Glosario
STS AssumeRole
Operaciones de AWS STS que cambian una relación de confianza por credenciales temporales de rol: AssumeRole, AssumeRoleWithSAML y AssumeRoleWithWebIdentity.
AWS Security Token Service (STS) emite credenciales temporales (claves
ASIA… más un token de sesión) cuando un principal asume un rol de IAM. La
política de confianza del rol decide quién puede asumirlo: usuarios o
roles de la misma cuenta, otras cuentas de AWS, servicios de AWS o
identidades federadas mediante AssumeRoleWithSAML y
AssumeRoleWithWebIdentity.
En CloudTrail, el evento AssumeRole muestra quién hizo la llamada y la
clave de acceso de la nueva sesión en responseElements; las llamadas
posteriores de esa sesión aparecen como userIdentity.type = AssumedRole.
Los atacantes abusan de este mecanismo añadiendo su propia cuenta a una
política de confianza (UpdateAssumeRolePolicy) o un nuevo proveedor de
identidad; consulte persistencia en IAM y escalada de privilegios.
Referencia: API AssumeRole.