• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cross-service prevenzione sostitutiva confusa
Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione. Nel AWS, l'impersonificazione tra servizi può portare al confuso problema del vice. Cross-service l'imitazione può avvenire quando un servizio (il servizio chiamante) chiama un altro servizio (il servizio chiamato). Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni e agire sulle risorse di un altro cliente, a cui normalmente non avrebbe accesso. Per evitare che ciò accada, AWS fornisce strumenti che consentono di proteggere i dati per tutti i servizi ai quali è stato concesso l'accesso alle risorse del proprio account.
Ti consigliamo di utilizzare le chiavi di contesto delle condizioni globali aws:SourceArn e aws:SourceAccount nelle policy delle risorse per limitare le autorizzazioni con cui AWS Systems Manager fornisce un altro servizio alla risorsa. Se il valore aws:SourceArn non contiene l'ID account, ad esempio il nome della risorsa Amazon (ARN) di un bucket S3, è necessario utilizzare entrambe le chiavi di contesto delle condizioni globali per limitare le autorizzazioni. Se si utilizzano entrambe le chiavi di contesto delle condizioni globali e il valore aws:SourceArn contiene l'ID account, il valore aws:SourceAccount e l'account nel valore aws:SourceArn deve utilizzare lo stesso ID account nella stessa dichiarazione di policy. Utilizzare aws:SourceArn se si desidera consentire l'associazione di una sola risorsa all'accesso tra servizi. Utilizzare aws:SourceAccount se si desidera consentire l’associazione di qualsiasi risorsa in tale account all’uso tra servizi.
Nelle seguenti sezioni sono fornite le policy di esempio per gli strumenti AWS Systems Manager.
Esempio di policy di attivazione ibrida
Per i ruoli di servizio utilizzati in un'attivazione ibrida, il valore di aws:SourceArn deve essere l'ARN dell' Account AWS. Assicurati di specificare nell'ARN il luogo Regione AWS in cui hai creato l'attivazione ibrida. Se non si conosce l'ARN completo della risorsa o se si sta specificando più risorse, utilizzare la chiave di condizione del contesto globale aws:SourceArn con caratteri speciali (*) per le parti sconosciute dell'ARN. Ad esempio, arn:aws:ssm:*:.region:123456789012:*
L'esempio seguente illustra l'utilizzo delle chiavi di contesto delle condizioni globali aws:SourceArn e aws:SourceAccount per permettere all'automazione di prevenire il problema del “confused deputy” nella regione Stati Uniti orientali (Ohio) (us-east-2).
Esempio di policy di sincronizzazione dati risorsa
Systems Manager Inventory and Compliance ti consentono di creare una sincronizzazione dei dati delle risorse per centralizzare l'archiviazione dei dati operativi (OpsData) in un bucket centrale di Amazon Simple Storage Service. Explorer Per crittografare la sincronizzazione dei dati di una risorsa con AWS Key Management Service (AWS KMS), crea una nuova chiave che includa la seguente policy o aggiorna una chiave esistente per aggiungere questa policy. Le chiavi delle condizioni aws:SourceArn e aws:SourceAccount in questa policy impediscono il problema confused deputy.
Nota
L'ARN nell'esempio di policy consente al sistema di crittografare OpsData da tutte le fonti tranne. AWS Security Hub CSPM Se è necessario crittografare i dati CSPM di Security Hub, ad esempio se si utilizzano Explorer per raccogliere dati CSPM di Security Hub, è necessario allegare una policy aggiuntiva che specifichi il seguente ARN:
"aws:SourceArn":
"arn:aws:ssm:*:
account-id:role/aws-service-role/opsdatasync.ssm.amazonaws.com/AWSServiceRoleForSystemsManagerOpsDataSync"