Translated ['src/pentesting-cloud/aws-security/aws-services/aws-iam-enum

This commit is contained in:
Translator
2026-02-12 12:50:23 +00:00
parent 37f53500f0
commit 161b5d872d
3 changed files with 144 additions and 44 deletions
@@ -1,4 +1,4 @@
# AWS - SES Post Exploitation
# AWS - SES Na-eksploitasie
{{#include ../../../../banners/hacktricks-training.md}}
@@ -25,7 +25,7 @@ Stuur 'n e-pos.
```bash
aws ses send-raw-email --raw-message file://message.json
```
Nog om te toets.
Nog te toets.
### `ses:SendTemplatedEmail`
@@ -51,7 +51,7 @@ aws sesv2 send-bulk-email --default-content <value> --bulk-email-entries <value>
```
### `ses:SendBounce`
Stuur 'n **bounce email** oor 'n ontvangde e-pos (wat aandui dat die e-pos nie afgelewer kon word nie). Dit kan slegs **tot 24h na ontvangs** van die e-pos gedoen word.
Stuur 'n **bounce email** oor 'n ontvangde e-pos (wat aandui dat die e-pos nie ontvang kon word nie). Dit kan slegs gedoen word **binne 24 uur ná ontvangs** van die e-pos.
```bash
aws ses send-bounce --original-message-id <value> --bounce-sender <value> --bounced-recipient-info-list <value>
```
@@ -59,11 +59,23 @@ Nog te toets.
### `ses:SendCustomVerificationEmail`
Dit sal 'n aangepaste verifikasie-e-pos stuur. Jy mag dalk ook toestemming nodig hê om die sjabloon-e-pos te skep.
Dit sal 'n aangepaste verifikasie-e-pos stuur. Jy mag ook toestemming nodig hê om die sjabloon-e-pos te skep.
```bash
aws ses send-custom-verification-email --email-address <value> --template-name <value>
aws sesv2 send-custom-verification-email --email-address <value> --template-name <value>
```
Nog te toets.
## WorkMail pivot to bypass SES sandbox
Wanneer `ses:GetAccount` wys dat die rekening nog in die SES sandbox is en `ses:ListIdentities` geen geverifieerde senders teruggee nie, kan aanvallers **pivot to WorkMail** om dadelik te stuur (geen sandbox en hoër verstek-kwotas) deur orgs te skep, domeine te verifieer, en posbusse te registreer.
{{#ref}}
../aws-workmail-post-exploitation/README.md
{{#endref}}
## Verwysings
- [Threat Actors Using AWS WorkMail in Phishing Campaigns](https://www.rapid7.com/blog/post/dr-threat-actors-aws-workmail-phishing-campaigns)
{{#include ../../../../banners/hacktricks-training.md}}
@@ -0,0 +1,76 @@
# AWS - WorkMail Post Exploitation
{{#include ../../../../banners/hacktricks-training.md}}
## Abusing WorkMail to bypass SES sandbox
Selfs as SES vassteek in die **sandbox** (slegs geverifieerde ontvangers, ~200 msgs/24h, 1 msg/s), het WorkMail geen ekwivalente beperking nie. n Aanvaller met langtermynsleutels kan weggooibare e-pos-infrastruktuur opstel en dadelik begin stuur:
1. **Create a WorkMail org (region-scoped)**
```bash
aws workmail create-organization --region us-east-1 --alias temp-mail --directory-id <dir-id-if-reusing>
```
2. **Verify attacker-controlled domains** (WorkMail invokes SES APIs as `workmail.amazonaws.com`):
```bash
aws ses verify-domain-identity --domain attacker-domain.com
aws ses verify-domain-dkim --domain attacker-domain.com
```
3. **Provision mailbox users** and register them:
```bash
aws workmail create-user --organization-id <org-id> --name marketing --display-name "Marketing"
aws workmail register-to-work-mail --organization-id <org-id> --entity-id <user-id> --email marketing@attacker-domain.com
```
Notes:
- Standaard **ontvangerlimiet** gedokumenteer deur AWS: **100,000 eksterne ontvangers/dag per org** (geaggregeer oor gebruikers).
- Domeinverifikasie-aktiwiteit sal in CloudTrail onder SES verskyn maar met **`invokedBy`: `workmail.<region>.amazonaws.com`**, dus kan SES-verifikasiegebeurtenisse tot n WorkMail-opstelling behoort in plaas van SES-veldtogte.
- WorkMail posbusgebruikers word **application-layer persistence** onafhanklik van IAM-gebruikers.
## Verstuurpade & telemetrie-leemtes
### Web client (WorkMail UI)
- Stuur-aksies verskyn as **`ses:SendRawEmail`** gebeurtenisse in CloudTrail.
- `userIdentity.type` = `AWSService`, `invokedBy/sourceIPAddress/userAgent` = `workmail.<region>.amazonaws.com`, dus is die **werklike kliënt-IP versteek**.
- `requestParameters` still leak sender (`source`, `fromArn`, `sourceArn`, configuration set) om te korreleer met nuut geverifieerde domeine/posbusse.
### SMTP (mees onopvallend)
- Eindpunt: `smtp.mail.<region>.awsapps.com:465` (SMTP oor SSL) met die posbus-wagwoord.
- Daar word **geen CloudTrail-data-gebeurtenisse** gegenereer vir SMTP-aflewering nie, selfs wanneer SES-data-gebeurtenisse geaktiveer is.
- Ideale opsporingspunte is **org/domein/gebruikersprovisionering** en SES identity ARNs wat verwys word in daaropvolgende web-gestuurde `SendRawEmail` gebeurtenisse.
<details>
<summary>Voorbeeld SMTP-stuur via WorkMail</summary>
```python
import smtplib
from email.message import EmailMessage
SMTP_SERVER = "smtp.mail.us-east-1.awsapps.com"
SMTP_PORT = 465
EMAIL_ADDRESS = "marketing@attacker-domain.com"
EMAIL_PASSWORD = "SuperSecretPassword!"
target = "victim@example.com" # can be unverified/external
msg = EmailMessage()
msg["Subject"] = "WorkMail SMTP"
msg["From"] = EMAIL_ADDRESS
msg["To"] = target
msg.set_content("Delivered via WorkMail SMTP")
with smtplib.SMTP_SSL(SMTP_SERVER, SMTP_PORT) as smtp:
smtp.login(EMAIL_ADDRESS, EMAIL_PASSWORD)
smtp.send_message(msg)
```
</details>
## Opsporingsoorwegings
- As WorkMail onnodig is, blokkeer dit via **SCPs** (`workmail:*` deny) op organisasievlak.
- Waarsku oor provisionering: `workmail:CreateOrganization`, `workmail:CreateUser`, `workmail:RegisterToWorkMail`, and SES verifications with `invokedBy=workmail.amazonaws.com` (`ses:VerifyDomainIdentity`, `ses:VerifyDomainDkim`).
- Let op abnormale **`ses:SendRawEmail`**-gebeure waar die identity ARNs na nuwe domeine verwys en die bron IP/UA gelyk is aan `workmail.<region>.amazonaws.com`.
## Verwysings
- [Threat Actors Using AWS WorkMail in Phishing Campaigns](https://www.rapid7.com/blog/post/dr-threat-actors-aws-workmail-phishing-campaigns)
- [AWS WorkMail limits](https://docs.aws.amazon.com/workmail/latest/adminguide/limits.html)
{{#include ../../../../banners/hacktricks-training.md}}
@@ -1,4 +1,4 @@
# AWS - IAM, Identiteitsentrum & SSO Enum
# AWS - IAM, Identity Center & SSO
{{#include ../../../banners/hacktricks-training.md}}
@@ -10,9 +10,9 @@ Jy kan 'n **beskrywing van IAM** vind in:
../aws-basic-information/
{{#endref}}
### Enumerasie
### Enumeration
Hoof toestemmings benodig:
Belangrikste toestemmings benodig:
- `iam:ListPolicies`, `iam:GetPolicy` en `iam:GetPolicyVersion`
- `iam:ListRoles`
@@ -88,37 +88,49 @@ aws iam get-account-password-policy
aws iam list-mfa-devices
aws iam list-virtual-mfa-devices
```
### Stilswyende permissiebevestiging deur doelbewuste mislukkings
Wanneer `List*` of simulator APIs geblokkeer is, kan jy **bevestig muterende permissies sonder om permanente resources te skep** deur voorspelbare validasiefoute af te dwing. AWS evalueer steeds IAM voordat hierdie foute teruggestuur word, so om die fout te sien bewys dat die caller toestemming vir die aksie het:
```bash
# Confirm iam:CreateUser without creating a new principal (fails only after authz)
aws iam create-user --user-name <existing_user> # -> EntityAlreadyExistsException
# Confirm iam:CreateLoginProfile while learning password policy requirements
aws iam create-login-profile --user-name <target_user> --password lower --password-reset-required # -> PasswordPolicyViolationException
```
Hierdie pogings genereer steeds CloudTrail-geleenthede (met `errorCode` ingestel) maar vermy om nuwe IAM-artifakte agter te laat, wat hulle nuttig maak vir **laag-ruis toestemmingsverifikasie** tydens interaktiewe recon.
### Toestemmings Brute Force
As jy belangstel in jou eie toestemmings, maar jy het nie toegang om IAM te ondervra nie, kan jy altyd brute-force hulle.
As jy in jou eie toestemmings belangstel maar jy het nie toegang om IAM te bevraagteken nie, kan jy hulle altyd brute-force.
#### bf-aws-permissions
Die hulpmiddel [**bf-aws-permissions**](https://github.com/carlospolop/bf-aws-permissions) is net 'n bash-skrip wat sal loop met die aangeduide profiel al die **`list*`, `describe*`, `get*`** aksies wat dit kan vind met behulp van `aws` cli hulpboodskappe en **teruggee die suksesvolle uitvoerings**.
Die tool [**bf-aws-permissions**](https://github.com/carlospolop/bf-aws-permissions) is net 'n bash script wat, met die aangeduide profiel, al die **`list*`, `describe*`, `get*`** aksies wat dit kan vind deur die `aws` cli helpboodskappe te gebruik, sal uitvoer en **die suksesvolle uitvoerings teruggee**.
```bash
# Bruteforce permissions
bash bf-aws-permissions.sh -p default > /tmp/bf-permissions-verbose.txt
```
#### bf-aws-perms-simulate
Die hulpmiddel [**bf-aws-perms-simulate**](https://github.com/carlospolop/bf-aws-perms-simulate) kan jou huidige toestemming (of dié van ander principals) vind as jy die toestemming **`iam:SimulatePrincipalPolicy`** het.
Die hulpmiddel [**bf-aws-perms-simulate**](https://github.com/carlospolop/bf-aws-perms-simulate) kan jou huidige toestemming vind (of dié van ander principals) as jy die toestemming **`iam:SimulatePrincipalPolicy`** het
```bash
# Ask for permissions
python3 aws_permissions_checker.py --profile <AWS_PROFILE> [--arn <USER_ARN>]
```
#### Perms2ManagedPolicies
As jy **sekere toestemmings wat jou gebruiker het** gevind het, en jy dink dat dit deur 'n **bestuurde AWS-rol** (en nie deur 'n pasgemaakte een nie) toegeken word. Jy kan die hulpmiddel [**aws-Perms2ManagedRoles**](https://github.com/carlospolop/aws-Perms2ManagedPolicies) gebruik om al die **AWS bestuurde rolle wat die toestemmings wat jy ontdek het dat jy het, toeken** te kontroleer.
As jy **sekere permissies wat jou gebruiker het** gevind het, en jy dink hulle word deur 'n **bestuurde AWS-rol** toegeken (en nie deur 'n pasgemaakte een nie), kan jy die hulpmiddel [**aws-Perms2ManagedRoles**](https://github.com/carlospolop/aws-Perms2ManagedPolicies) gebruik om al die **AWS-bestuurde rolle wat die permissies wat jy ontdek het, verleen** na te gaan.
```bash
# Run example with my profile
python3 aws-Perms2ManagedPolicies.py --profile myadmin --permissions-file example-permissions.txt
```
> [!WARNING]
> Dit is moontlik om te "weet" of die toestemmings wat jy het, toegeken is deur 'n AWS bestuurde rol as jy sien dat **jy toestemmings oor dienste het wat nie gebruik word** nie, byvoorbeeld.
> Dit is moontlik om te "weet" of die toestemmings wat jy het deur 'n AWS managed role verleen is as jy byvoorbeeld sien dat **jy toestemmings oor dienste het wat nie gebruik word nie**.
#### Cloudtrail2IAM
[**CloudTrail2IAM**](https://github.com/carlospolop/Cloudtrail2IAM) is 'n Python-gereedskap wat **AWS CloudTrail logs analiseer om aksies** wat deur almal of net 'n spesifieke gebruiker of rol gedoen is, te onttrek en saam te vat. Die gereedskap sal **elke cloudtrail log van die aangeduide emmer parse**.
[**CloudTrail2IAM**](https://github.com/carlospolop/Cloudtrail2IAM) is 'n Python-instrument wat **AWS CloudTrail logs analiseer om aksies te onttrek en saam te vat** wat deur almal of net 'n spesifieke gebruiker of rol uitgevoer is. Die tool sal **elke CloudTrail-log van die aangeduide bucket ontleed**.
```bash
git clone https://github.com/carlospolop/Cloudtrail2IAM
cd Cloudtrail2IAM
@@ -126,16 +138,16 @@ pip install -r requirements.txt
python3 cloudtrail2IAM.py --prefix PREFIX --bucket_name BUCKET_NAME --profile PROFILE [--filter-name FILTER_NAME] [--threads THREADS]
```
> [!WARNING]
> As jy .tfstate (Terraform toestand lêers) of CloudFormation lêers vind (hierdie is gewoonlik yaml lêers wat binne 'n emmer met die voorvoegsel cf-templates geleë is), kan jy dit ook lees om aws konfigurasie te vind en te sien watter toestemmings aan wie toegeken is.
> As jy .tfstate (Terraform state files) of CloudFormation-lêers vind (dit is gewoonlik yaml-lêers in 'n bucket met die voorvoegsel cf-templates), kan jy hulle ook lees om aws-konfigurasie te vind en te bepaal watter toestemmings aan wie toegeken is.
#### enumerate-iam
Om die hulpmiddel [**https://github.com/andresriancho/enumerate-iam**](https://github.com/andresriancho/enumerate-iam) te gebruik, moet jy eers al die API AWS eindpunte aflaai, van daardie sal die skrif **`generate_bruteforce_tests.py`** al die **"list\_", "describe\_", en "get\_" eindpunte kry.** En uiteindelik sal dit probeer om **toegang tot hulle** te verkry met die gegewe akrediteer en **aangee of dit gewerk het**.
To use the tool [**https://github.com/andresriancho/enumerate-iam**](https://github.com/andresriancho/enumerate-iam) you first need to download all the API AWS endpoints, from those the script **`generate_bruteforce_tests.py`** will get all the **"list\_", "describe\_", and "get\_" endpoints.** And finally, it will try to **access them** with the given credentials and **indicate if it worked**.
(Volgens my ervaring hang die **hulpmiddel op 'n sekere punt**, [**kyk na hierdie regstelling**](https://github.com/andresriancho/enumerate-iam/pull/15/commits/77ad5b41216e3b5f1511d0c385da8cd5984c2d3c) om te probeer om dit reg te stel).
(In my experience the **tool hangs at some point**, [**checkout this fix**](https://github.com/andresriancho/enumerate-iam/pull/15/commits/77ad5b41216e3b5f1511d0c385da8cd5984c2d3c) to try to fix that).
> [!WARNING]
> Volgens my ervaring is hierdie hulpmiddel soos die vorige, maar werk erger en kontroleer minder toestemmings.
> Volgens my ervaring is hierdie tool soos die vorige een, maar werk dit slegter en kontroleer dit minder toestemmings
```bash
# Install tool
git clone git@github.com:andresriancho/enumerate-iam.git
@@ -154,7 +166,7 @@ python3 enumerate-iam.py --access-key ACCESS_KEY --secret-key SECRET_KEY [--sess
```
#### weirdAAL
Jy kan ook die hulpmiddel [**weirdAAL**](https://github.com/carnal0wnage/weirdAAL/wiki) gebruik. Hierdie hulpmiddel sal **verskeie algemene operasies op verskeie algemene dienste nagaan** (sal 'n paar enumerasie-toestemmings en ook 'n paar privesc-toestemmings nagaan). Maar dit sal net die gekodeerde toetse nagaan (die enigste manier om meer goed na te gaan is om meer toetse te kodeer).
Jy kan ook die hulpmiddel [**weirdAAL**](https://github.com/carnal0wnage/weirdAAL/wiki) gebruik. Hierdie hulpmiddel sal **verskeie algemene operasies op verskeie algemene dienste** nagaan (dit sal sekere enumeration permissies en ook sekere privesc permissies nagaan). Maar dit sal slegs die gekodeerde checks nagaan (die enigste manier om meer te kontroleer is deur meer toetse te kodeer).
```bash
# Install
git clone https://github.com/carnal0wnage/weirdAAL.git
@@ -178,7 +190,7 @@ python3 weirdAAL.py -m recon_all -t MyTarget # Check all permissions
# [+] elbv2 Actions allowed are [+]
# ['DescribeLoadBalancers', 'DescribeAccountLimits', 'DescribeTargetGroups']
```
#### Versterking van Gereedskap om BF-toestemmings
#### Hardening-gereedskap vir BF-toestemmings
{{#tabs }}
{{#tab name="CloudSploit" }}
@@ -208,17 +220,17 @@ steampipe dashboard
#### \<YourTool>
Geen van die vorige gereedskap is in staat om naby al die toestemmings te kontroleer nie, so as jy 'n beter gereedskap ken, stuur 'n PR!
Geen van die vorige hulpmiddels kan byna al die permissies nagaan nie — as jy 'n beter hulpmiddel ken, stuur asseblief 'n PR!
### Ongeauthentiseerde Toegang
### Unauthenticated Access
{{#ref}}
../aws-unauthenticated-enum-access/aws-iam-and-sts-unauthenticated-enum/README.md
{{#endref}}
### Privilege Escalation
### Privilegie-eskalasie
Op die volgende bladsy kan jy kyk hoe om **IAM-toestemmings te misbruik om voorregte te verhoog**:
Op die volgende bladsy kan jy sien hoe om **IAM-permissies te misbruik om privilegies te eskaleer**:
{{#ref}}
../aws-privilege-escalation/aws-iam-privesc/README.md
@@ -236,15 +248,15 @@ Op die volgende bladsy kan jy kyk hoe om **IAM-toestemmings te misbruik om voorr
../aws-persistence/aws-iam-persistence/README.md
{{#endref}}
## IAM Identiteitsentrum
## IAM Identity Center
Jy kan 'n **beskrywing van IAM Identiteitsentrum** vind in:
Jy kan 'n **beskrywing van IAM Identity Center** vind in:
{{#ref}}
../aws-basic-information/
{{#endref}}
### Verbind via SSO met CLI
### Koppel via SSO met die CLI
```bash
# Connect with sso via CLI aws configure sso
aws configure sso
@@ -255,18 +267,18 @@ sso_account_id = <account_numbre>
sso_role_name = AdministratorAccess
sso_region = us-east-1
```
### Enumerasie
### Enumeration
Die hoofelemente van die Identiteitsentrum is:
Die hoofelemente van die Identity Center is:
- Gebruikers en groepe
- Toestemmingsstelle: Het beleide aangeheg
- AWS-rekeninge
- Permission Sets: het beleide gekoppel
- AWS Accounts
Dan word verhoudings geskep sodat gebruikers/groepe Toestemmingsstelle oor AWS-rekening het.
Daarna word verhoudings geskep sodat gebruikers/groepe Permission Sets oor 'n AWS Account het.
> [!NOTE]
> Let daarop dat daar 3 maniere is om beleide aan 'n Toestemmingsstel te heg. Om AWS-beheerde beleide, Kliënt-beheerde beleide (hierdie beleide moet in al die rekeninge geskep word wat die Toestemmingsstel beïnvloed), en inline beleide (gedefinieer daar) aan te heg.
> Let wel dat daar 3 maniere is om beleide aan 'n Permission Set te koppel: AWS managed policies, Customer managed policies (hierdie policies moet geskep word in al die accounts wat die Permission Set beïnvloed), en inline policies (gedefinieer daarin).
```bash
# Check if IAM Identity Center is used
aws sso-admin list-instances
@@ -300,9 +312,9 @@ aws identitystore list-group-memberships --identity-store-id <store-id> --group-
## Get memberships or a user or a group
aws identitystore list-group-memberships-for-member --identity-store-id <store-id> --member-id <member-id>
```
### Plaaslike Enumerasie
### Lokale Enumerasie
Dit is moontlik om binne die gids `$HOME/.aws` die lêer config te skep om profiele te konfigureer wat via SSO toeganklik is, byvoorbeeld:
Dit is moontlik om binne die gids `$HOME/.aws` die lêer `config` te skep om profiele te konfigureer wat via SSO toeganklik is, byvoorbeeld:
```ini
[default]
region = us-west-2
@@ -320,16 +332,16 @@ output = json
role_arn = arn:aws:iam::<acc-id>:role/ReadOnlyRole
source_profile = Hacktricks-Admin
```
Hierdie konfigurasie kan gebruik word met die opdragte:
Hierdie konfigurasie kan met die volgende opdragte gebruik word:
```bash
# Login in ms-sso-profile
aws sso login --profile my-sso-profile
# Use dependent-profile
aws s3 ls --profile dependent-profile
```
Wanneer 'n **profiel van SSO gebruik word** om toegang tot sekere inligting te verkry, word die geloofsbriewe **gekas** in 'n lêer binne die gids **`$HOME/.aws/sso/cache`**. Daarom kan hulle **gelees en daar gebruik word**.
Wanneer n **profiel vanaf SSO gebruik word** om toegang tot sekere inligting te kry, word die credentials **cached** in n lêer binne die gids **`$HOME/.aws/sso/cache`**. Daarom kan hulle **van daar gelees en gebruik word**.
Boonop kan **meer geloofsbriewe** in die gids **`$HOME/.aws/cli/cache`** gestoor word. Hierdie kasgids word hoofsaaklik gebruik wanneer jy **met AWS CLI-profiele werk** wat IAM-gebruiker geloofsbriewe gebruik of **aanneem** rolle deur IAM (sonder SSO). Konfigurasie voorbeeld:
Verder kan **meer credentials** gestoor word in die gids **`$HOME/.aws/cli/cache`**. Hierdie cache-gids word hoofsaaklik gebruik wanneer jy **werk met AWS CLI profiles** wat IAM user credentials gebruik of **assume** roles deur IAM (sonder SSO). Config example:
```ini
[profile crossaccountrole]
role_arn = arn:aws:iam::234567890123:role/SomeRole
@@ -343,30 +355,30 @@ external_id = 123456
../aws-unauthenticated-enum-access/aws-identity-center-and-sso-unauthenticated-enum/README.md
{{#endref}}
### Privilege Escalation
### Privilegie-eskalasie
{{#ref}}
../aws-privilege-escalation/aws-sso-and-identitystore-privesc/README.md
{{#endref}}
### Post Exploitation
### Post-uitbuiting
{{#ref}}
../aws-post-exploitation/aws-sso-and-identitystore-post-exploitation/README.md
{{#endref}}
### Volharding
### Persistensie
#### Skep 'n gebruiker en ken toestemmings aan dit toe
#### Skep 'n gebruiker en ken regte daaraan toe
```bash
# Create user identitystore:CreateUser
aws identitystore create-user --identity-store-id <store-id> --user-name privesc --display-name privesc --emails Value=sdkabflvwsljyclpma@tmmbt.net,Type=Work,Primary=True --name Formatted=privesc,FamilyName=privesc,GivenName=privesc
## After creating it try to login in the console using the selected username, you will receive an email with the code and then you will be able to select a password
```
- Skep 'n groep en ken dit toestemmings toe en stel 'n beheerde gebruiker daarop in
- Skep 'n groep, ken dit toestemmings toe en stel 'n beheerde gebruiker daarop
- Gee ekstra toestemmings aan 'n beheerde gebruiker of groep
- Standaard sal slegs gebruikers met toestemmings van die Bestuursrekening toegang hê en die IAM Identiteitsentrum kan beheer.
- Per verstek sal slegs gebruikers met toestemmings van die Management Account toegang hê tot en die IAM Identity Center kan beheer.
Dit is egter moontlik om via 'n Gedelegeerde Administrateur gebruikers van 'n ander rekening toe te laat om dit te bestuur. Hulle sal nie presies dieselfde toestemmings hê nie, maar hulle sal in staat wees om [**bestuursaktiwiteite**](https://docs.aws.amazon.com/singlesignon/latest/userguide/delegated-admin.html) uit te voer.
Dit is egter moontlik via Delegate Administrator om gebruikers van 'n ander rekening toe te laat om dit te bestuur. Hulle sal nie presies dieselfde toestemmings hê nie, maar hulle sal in staat wees om [**bestuursaktiwiteite**](https://docs.aws.amazon.com/singlesignon/latest/userguide/delegated-admin.html) uit te voer.
{{#include ../../../banners/hacktricks-training.md}}