← AWS Security Specialty: segurança com evidência
05 / 8 · 35 MIN

Federação e delegação entre entidades

Delimita contexto, duração e tipo de principal.

Conceito e mecanismo

A delegação a um fornecedor deve evitar partilhar credenciais permanentes e deve definir quem assume a role, em que contexto e com que permissões. Para um fornecedor que atua por vários clientes, external ID na trust policy ajuda a mitigar confused deputy. O fornecedor atribui um valor distinto a cada contexto de cliente e inclui-o na assunção. A AWS não trata esse identificador como segredo. O principal continua a precisar de autorização e o ID não concede ações por si só. Valida tanto o caso correto como o caso sem ID ou com ID incorreto: sucesso no caminho permitido não prova rejeição do caminho proibido.

Aplicação guiada

URLs S3 pré-assinadas são credenciais bearer para um âmbito e duração. Podem ser reutilizadas enquanto válidas; utilização única exige um mecanismo adicional. O prazo não ultrapassa a validade das credenciais de origem: duas horas indicadas na URL não vencem uma sessão que termina em 35 minutos. Protege também a URL contra exposição em logs ou partilha indevida. Na análise de permissões, identifica exatamente o principal. Um grant direto a uma role session ARN na mesma conta tem regras diferentes de um grant à ARN da role quanto a implicit denies de boundaries. Essa exceção não elimina explicit denies nem outros limites aplicáveis. Antes de generalizar, desenha o percurso de concessão e as políticas envolvidas.

NA PRÁTICA

O fornecedor obtém sessão mesmo sem external ID. A condição esperada não está imposta e a integração ainda não cumpre o desenho.

Armadilhas comuns

External ID como palavra-passe; URL como utilização única; prazo configurado como superior à sessão; role e sessão como o mesmo principal.

Tópicos relacionados: Políticas, tags e análise de acesso · Chaves, máscara e retenção

Leva esta ideia contigo

Confirma contexto, validade e principal efetivo em cada decisão de acesso.

Criar conta

Referência: Third-party role access · SCS-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.