Conceito e mecanismo
A delegação a um fornecedor deve evitar partilhar credenciais permanentes e deve definir quem assume a role, em que contexto e com que permissões. Para um fornecedor que atua por vários clientes, external ID na trust policy ajuda a mitigar confused deputy. O fornecedor atribui um valor distinto a cada contexto de cliente e inclui-o na assunção. A AWS não trata esse identificador como segredo. O principal continua a precisar de autorização e o ID não concede ações por si só. Valida tanto o caso correto como o caso sem ID ou com ID incorreto: sucesso no caminho permitido não prova rejeição do caminho proibido.
Aplicação guiada
URLs S3 pré-assinadas são credenciais bearer para um âmbito e duração. Podem ser reutilizadas enquanto válidas; utilização única exige um mecanismo adicional. O prazo não ultrapassa a validade das credenciais de origem: duas horas indicadas na URL não vencem uma sessão que termina em 35 minutos. Protege também a URL contra exposição em logs ou partilha indevida. Na análise de permissões, identifica exatamente o principal. Um grant direto a uma role session ARN na mesma conta tem regras diferentes de um grant à ARN da role quanto a implicit denies de boundaries. Essa exceção não elimina explicit denies nem outros limites aplicáveis. Antes de generalizar, desenha o percurso de concessão e as políticas envolvidas.
O fornecedor obtém sessão mesmo sem external ID. A condição esperada não está imposta e a integração ainda não cumpre o desenho.
Armadilhas comuns
External ID como palavra-passe; URL como utilização única; prazo configurado como superior à sessão; role e sessão como o mesmo principal.
Tópicos relacionados: Políticas, tags e análise de acesso · Chaves, máscara e retenção
Confirma contexto, validade e principal efetivo em cada decisão de acesso.
Referência: Third-party role access · SCS-C03