Glossaire
STS AssumeRole
Les opérations AWS STS qui échangent une relation d'approbation contre des identifiants de rôle temporaires : AssumeRole, AssumeRoleWithSAML et WebIdentity.
AWS Security Token Service (STS) émet des identifiants temporaires (des clés ASIA… accompagnées d'un jeton de session) lorsqu'un principal assume un rôle IAM. La politique d'approbation (trust policy) du rôle détermine qui peut l'assumer : des utilisateurs ou des rôles du même compte, d'autres comptes AWS, des services AWS, ou des identités fédérées via AssumeRoleWithSAML et AssumeRoleWithWebIdentity.
Dans CloudTrail, l'événement AssumeRole montre l'appelant et la clé d'accès de la nouvelle session dans responseElements ; les appels ultérieurs de cette session apparaissent avec userIdentity.type = AssumedRole. Les attaquants en abusent en ajoutant leur propre compte à une politique d'approbation (UpdateAssumeRolePolicy) ou en ajoutant un nouveau fournisseur d'identité : voir persistance IAM et élévation de privilèges.
Référence : API AssumeRole.