Skip to content

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

STS AssumeRole

Die AWS-STS-Operationen, die eine Vertrauensbeziehung gegen temporäre Rollen-Anmeldedaten tauschen: AssumeRole, AssumeRoleWithSAML, AssumeRoleWithWebIdentity.

Der AWS Security Token Service (STS) stellt temporäre Anmeldedaten aus (ASIA…-Schlüssel plus Sitzungstoken), wenn ein Principal eine IAM-Rolle übernimmt. Die Vertrauensrichtlinie (Trust Policy) der Rolle legt fest, wer sie übernehmen darf: Benutzer oder Rollen im selben Konto, andere AWS-Konten, AWS-Dienste oder föderierte Identitäten über AssumeRoleWithSAML und AssumeRoleWithWebIdentity.

In CloudTrail zeigt das AssumeRole-Ereignis den Aufrufer und den Access Key der neuen Sitzung in responseElements; spätere Aufrufe dieser Sitzung erscheinen mit userIdentity.type = AssumedRole. Angreifer missbrauchen das, indem sie ihr eigenes Konto in eine Vertrauensrichtlinie eintragen (UpdateAssumeRolePolicy) oder einen neuen Identitätsanbieter hinzufügen – siehe IAM-Persistenz und Rechteausweitung.

Referenz: AssumeRole-API.

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.