Glossar
STS AssumeRole
Die AWS-STS-Operationen, die eine Vertrauensbeziehung gegen temporäre Rollen-Anmeldedaten tauschen: AssumeRole, AssumeRoleWithSAML, AssumeRoleWithWebIdentity.
Der AWS Security Token Service (STS) stellt temporäre Anmeldedaten aus
(ASIA…-Schlüssel plus Sitzungstoken), wenn ein Principal eine IAM-Rolle
übernimmt. Die Vertrauensrichtlinie (Trust Policy) der Rolle legt fest,
wer sie übernehmen darf: Benutzer oder Rollen im selben Konto, andere
AWS-Konten, AWS-Dienste oder föderierte Identitäten über
AssumeRoleWithSAML und AssumeRoleWithWebIdentity.
In CloudTrail zeigt das AssumeRole-Ereignis den Aufrufer und den Access Key
der neuen Sitzung in responseElements; spätere Aufrufe dieser Sitzung
erscheinen mit userIdentity.type = AssumedRole. Angreifer missbrauchen das,
indem sie ihr eigenes Konto in eine Vertrauensrichtlinie eintragen
(UpdateAssumeRolePolicy) oder einen neuen Identitätsanbieter hinzufügen –
siehe IAM-Persistenz und Rechteausweitung.
Referenz: AssumeRole-API.