Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Autorizzazioni per l'utilizzo del simulatore di policy
Le autorizzazioni necessarie dipendono dal fatto che utilizzi l' AWS API AWS CLI or o la console IAM e dalla modalità utilizzata.
- Console
-
È necessaria l'autorizzazione per chiamare iam:GetContextKeysForCustomPolicy per utilizzare il simulatore di policy IAM sulla console.
Le autorizzazioni aggiuntive necessarie dipendono dalla modalità. In modalità Principal hai bisogno di autorizzazioni di lettura aggiuntive per elencare le identità del tuo account e leggere le politiche allegate. Per ridurre gli importi da concedere, utilizza la modalità Personalizzata se hai solo bisogno di testare le policy che hai incollato.
Modalità personalizzata
Per utilizzare la modalità personalizzata, in cui si incollano le politiche che si desidera testare, è necessario anche iam:SimulateCustomPolicy
Modalità principale
Per utilizzare la modalità Principal, in cui la console carica e visualizza le identità e le politiche dell'account, è necessaria l'autorizzazione comune più quanto segue. Questo è il set più grande, perché la console deve scoprire le identità e leggere le politiche allegate.
Simula:
Identità delle inserzioni:
Elenco delle politiche allegate:
-
iam:ListPolicies, iam:ListUserPolicies,
iam:ListRolePolicies, iam:ListGroupPolicies
-
iam:ListAttachedUserPolicies,
iam:ListAttachedRolePolicies,
iam:ListAttachedGroupPolicies
Ottenere i documenti relativi alle politiche:
Ottenere i limiti delle autorizzazioni:
Autorizzazioni aggiuntive per la modalità Principal per simulare politiche basate sulle risorse
Per includere la politica di una risorsa in una simulazione in modalità Principal, aggiungi l'autorizzazione di lettura per quel tipo di risorsa:
-
s3:GetBucketPolicy, sns:GetTopicAttributes,
sqs:GetQueueUrl, sqs:GetQueueAttributes,
glacier:GetVaultAccessPolicy
Ad esempio, le politiche che concedono l'accesso al simulatore, vederePolitiche di esempio: AWS Identity and Access Management (IAM).
- AWS CLI and AWS API
-
Per l' AWS API AWS CLI e, è necessaria solo l'autorizzazione per chiamare l'azione di simulazione per il tipo di policy che si desidera testare. Se usi iam:GetContextKeysForCustomPolicy e iam:GetContextKeysForPrincipalPolicy per scoprire prima le chiavi di contesto, concedi anche le autorizzazioni per queste azioni. Per motivi di sicurezza, le azioni sono suddivise nelle due modalità seguenti. Concedi solo le autorizzazioni che corrispondono a ciò che desideri simulare.
Per simulare politiche che passi direttamente all'API come stringhe (politiche personalizzate)
Queste azioni consentono di testare politiche non ancora associate a un utente, gruppo di utenti o ruolo. Le policy vengono passate come stringhe e vengono utilizzate solo nella simulazione.
Per simulare le politiche associate a un utente, gruppo di utenti, ruolo o risorsa IAM
Poiché queste azioni possono rivelare le autorizzazioni assegnate ad altre entità IAM, valuta la possibilità di limitare chi può chiamarle. Ad esempio, per concedere a un utente di nome Bob il permesso di simulare una policy assegnata a un utente di nome Alice, concedi a Bob l'accesso alla risorsa. arn:aws:iam::777788889999:user/alice
Per visualizzare un esempio di policy che consente di utilizzare l'API del simulatore di policy per le policy collegate e non collegate nella versione corrente, vedere. Account AWSIAM: accesso all'API del simulatore di policy Per visualizzare un esempio di policy rivolto agli utenti con un percorso specifico, vedere. IAM: accesso all'API simulatore di policy basata sul percorso degli utenti