Skip to content

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

STS AssumeRole

Les opérations AWS STS qui échangent une relation d'approbation contre des identifiants de rôle temporaires : AssumeRole, AssumeRoleWithSAML et WebIdentity.

AWS Security Token Service (STS) émet des identifiants temporaires (des clés ASIA… accompagnées d'un jeton de session) lorsqu'un principal assume un rôle IAM. La politique d'approbation (trust policy) du rôle détermine qui peut l'assumer : des utilisateurs ou des rôles du même compte, d'autres comptes AWS, des services AWS, ou des identités fédérées via AssumeRoleWithSAML et AssumeRoleWithWebIdentity.

Dans CloudTrail, l'événement AssumeRole montre l'appelant et la clé d'accès de la nouvelle session dans responseElements ; les appels ultérieurs de cette session apparaissent avec userIdentity.type = AssumedRole. Les attaquants en abusent en ajoutant leur propre compte à une politique d'approbation (UpdateAssumeRolePolicy) ou en ajoutant un nouveau fournisseur d'identité : voir persistance IAM et élévation de privilèges.

Référence : API AssumeRole.

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.