Cómo simular políticas
Puede ejecutar simulaciones en la consola de IAM o con la AWS CLI y la API de AWS. Para obtener una descripción general de lo que evalúa el simulador, los dos modos y cómo obtiene un resultado, consulte Pruebas de la política de IAM con el simulador de política de IAM. Para obtener los permisos que necesita, consulte Permisos para utilizar el simulador de políticas.
Simular políticas (consola)
Puede ejecutar simulaciones desde el simulador de políticas de la consola de IAM
nota
La consola independiente del simulador de políticas en https://policysim.aws.amazon.com/
Modo principal
Seleccionar una identidad
Para empezar, seleccione una identidad. Puede seleccionar usuarios, roles o grupos de IAM en dicha cuenta. El panel lateral mostrará las políticas asociadas a estas identidades después de su selección.
Incluir o excluir políticas
En el panel lateral se enumeran las políticas incluidas en el ámbito de la simulación, incluidas las políticas integradas, administradas por AWS y administradas por el cliente, así como cualquier límite de permisos. Puede excluir una política para ver cómo cambia el resultado sin ella y, a continuación, volver a incluirla. Al excluir una política que concedía acceso, el resultado se convierte en una denegación implícita.
Agregar acciones y recursos
Después de elegir las identidades y las políticas en el panel izquierdo, agregue las acciones que desee probar. Para una acción que admita la selección de un recurso, puede compararla con todos los recursos o introducir uno o más ARN de recursos específicos. Cuando varias acciones utilizan el mismo tipo de recurso, puede aplicar un recurso a todas a la vez o limitarlo a una sola acción.
Algunas acciones requieren un grupo de tipos de recursos relacionados antes de que el simulador pueda evaluarlas. Por ejemplo, al simular ec2:RunInstances, la consola le pide que especifique una imagen, una instancia y un grupo de seguridad juntos, así como una subred o un volumen, según el escenario.
Proporcionar valores de clave de condición
Si las políticas que prueba incluyen claves de condición, el simulador muestra las claves pertinentes y le permite establecer valores antes de ejecutar la simulación. Las claves que se muestran reflejan las políticas que están seleccionadas actualmente, por lo que, al seleccionar o borrar una política, se agregan o quitan las claves correspondientes. Si un valor no cumple una condición, se deniega la acción.
El simulador proporciona valores para las claves de condición en dos lugares. Las condiciones de solicitud globales se aplican a toda la solicitud simulada. Estas son las claves que comienzan por aws:, como aws:MultiFactorAuthPresent o aws:PrincipalServiceNamesList, y sus valores se establecen una vez en el área de condiciones globales. Al seleccionar o borrar una política, se agregan o quitan sus claves globales, y los valores que se introducen se conservan a medida que se ajustan las políticas que entran en su ámbito de aplicación. Las condiciones específicas del servicio se aplican a una sola acción. La fila de cada acción muestra el número de condiciones a las que hace referencia. Puede abrir la fila para establecer las claves específicas del servicio para esa acción, por ejemplo, cloudwatch:namespace para cloudwatch:PutMetricData o ram:PermissionResourceType para ram:ListPermissionAssociations. La fila de una acción puede incluir una clave global y una clave específica del servicio y, si algún valor no cumple una condición, se deniega la acción.
El simulador de política de IAM rellena automáticamente algunas claves de contexto de entidad principal y organización, y usted proporciona valores para el resto. Para ver la lista de claves que se rellenan automáticamente y obtener más información sobre cómo se evalúan las claves de condición, consulte Cómo funciona la evaluación de claves de condición en el simulador de política de IAM.
Para obtener información sobre cómo utilizar las claves de condición, consulte AWSClaves de contexto de condición globales de.
Probar un límite de permisos
Cuando una identidad tiene un límite de permisos, aparece en el panel lateral y se incluye de forma predeterminada. También puede excluir el límite y volver a ejecutar la simulación si quiere saber si el límite es el motivo por el que se deniega una acción.
Por ejemplo, supongamos que simula iam:DeleteRole para una identidad cuyo límite no lo permite. El resultado es una denegación atribuida al límite de permisos. Si, a continuación, agrega una política que permita la acción y excluye el límite, el resultado cambiará a permitido. Esto confirma que el límite era el único control que bloqueaba la acción.
Incluir políticas de control de servicio
Si la cuenta es miembro de una organización, puede incluir políticas de control de servicio (SCP) en la simulación desde el panel lateral. El simulador evalúa las claves de condición rellenadas automáticamente y el alcance de los recursos en las SCP cuando determina el resultado. Cuando una SCP deniega explícitamente una acción, el resultado es una denegación explícita atribuida a AWS Organizations, y una autorización en otra política no puede anularla. Desactive el control y vuelva a ejecutar la simulación para ver el resultado sin los controles de la organización. Para obtener una lista de las claves de condición que se rellenan automáticamente, consulte Cómo funciona la evaluación de claves de condición en el simulador de política de IAM.
nota
Por motivos de seguridad, el simulador no expone los detalles de la evaluación de la SCP. Las claves de condición a las que solo hacen referencia las SCP no se enumeran para que usted establezca los valores, y las instrucciones coincidentes que se devuelven para un resultado no incluyen las instrucciones de las SCP. Las claves y las instrucciones coincidentes provienen de las políticas basadas en identidad asociadas a la identidad y de cualquier política que usted proporcione.
Probar una política basada en recursos
Para incluir una política basada en recursos en una simulación de la consola, introduzca el ARN de un recurso específico y elija la opción para incluir la política del recurso. La política basada en recursos aparece en el panel lateral y se evalúa en el resultado. En la consola, está disponible para buckets de Amazon S3, colas de Amazon SQS, temas de Amazon SNS y almacenes de Amazon Glacier.
nota
Los roles de IAM no admiten la simulación de políticas basadas en recursos.
Leer los resultados
Cada fila de la tabla de resultados muestra si la acción se permite o se deniega implícita o explícitamente, junto con una breve explicación del resultado. Use la explicación para identificar qué política o control condicionó el resultado, como una autorización explícita, la ausencia de una instrucción coincidente, un límite de permisos o un control de la organización.
Modo Personalizado
Puede utilizar el editor de políticas de IAM para escribir o pegar políticas basadas en identidad y los límites de permisos en el modo Personalizado. Estas políticas no están asociadas a una identidad y se pueden evaluar antes de aplicarlas. Para la simulación, puede incluir varias políticas basadas en identidad, pero solo un límite de permisos.
nota
En el modo Personalizado, la consola no admite pasar SCP personalizadas ni simular políticas basadas en recursos. Para simular SCP personalizadas o políticas basadas en recursos, utilice la AWS CLI o la API de AWS.
Simular políticas (la AWS CLI y API de AWS)
En general, simular políticas con la AWS CLI o la API de AWS conlleva dos pasos:
-
Evaluar las políticas y devolver la lista de claves de contexto a las que hacen referencia, para saber qué valores de clave de contexto debe proporcionar. Este paso es opcional.
-
Simular las políticas, proporcionando las acciones, los recursos y los valores de clave de contexto que se utilizarán durante la simulación.
Cada acción va emparejada con cada recurso, y la simulación determina si las políticas permiten o deniegan esa acción para dicho recurso. Puede proporcionar valores para cualquier clave de contexto a la que sus políticas hagan referencia. Si no proporciona un valor para una clave de contexto, la simulación se sigue ejecutando y devuelve una denegación implícita, y las claves que faltan se devuelven en missingContextValues para que sepa qué valores agregar. Si solo una SCP hace referencia a una clave de contexto que falta, esa clave no se devuelve por motivos de seguridad, pero usted aún recibe la decisión.
Las acciones de la API se dividen en dos grupos:
-
Acciones que simulan solo las políticas que se pasan directamente a la API como cadenas: GetContextKeysForCustomPolicy y SimulateCustomPolicy.
-
Acciones que simulan las políticas asociadas a un usuario, grupo de usuarios, rol o recurso de IAM especificados: GetContextKeysForPrincipalPolicy y SimulatePrincipalPolicy. Dado que estas pueden revelar los permisos asignados a otras entidades de IAM, considere restringir quién puede llamarlas.
Estas acciones también admiten lo siguiente:
-
OrderedOrganizationPolicyInputListen SimulateCustomPolicy permite simular el efecto de la jerarquía de SCP de una organización sin utilizar una entidad principal activa. -
PolicyExclusionListen SimulatePrincipalPolicy le permite probar escenarios de “¿qué pasa si elimino esta política?”. sin cambiar las políticas asociadas a la entidad principal. -
La respuesta devuelve un único objeto
EvaluationResultpor acción, con las decisiones agregadas en el nivel superior y los detalles por recurso enResourceSpecificResults.
Referencia de la AWS CLI y la API de AWS
Para ver ejemplos de comandos de la AWS CLI para simular políticas, consulte lo siguiente: