Cloud & IT Cert Prep · leksjon

Ekstern ID og forvirret stedfortreder

Hindre at tredjeparter lures til å misbruke tilgang.

Leksjon 3 av 413 trinn

Ekstern ID og forvirret stedfortreder er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Et subtilt tillitsproblem

Når du lar en tredjepart anta en rolle i kontoen din, kan det oppstå en sikkerhetsrisiko kalt problemet med den forvirrede stedfortrederen. Ekstern ID er den enkle, men avgjørende kontrollen som forhindrer dette. Dette mønsteret dukker opp på eksamen når en SaaS-leverandør trenger tilgang til AWS-kontoen din.

Hva en forvirret stedfortreder er

En forvirret stedfortreder er en betrodd enhet (stedfortrederen) som lures til å bruke myndigheten sin på vegne av en angriper. I AWS har en tredjepartstjeneste tillatelse til å anta roller i mange kundekontoer. En angriper kan lure den til å anta din rolle hvis ingenting knytter forespørselen til det legitime kundeforholdet.

Leverandørscenarioet

Se for deg en overvåkingsbasert SaaS-tjeneste som antar en rolle i hver kundekonto. SaaS-tjenesten bruker én AWS-identitet for alle. Hvis en angriper som også er kunde, gjetter ARN-en til rollen din, kan vedkommende overtale SaaS-tjenesten til å anta din rolle, siden SaaS-tjenesten er den betrodde principalen. Konto-ID alene er ikke nok til å forhindre dette.

Angi den eksterne ID-en

Den eksterne ID-en er en unik, hemmelig verdi som leverandøren tilordner kundeforholdet deres. Du legger den inn som en betingelse i rollens tillitspolicy, og leverandøren må oppgi nøyaktig samme verdi når den kaller AssumeRole. Siden angriperen ikke kjenner den eksterne ID-en, kan vedkommende ikke lure leverandøren til å anta rollen din.

Tillitspolicy med ekstern ID

Denne tillitspolicyen krever den samsvarende eksterne ID-en. AssumeRole lykkes bare når leverandøren sender den identiske verdien, noe som avverger angrepet med en forvirret stedfortreder.

"Condition": {
  "StringEquals": {
    "sts:ExternalId": "unique-customer-12345"
  }
}

Hvem angir den eksterne ID-en

Det avgjørende er at leverandøren, ikke kunden, genererer og kontrollerer den eksterne ID-en. Dette hindrer kunder i å samarbeide om å gjenbruke samme verdi. AWS-dokumentasjonen er tydelig: Som tredjepart må du tilordne hver kunde en unik ekstern ID og kreve den ved hver antakelse.

Ikke et hemmelig passord

Den eksterne ID-en er ikke ment å være hemmelig på samme måte som et passord; den kan stå i instruksjoner for oppsett. Sikkerhetsverdien ligger i at den er unik per kunde og kontrolleres av leverandøren, slik at en angriper ikke kan få stedfortrederen til å bruke verdien til feil kunde. Se på den som et token mot etterligning, ikke som en legitimasjonsopplysning.

Kombinere med minste privilegium

Den eksterne ID-en styrer hvem som kan anta rollen, men du må fortsatt avgrense hva rollen kan gjøre med stramme tillatelsespolicyer. Selv en korrekt autorisert leverandør bør bare få de minste nødvendige tillatelsene. Kombiner ekstern ID, en spesifikk principal og tillatelser basert på minste privilegium for sikker tredjepartstilgang.

Utover leverandører

Mønsteret med en forvirret stedfortreder gjelder også AWS-tjenester som handler på dine vegne. Tillit mellom tjenester bruker ofte betingelsesnøkler som aws:SourceArn og aws:SourceAccount i ressurspolicyer for å sikre at tjenesten som kaller, handler på vegne av din ressurs. Det er samme defensive idé i en annen innpakning.

Gjenkjenne eksamenssignalet

Når en oppgave beskriver at en tredjepart eller SaaS-tjeneste antar en rolle på tvers av kontoer, innebærer det sikre svaret nesten alltid en ekstern ID i tillitspolicyen. Hvis scenarioet gjelder kommunikasjon mellom tjenester, bør du i stedet se etter betingelser med aws:SourceArn/aws:SourceAccount. Når du gjenkjenner signalet, finner du raskt riktig kontroll.

Sette det hele sammen

Problemet med den forvirrede stedfortrederen gjør at en angriper kan lure en betrodd tredjepart til å misbruke tilgangen sin. Den eksterne ID-en, som er unik per kunde og kontrolleres av leverandøren, forhindrer dette ved å kreve en samsvarende verdi ved AssumeRole. For AWS-tjenester bruker du aws:SourceArn og aws:SourceAccount. Kombiner alltid disse med tillatelser basert på minste privilegium.

Hurtigsjekk

Test forståelsen av konseptet med en forvirret stedfortreder.

Oppsummering

Problemet med den forvirrede stedfortrederen oppstår når en betrodd tredjepart lures til å misbruke tilgangen sin på tvers av kontoer. Den eksterne ID-en, som er unik per kunde og kontrolleres av leverandøren, forhindrer dette gjennom en tillitspolicybetingelse på sts:ExternalId. For tillit mellom AWS-tjenester bruker du aws:SourceArn og aws:SourceAccount, alltid med minste privilegium.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Ekstern ID og forvirret stedfortreder» gratis?

Ja – hele teksten i «Ekstern ID og forvirret stedfortreder» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Ekstern ID og forvirret stedfortreder»?

Hindre at tredjeparter lures til å misbruke tilgang. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Ekstern ID og forvirret stedfortreder»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hvordan STS utsteder midlertidige legitimasjonsopplysninger
  2. AssumeRole og øktens levetid
  3. Ekstern ID og forvirret stedfortreder
  4. Øktpolicyer og taggbasert avgrensning
← Tilbake til Cloud & IT Cert Prep