Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Berechtigungen für die Verwendung des Richtliniensimulators
Welche Berechtigungen Sie benötigen, hängt davon ab, ob Sie die AWS CLI oder AWS API oder die IAM-Konsole verwenden und welchen Modus Sie verwenden.
- Console
-
Sie benötigen eine Anruferlaubnis, iam:GetContextKeysForCustomPolicy um den IAM-Richtliniensimulator auf der Konsole verwenden zu können.
Zusätzliche Berechtigungen, die Sie benötigen, hängen vom Modus ab. Im Prinzipalmodus benötigen Sie zusätzliche Leseberechtigungen, um die Identitäten in Ihrem Konto aufzulisten und die zugehörigen Richtlinien zu lesen. Verwenden Sie den Modus Benutzerdefiniert, wenn Sie nur Richtlinien testen müssen, die Sie einfügen, um die Anzahl der zu erteilenden Berechtigungen zu reduzieren.
Benutzerdefinierter Modus
Um den benutzerdefinierten Modus zu verwenden, in den Sie die Richtlinien einfügen, die Sie testen möchten, benötigen Sie außerdem iam:SimulateCustomPolicy
Prinzipalmodus
Um den Prinzipalmodus zu verwenden, in dem die Konsole die Identitäten und Richtlinien in Ihrem Konto lädt und anzeigt, benötigen Sie die allgemeine Berechtigung sowie die folgenden Berechtigungen. Dies ist der größere Satz, da die Konsole Identitäten erkennen und die zugehörigen Richtlinien lesen muss.
Simulieren Sie:
Identitäten auflisten:
Liste der beigefügten Richtlinien:
-
iam:ListPolicies, iam:ListUserPolicies,
iam:ListRolePolicies, iam:ListGroupPolicies
-
iam:ListAttachedUserPolicies,
iam:ListAttachedRolePolicies,
iam:ListAttachedGroupPolicies
Abrufen von Richtliniendokumenten:
Abrufen der Grenzen von Berechtigungen:
Zusätzliche Berechtigungen für den Prinzipalmodus zur Simulation ressourcenbasierter Richtlinien
Um die Richtlinie einer Ressource in eine Simulation im Prinzipalmodus einzubeziehen, fügen Sie die Leseberechtigung für diesen Ressourcentyp hinzu:
-
s3:GetBucketPolicy, sns:GetTopicAttributes,
sqs:GetQueueUrl, sqs:GetQueueAttributes,
glacier:GetVaultAccessPolicy
Richtlinien, die beispielsweise Zugriff auf den Simulator gewähren, finden Sie unterBeispielrichtlinien: AWS Identity and Access Management (IAM).
- AWS CLI and AWS API
-
Für die AWS CLI AWS AND-API benötigen Sie nur die Berechtigung, die Simulationsaktion für den Richtlinientyp aufzurufen, den Sie testen möchten. Wenn Sie zuerst die Kontextschlüssel verwenden iam:GetContextKeysForCustomPolicy und iam:GetContextKeysForPrincipalPolicy ermitteln möchten, gewähren Sie diesen Aktionen auch Berechtigungen. Aus Sicherheitsgründen sind die Aktionen in die folgenden beiden Modi aufgeteilt. Erteilen Sie nur die Berechtigungen, die dem entsprechen, was Sie simulieren möchten.
Um Richtlinien zu simulieren, die Sie direkt als Zeichenfolgen an die API übergeben (benutzerdefinierte Richtlinien)
Mit diesen Aktionen können Sie Richtlinien testen, die noch keinem Benutzer, keiner Benutzergruppe oder Rolle zugeordnet sind. Sie übergeben die Richtlinien als Zeichenfolgen, und sie werden nur in der Simulation verwendet.
Um Richtlinien zu simulieren, die einem IAM-Benutzer, einer Benutzergruppe, einer Rolle oder Ressource zugeordnet sind
Da durch diese Aktionen die anderen IAM-Entitäten zugewiesenen Berechtigungen aufgedeckt werden können, sollten Sie erwägen, einzuschränken, wer sie aufrufen kann. Um beispielsweise einem Benutzer namens Bob die Erlaubnis zu geben, eine Richtlinie zu simulieren, die einem Benutzer mit dem Namen Alice zugewiesen ist, geben Sie Bob Zugriff auf die Ressource. arn:aws:iam::777788889999:user/alice
Eine Beispielrichtlinie, die die Verwendung der Policy Simulator-API für angehängte und nicht angefügte Richtlinien in der aktuellen Version ermöglicht AWS-Konto, finden Sie unterIAM: Zugriff auf die Richtliniensimulator-API. Ein Beispiel für eine Richtlinie, die auf Benutzer mit einem bestimmten Pfad beschränkt ist, finden Sie unter. IAM: Zugriff auf die Richtliniensimulator-API basierend auf dem Benutzerpfad