Skip to content

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Glosario

STS AssumeRole

Operaciones de AWS STS que cambian una relación de confianza por credenciales temporales de rol: AssumeRole, AssumeRoleWithSAML y AssumeRoleWithWebIdentity.

AWS Security Token Service (STS) emite credenciales temporales (claves ASIA… más un token de sesión) cuando un principal asume un rol de IAM. La política de confianza del rol decide quién puede asumirlo: usuarios o roles de la misma cuenta, otras cuentas de AWS, servicios de AWS o identidades federadas mediante AssumeRoleWithSAML y AssumeRoleWithWebIdentity.

En CloudTrail, el evento AssumeRole muestra quién hizo la llamada y la clave de acceso de la nueva sesión en responseElements; las llamadas posteriores de esa sesión aparecen como userIdentity.type = AssumedRole. Los atacantes abusan de este mecanismo añadiendo su propia cuenta a una política de confianza (UpdateAssumeRolePolicy) o un nuevo proveedor de identidad; consulte persistencia en IAM y escalada de privilegios.

Referencia: API AssumeRole.

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.