View a markdown version of this page

Izin untuk menggunakan simulator kebijakan - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin untuk menggunakan simulator kebijakan

Izin yang Anda butuhkan tergantung pada apakah Anda menggunakan AWS API AWS CLI atau, atau konsol IAM, dan mode mana yang Anda gunakan.

Console

Anda memerlukan izin untuk menelepon iam:GetContextKeysForCustomPolicy untuk menggunakan simulator kebijakan IAM di konsol.

Izin tambahan yang Anda butuhkan tergantung pada mode. Dalam mode Principal, Anda memerlukan izin baca tambahan untuk mencantumkan identitas di akun Anda dan membaca kebijakan terlampir. Untuk mengurangi jumlah yang harus Anda berikan, gunakan mode Kustom jika Anda hanya perlu menguji kebijakan yang Anda tempelkan.

Modus kustom

Untuk menggunakan mode Kustom, di mana Anda menempelkan kebijakan yang ingin Anda uji, Anda juga perlu iam:SimulateCustomPolicy

Modus utama

Untuk menggunakan mode Principal, di mana konsol memuat dan menampilkan identitas dan kebijakan di akun Anda, Anda memerlukan izin umum ditambah yang berikut ini. Ini adalah set yang lebih besar, karena konsol harus menemukan identitas dan membaca kebijakan terlampir.

Simulasikan:

  • iam:SimulatePrincipalPolicy

Identitas daftar:

  • iam:ListUsers, iam:ListRoles, iam:ListGroups

  • iam:ListGroupsForUser

Daftar kebijakan terlampir:

  • iam:ListPolicies, iam:ListUserPolicies, iam:ListRolePolicies, iam:ListGroupPolicies

  • iam:ListAttachedUserPolicies, iam:ListAttachedRolePolicies, iam:ListAttachedGroupPolicies

Mendapatkan dokumen kebijakan:

  • iam:GetPolicyVersion, iam:GetUserPolicy, iam:GetRolePolicy, iam:GetGroupPolicy

Mendapatkan batas izin:

  • iam:GetUser, iam:GetRole

Izin tambahan untuk mode Principal untuk mensimulasikan kebijakan berbasis sumber daya

Untuk menyertakan kebijakan sumber daya dalam simulasi mode Principal, tambahkan izin baca untuk jenis sumber daya tersebut:

  • s3:GetBucketPolicy, sns:GetTopicAttributes, sqs:GetQueueUrl, sqs:GetQueueAttributes, glacier:GetVaultAccessPolicy

Misalnya kebijakan yang memberikan akses ke simulator, lihatContoh kebijakan: AWS Identity and Access Management (IAM).

AWS CLI and AWS API

Untuk AWS API AWS CLI and, Anda hanya perlu izin untuk memanggil tindakan simulasi untuk jenis kebijakan yang ingin Anda uji. Jika Anda menggunakan iam:GetContextKeysForCustomPolicy dan iam:GetContextKeysForPrincipalPolicy menemukan kunci konteks terlebih dahulu, berikan juga izin untuk tindakan ini. Untuk alasan keamanan, tindakan dibagi menjadi dua mode berikut. Berikan hanya izin yang cocok dengan apa yang ingin Anda simulasikan.

Untuk mensimulasikan kebijakan yang Anda berikan langsung ke API sebagai string (kebijakan khusus)

  • iam:SimulateCustomPolicy

  • iam:GetContextKeysForCustomPolicy(hanya jika Anda menggunakan langkah penemuan kunci konteks)

Tindakan ini memungkinkan Anda menguji kebijakan yang belum dilampirkan ke pengguna, grup pengguna, atau peran. Anda meneruskan kebijakan sebagai string, dan mereka hanya digunakan dalam simulasi.

Untuk mensimulasikan kebijakan yang dilampirkan ke pengguna IAM, grup pengguna, peran, atau sumber daya

  • iam:SimulatePrincipalPolicy

  • iam:GetContextKeysForPrincipalPolicy(hanya jika Anda menggunakan langkah penemuan kunci konteks)

Karena tindakan ini dapat mengungkapkan izin yang ditetapkan ke entitas IAM lainnya, pertimbangkan untuk membatasi siapa yang dapat memanggilnya. Misalnya, untuk memberi pengguna bernama Bob izin untuk mensimulasikan kebijakan yang ditetapkan untuk pengguna bernama Alice, berikan Bob akses ke sumber dayaarn:aws:iam::777788889999:user/alice.

Untuk melihat contoh kebijakan yang memungkinkan penggunaan API simulator kebijakan untuk kebijakan terlampir dan tidak dilampirkan saat ini Akun AWS, lihatIAM: Akses API simulator kebijakan. Untuk melihat contoh kebijakan yang dicakup oleh pengguna dengan jalur tertentu, lihatIAM: Akses API simulator kebijakan berdasarkan jalur pengguna.