Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Cross-service verwirrt, stellvertretender Vertreter der Prävention
Das Confused-Deputy-Problem ist ein Sicherheitsproblem, bei dem eine Entität, die nicht über die Berechtigung zum Ausführen einer Aktion verfügt, eine Entität mit größeren Rechten zwingen kann, die Aktion auszuführen. In AWS: Das Problem der verwirrten Stellvertreter kann aufgrund eines dienstübergreifenden Identitätswechsels entstehen. Cross-service Ein Identitätswechsel kann auftreten, wenn ein Dienst (der aufrufende Dienst) einen anderen Dienst (den aufgerufenen Dienst) aufruft und die erhöhten Berechtigungen des aufgerufenen Dienstes nutzt, um auf Ressourcen einzuwirken, für die der anrufende Dienst keine Zugriffsberechtigung hat. AWS Stellt Tools zur Verfügung, mit denen Sie Ihre Daten dienstübergreifend schützen können, um unbefugten Zugriff durch das verwirrte Stellvertreterproblem zu verhindern. Mit diesen Tools können Sie kontrollieren, welche Berechtigungen Dienstprinzipalen erteilt werden, und deren Zugriff nur auf die Ressourcen in Ihrem Konto beschränken, die erforderlich sind. Durch die sorgfältige Verwaltung der Zugriffsrechte von Service Principals können Sie das Risiko verringern, dass Dienste nicht ordnungsgemäß auf Daten oder Ressourcen zugreifen, für die sie keine Berechtigungen haben sollten.
Lesen Sie weiter, um allgemeine Hinweise zu erhalten, oder navigieren Sie zu einem Beispiel für eine bestimmte SageMaker KI-Funktion:
Beschränken Sie Berechtigungen mit globalen Bedingungsschlüsseln
Wir empfehlen, die Bedingungsschlüssel aws:SourceArn und die aws:SourceAccount globalen Bedingungsschlüssel in den Ressourcenrichtlinien zu verwenden, um die Berechtigungen für die Ressource einzuschränken, die Amazon SageMaker AI einem anderen Service gewährt. Wenn Sie beide globalen Konditionsschlüssel verwenden und der aws:SourceArn Wert die Konto-ID enthält, müssen der aws:SourceAccount Wert und das Konto im aws:SourceArn Wert die gleiche Konto-ID verwenden, wenn sie in der gleichen Richtlinienanweisung verwendet werden. Verwenden Sie aws:SourceArn, wenn Sie nur eine Ressource mit dem betriebsübergreifenden Zugriff verknüpfen möchten. Verwenden Sie aws:SourceAccount, wenn Sie zulassen möchten, dass Ressourcen in diesem Konto mit der betriebsübergreifenden Verwendung verknüpft werden.
Der wirksamste Schutz gegen das Problem der verwechselten Stellvertreter ist die Verwendung des aws:SourceArn globalen Bedingungsschlüssels mit dem vollständigen ARN der Ressource. Wenn Sie den vollständigen ARN der Ressource nicht kennen oder wenn Sie mehrere Ressourcen angeben, verwenden Sie den aws:SourceArn globalen Bedingungsschlüssel mit Platzhaltern (*) für die unbekannten Teile des ARN. Beispiel, arn:aws:sagemaker:*:.123456789012:*
Das folgende Beispiel zeigt, wie Sie die globalen Bedingungsschlüssel aws:SourceArn und die aws:SourceAccount globalen Bedingungsschlüssel in SageMaker KI verwenden können, um das verwirrte Stellvertreter-Problem zu verhindern.
SageMaker Edge-Manager
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende verwirrte Stellvertreterproblem für SageMaker Edge Manager zu verhindern, das anhand der Kontonummer 123456789012 in der us-west-2 Region erstellt wurde.
Sie können das aws:SourceArn in dieser Vorlage enthaltene durch den vollständigen ARN eines bestimmten Paketierungsauftrags ersetzen, um die Berechtigungen weiter einzuschränken.
SageMaker Bilder
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende verwirrte Stellvertreterproblem für SageMaker Images zu verhindern. Verwenden Sie diese Vorlage entweder mit Image oder ImageVersion. In diesem Beispiel wird eine ImageVersion Datensatz-ARN mit der Kontonummer 123456789012 verwendet. Beachten Sie, dass Sie keinen aws:SourceAccount Wert angeben müssen, da die Kontonummer Teil des aws:SourceArn Werts ist.
Ersetzen Sie das aws:SourceArn in dieser Vorlage nicht durch den vollständigen ARN eines bestimmten Images oder einer bestimmten Image-Version. Der ARN muss das oben angegebene Format haben und entweder image oder image-version angeben. Der partition Platzhalter sollte entweder eine AWS kommerzielle Partition (aws) oder eine Partition AWS in China () bezeichnen, je nachdem, wo das Image oder die Image-Version ausgeführt wird. aws-cn Ebenso kann der region Platzhalter im ARN eine beliebige gültige Region sein, in der SageMaker Bilder verfügbar sind.
SageMaker KI-Inferenz
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende Problem der verwirrten Stellvertreter für SageMaker KI-Inferenz in Echtzeit, serverlos und asynchron zu verhindern. Beachten Sie, dass Sie keinen aws:SourceAccount Wert angeben müssen, da die Kontonummer Teil des aws:SourceArn Werts ist.
Ersetzen Sie das aws:SourceArn in dieser Vorlage nicht durch den vollständigen ARN eines bestimmten Modells oder Endpunkts. Der ARN muss in dem oben angegebenen Format vorliegen. Das Sternchen in der ARN-Vorlage steht nicht für Platzhalter und sollte nicht geändert werden.
SageMaker AI-Batch-Transformationsaufträge
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende Problem der verwirrten Stellvertreter für SageMaker AI-Batch-Transformationsaufträge zu verhindern, die anhand der Kontonummer 123456789012 in der us-west-2 Region erstellt wurden. Beachten Sie, dass Sie keinen aws:SourceAccount Wert angeben müssen, da sich die Kontonummer im ARN befindet.
Sie können das aws:SourceArn in dieser Vorlage enthaltene durch den vollständigen ARN eines bestimmten Batch-Transformationsauftrags ersetzen, um die Berechtigungen weiter einzuschränken.
SageMaker KI-Marktplatz
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende Problem der verwirrten Stellvertreter für SageMaker AI Marketplace-Ressourcen zu verhindern, die anhand der Kontonummer 123456789012 in der us-west-2 Region erstellt wurden. Beachten Sie, dass Sie keinen aws:SourceAccount Wert angeben müssen, da sich die Kontonummer im ARN befindet.
Ersetzen Sie das aws:SourceArn in dieser Vorlage nicht durch den vollständigen ARN eines bestimmten Algorithmus oder Modellpakets. Der ARN muss in dem oben angegebenen Format vorliegen. Das Sternchen in der ARN-Vorlage steht für Platzhalter und deckt alle Trainingsjobs, Modelle und Batch-Transformationsaufträge aus Validierungsschritten sowie Algorithmus- und Modellpakete ab, die im AI Marketplace veröffentlicht wurden. SageMaker
SageMaker Neo
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende verwirrte Stellvertreterproblem für SageMaker Neo-Kompilierungsaufträge zu verhindern, die anhand der Kontonummer 123456789012 in der us-west-2 Region erstellt wurden. Beachten Sie, dass Sie keinen aws:SourceAccount Wert angeben müssen, da sich die Kontonummer im ARN befindet.
Sie können das aws:SourceArn in dieser Vorlage enthaltene durch den vollständigen ARN eines bestimmten Kompilierungsauftrags ersetzen, um die Berechtigungen weiter einzuschränken.
SageMaker Rohrleitungen
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende verwirrte Stellvertreterproblem für SageMaker Pipelines zu verhindern, die Pipeline-Ausführungsdatensätze aus einer oder mehreren Pipelines verwenden. Beachten Sie, dass Sie keinen aws:SourceAccount Wert angeben müssen, da sich die Kontonummer im ARN befindet.
Ersetzen Sie das aws:SourceArn in dieser Vorlage nicht durch den vollständigen ARN einer bestimmten Pipeline-Ausführung. Der ARN muss in dem oben angegebenen Format vorliegen. Der partition Platzhalter sollte entweder eine AWS kommerzielle Partition (aws) oder eine Partition AWS in China () bezeichnen, je nachdem, wo die Pipeline läuft. aws-cn Ebenso kann der region Platzhalter im ARN eine beliebige gültige Region sein, in der SageMaker Pipelines verfügbar sind.
Das Sternchen in der ARN-Vorlage steht für Platzhalter und deckt alle Pipeline-Ausführungen einer Pipeline mit dem Namen mypipeline ab. Wenn Sie die AssumeRole Berechtigungen für alle Pipelines im Konto 123456789012 und nicht für eine bestimmte Pipeline gewähren möchten, dann wäre der aws:SourceArn gleich arn:aws:sagemaker:*:123456789012:pipeline/*.
SageMaker Aufträge werden verarbeitet
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende Problem der verwirrten Stellvertreter bei der SageMaker Verarbeitung von Aufträgen zu verhindern, die anhand der Kontonummer 123456789012 in der us-west-2 Region erstellt wurden. Beachten Sie, dass Sie keinen aws:SourceAccount Wert angeben müssen, da sich die Kontonummer im ARN befindet.
Sie können das aws:SourceArn in dieser Vorlage enthaltene durch den vollständigen ARN eines bestimmten Verarbeitungsauftrags ersetzen, um die Berechtigungen weiter einzuschränken.
SageMaker Studio
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende Problem der verwirrten Stellvertreter für SageMaker Studio zu verhindern, das anhand der Kontonummer 123456789012 in der us-west-2 Region erstellt wurde. Beachten Sie, dass Sie keinen aws:SourceAccount Wert angeben müssen, da die Kontonummer Teil des aws:SourceArn Werts ist.
Ersetzen Sie das aws:SourceArn in dieser Vorlage nicht durch den vollständigen ARN einer bestimmten Studio-Anwendung, eines Benutzerprofils oder einer Domain. Der ARN muss das im vorherigen Beispiel angegebene Format sein. Das Sternchen in der ARN-Vorlage steht nicht für Platzhalter und sollte nicht geändert werden.
SageMaker Ausbildung & Jobs
Das folgende Beispiel zeigt, wie Sie den aws:SourceArn globalen Bedingungsschlüssel verwenden können, um das dienstübergreifende Problem der verwirrten Stellvertreter zu verhindern, wenn es um SageMaker Ausbildungsjobs geht, die anhand der Kontonummer 123456789012 in der us-west-2 Region erstellt wurden. Beachten Sie, dass Sie keinen aws:SourceAccount Wert angeben müssen, da sich die Kontonummer im ARN befindet.
Sie können das aws:SourceArn in dieser Vorlage enthaltene durch den vollständigen ARN eines bestimmten Trainingsaufträge ersetzen, um die Berechtigungen weiter einzuschränken.
Nächstes Thema
Weitere Informationen zur Verwaltung von Ausführungsrollen finden Sie unter SageMaker AI-Rollen.