Pruebas de la política de IAM con el simulador de política de IAM
Con el simulador de política de IAM, puede probar políticas basadas en identidad, límites de permisos de IAM, políticas de control de servicio (SCP) y políticas basadas en recursos que proporcione. Simula de qué manera AWS evaluaría una solicitud en función de esas políticas, sin enviar una solicitud real a ningún servicio de AWS. Cada simulación devuelve un resultado de autorización binario para cada acción y recurso que se prueban: la acción se permite o se deniega. Si el resultado es una autorización o una denegación explícita, el simulador también muestra qué política generó ese resultado, de forma que pueda comprender y corregir la causa.
Para obtener más información sobre cómo y por qué utilizar las políticas de IAM, consulte Políticas y permisos en AWS Identity and Access Management.
importante
Los resultados del simulador de política pueden diferir de los de su entorno de AWS real. Le recomendamos que compare sus políticas con su entorno de AWS real después de llevar a cabo las pruebas con el simulador de políticas para confirmar que obtenga los resultados deseados. Para obtener más información, consulte Cómo funciona el simulador de políticas de IAM.
La siguiente captura de pantalla muestra el simulador de política de IAM, en el que se selecciona una identidad y sus políticas y se eligen las acciones y los recursos que se van a probar antes de ejecutar la simulación.
Temas
Modos de simulador de políticas
El simulador de políticas tiene dos modos. Elija el modo que mejor se adapte a si quiere probar las políticas que ya existen en su cuenta o las políticas que aún está redactando.
Modo principal
En el modo Principal, se prueban las políticas que ya están asociadas a un usuario, rol o grupo de IAM existente. Usted elige una identidad para la simulación, y el simulador evalúa las políticas asociadas a esa identidad. En la simulación, también puede incluir o excluir políticas de identidad personalizadas o límites de permisos. Estas adiciones se simulan como si estuvieran asociadas a la entidad principal, sin estar realmente asociadas a IAM, por lo que su cuenta permanece inalterada.
Modo Personalizado
En el modo Personalizado, se prueban una o más políticas que se escriben o pegan. Esto resulta útil para comprobar una política antes de asociarla. Las políticas personalizadas se simulan por sí solas y no se guardan en su cuenta.
Para obtener instrucciones paso a paso detalladas sobre la selección de un modo y la ejecución de una simulación, consulte Cómo simular políticas.
Qué puede hacer con el simulador de políticas
A continuación se enumeran algunas acciones habituales que puede hacer con el simulador de políticas. En, Cómo simular políticas, puede encontrar una guía paso a paso más detallada y una distinción entre los comportamientos de la API y de la consola.
-
Pruebe las políticas basadas en identidad, tanto si ya están asociadas a un usuario, grupo o rol de IAM, como si son nuevas políticas que escribe o pega. Para una identidad asociada a más de una política, puede probarlas todas juntas o seleccionarlas individualmente para ver qué acciones están permitidas o denegadas para recursos específicos. Las nuevas políticas se evalúan como si estuvieran asociadas a una identidad, sin asociarlas realmente a su cuenta; solo se utilizan en la simulación y no se guardan en su cuenta.
-
Pruebe el efecto de los controles restrictivos en el acceso. Puede simular un límite de permisos a la vez. Si la Cuenta de AWS forma parte de una organización en AWS Organizations, también puede probar el impacto de las políticas de control de servicio (SCP) en sus políticas basadas en identidades. El simulador le indica si una SCP permite o deniega una acción, pero, por motivos de seguridad, no muestra las instrucciones coincidentes de una SCP como lo hace con otros tipos de políticas.
-
Pruebe el efecto de una política basada en recursos que proporcione. Excepto en la consola, el simulador no recupera la política de un recurso automáticamente. Para incluir en una simulación una política basada en recursos, debe proporcionar la política junto con el recurso.
-
Pruebe servicios, acciones y recursos específicos en condiciones reales e identifique qué es lo que determina el resultado. Por ejemplo, puede comprobar si una política permite las acciones
ListAllMyBuckets,CreateBucketyDeleteBucketen Amazon S3 en un bucket específico, y proporcionar claves de contexto, como una dirección IP o una fecha, a las que se haga referencia en los elementosConditionde las políticas que se están probando. Para cada resultado, el simulador identifica qué instrucción específica permite o deniega el acceso; las instrucciones coincidentes pueden provenir de políticas basadas en la identidad y de políticas basadas en recursos que usted proporcione.
Cómo funciona el simulador de políticas de IAM
Cuando se ejecuta una simulación, el simulador evalúa las políticas incluidas en el ámbito de la solicitud, las SCP incluidas en el ámbito de aplicación y los datos que se proporcionan, como las acciones, los recursos y los valores de las claves de contexto. En el modo Personalizado, usted proporciona las políticas directamente. En el modo Principal, el simulador utiliza las políticas asociadas a la identidad que seleccione, y se pueden incluir o excluir más políticas en la simulación. El resultado es un resultado binario para cada acción y recurso: permitido o denegado.
El simulador de política difiere del entorno de AWS real en los siguientes aspectos:
-
El simulador de políticas no lleva a cabo ninguna solicitud real al servicio de AWS, de modo que puede probar de forma segura solicitudes que, de lo contrario, podrían hacer cambios no deseados en el entorno real de AWS. No utiliza valores de claves de contexto reales de producción y, dado que las acciones no se ejecutan realmente, no devuelve ninguna respuesta del servicio. El único resultado es si cada acción solicitada se permitiría o se denegaría.
-
Si edita una política en el simulador de políticas, el cambio solo afecta a la simulación. La correspondiente política de la Cuenta de AWS permanece sin cambios.
-
El simulador de políticas evalúa las SCP, incluidas las claves de condición y el alcance de los recursos en las instrucciones de denegación, pero no admite las políticas de control de recursos (RCP). Los resultados de la simulación pueden diferir del comportamiento real en algunas configuraciones avanzadas, como las políticas de puntos de conexión de VPC, el encadenamiento de roles o varias políticas basadas en recursos sobre un único recurso.
-
Las simulaciones entre cuentas devuelven decisiones por tipo de política (política de identidad y política de recursos) en
EvalDecisionDetails.
Cómo funciona la evaluación de claves de condición en el simulador de política de IAM
Muchas políticas utilizan elementos Condition que dependen de claves de condición, como aws:RequestedRegion o aws:MultiFactorAuthPresent. Al ejecutar una simulación, el simulador de políticas obtiene los valores de las claves de condición de dos orígenes: valores que el simulador rellena automáticamente y valores que usted proporciona como entrada de la simulación. Si un valor no cumple una condición, se deniega la acción.
Contexto que el simulador rellena automáticamente
El simulador rellena las siguientes claves contextuales de la entidad principal y la organización para la evaluación:
-
Contexto de la entidad principal:
aws:PrincipalAccount,aws:PrincipalId,aws:PrincipalType,aws:Type,aws:UserId,aws:UserName -
Contexto de la organización:
aws:PrincipalOrgID,aws:PrincipalOrgMasterAccountId,aws:PrincipalOrgPaths
Dado que estas claves se rellenan automáticamente, las SCP y otras políticas que utilizan las condiciones de entidad principal u organización se evalúan correctamente. Usted proporciona los valores para todas las demás claves de condición a las que sus políticas hagan referencia. Revise los elementos Condition de las políticas que está probando y proporcione valores para las claves que no estén en la lista anterior.
Claves de condición globales y soporte de servicios
En el caso de las políticas basadas en identidades y las políticas basadas en recursos, el simulador no determina qué servicios admiten una clave de condición global determinada para la autorización. Por ejemplo, el simulador no identifica si un servicio no admite aws:TagKeys. Por el contrario, las políticas de control de servicio (SCP) se evalúan con una lógica basada en servicios, que incluye claves de condición globales, como aws:RequestedRegion y aws:PrincipalAccount. Para obtener más información acerca de las claves de condición, consulte AWSClaves de contexto de condición globales de.
Claves de condición en políticas de control de servicio (SCP)
El simulador evalúa las claves de condición y el alcance de los recursos en las SCP. La forma de proporcionar valores para esas claves depende de cómo se ejecute la simulación:
-
Con la AWS CLI o la API de AWS, puede proporcionar valores para las claves de condición a las que hacen referencia las SCP.
-
En la consola de IAM, solo puede establecer valores para claves de condición que aparecen en sus políticas basadas en identidades, los límites de permisos o las políticas basadas en recursos. Si solo una SCP hace referencia a una clave de condición, no puede establecer un valor para ella en la consola. Sin embargo, si la misma clave de condición también aparece en una de esas otras políticas, el valor que establezca se utilizará durante toda la evaluación, incluida la SCP.
Por motivos de seguridad, la evaluación de la SCP no devuelve los valores de contexto faltantes. Seguirá recibiendo la decisión de permitir o denegar la solicitud.