View a markdown version of this page

Autorizzazioni per l'utilizzo del simulatore di policy - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autorizzazioni per l'utilizzo del simulatore di policy

Le autorizzazioni necessarie dipendono dal fatto che utilizzi l' AWS API AWS CLI or o la console IAM e dalla modalità utilizzata.

Console

È necessaria l'autorizzazione per chiamare iam:GetContextKeysForCustomPolicy per utilizzare il simulatore di policy IAM sulla console.

Le autorizzazioni aggiuntive necessarie dipendono dalla modalità. In modalità Principal hai bisogno di autorizzazioni di lettura aggiuntive per elencare le identità del tuo account e leggere le politiche allegate. Per ridurre gli importi da concedere, utilizza la modalità Personalizzata se hai solo bisogno di testare le policy che hai incollato.

Modalità personalizzata

Per utilizzare la modalità personalizzata, in cui si incollano le politiche che si desidera testare, è necessario anche iam:SimulateCustomPolicy

Modalità principale

Per utilizzare la modalità Principal, in cui la console carica e visualizza le identità e le politiche dell'account, è necessaria l'autorizzazione comune più quanto segue. Questo è il set più grande, perché la console deve scoprire le identità e leggere le politiche allegate.

Simula:

  • iam:SimulatePrincipalPolicy

Identità delle inserzioni:

  • iam:ListUsers, iam:ListRoles, iam:ListGroups

  • iam:ListGroupsForUser

Elenco delle politiche allegate:

  • iam:ListPolicies, iam:ListUserPolicies, iam:ListRolePolicies, iam:ListGroupPolicies

  • iam:ListAttachedUserPolicies, iam:ListAttachedRolePolicies, iam:ListAttachedGroupPolicies

Ottenere i documenti relativi alle politiche:

  • iam:GetPolicyVersion, iam:GetUserPolicy, iam:GetRolePolicy, iam:GetGroupPolicy

Ottenere i limiti delle autorizzazioni:

  • iam:GetUser, iam:GetRole

Autorizzazioni aggiuntive per la modalità Principal per simulare politiche basate sulle risorse

Per includere la politica di una risorsa in una simulazione in modalità Principal, aggiungi l'autorizzazione di lettura per quel tipo di risorsa:

  • s3:GetBucketPolicy, sns:GetTopicAttributes, sqs:GetQueueUrl, sqs:GetQueueAttributes, glacier:GetVaultAccessPolicy

Ad esempio, le politiche che concedono l'accesso al simulatore, vederePolitiche di esempio: AWS Identity and Access Management (IAM).

AWS CLI and AWS API

Per l' AWS API AWS CLI e, è necessaria solo l'autorizzazione per chiamare l'azione di simulazione per il tipo di policy che si desidera testare. Se usi iam:GetContextKeysForCustomPolicy e iam:GetContextKeysForPrincipalPolicy per scoprire prima le chiavi di contesto, concedi anche le autorizzazioni per queste azioni. Per motivi di sicurezza, le azioni sono suddivise nelle due modalità seguenti. Concedi solo le autorizzazioni che corrispondono a ciò che desideri simulare.

Per simulare politiche che passi direttamente all'API come stringhe (politiche personalizzate)

  • iam:SimulateCustomPolicy

  • iam:GetContextKeysForCustomPolicy(solo se si utilizza la fase di individuazione dei tasti di scelta rapida)

Queste azioni consentono di testare politiche non ancora associate a un utente, gruppo di utenti o ruolo. Le policy vengono passate come stringhe e vengono utilizzate solo nella simulazione.

Per simulare le politiche associate a un utente, gruppo di utenti, ruolo o risorsa IAM

  • iam:SimulatePrincipalPolicy

  • iam:GetContextKeysForPrincipalPolicy(solo se si utilizza la fase di individuazione della chiave di contesto)

Poiché queste azioni possono rivelare le autorizzazioni assegnate ad altre entità IAM, valuta la possibilità di limitare chi può chiamarle. Ad esempio, per concedere a un utente di nome Bob il permesso di simulare una policy assegnata a un utente di nome Alice, concedi a Bob l'accesso alla risorsa. arn:aws:iam::777788889999:user/alice

Per visualizzare un esempio di policy che consente di utilizzare l'API del simulatore di policy per le policy collegate e non collegate nella versione corrente, vedere. Account AWSIAM: accesso all'API del simulatore di policy Per visualizzare un esempio di policy rivolto agli utenti con un percorso specifico, vedere. IAM: accesso all'API simulatore di policy basata sul percorso degli utenti