Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Test de politique IAM avec le simulateur de politiques IAM
Avec le simulateur de politiques IAM, vous pouvez tester les politiques basées sur l'identité, les limites d'autorisations IAM, les politiques de contrôle des services (SCP) et les politiques basées sur les ressources que vous fournissez. Vous simulez la manière dont une demande AWS serait évaluée par rapport à ces politiques, sans envoyer de véritable demande à aucun AWS service. Chaque simulation renvoie un résultat d'autorisation binaire pour chaque action et ressource que vous testez : l'action est autorisée ou refusée. Lorsque le résultat est une autorisation ou un refus explicite, le simulateur vous indique également quelle politique a produit ce résultat, afin que vous puissiez en comprendre la cause et y remédier.
Pour plus d'informations sur la manière d'utiliser les politiques IAM et pourquoi, consultez Politiques et autorisations dans Gestion des identités et des accès AWS.
Important
Les résultats du simulateur de politique peuvent différer de ceux de votre AWS environnement réel. Nous vous recommandons de comparer vos politiques à votre AWS environnement réel après les avoir testées avec le simulateur de politiques afin de confirmer que vous avez obtenu les résultats souhaités. Pour de plus amples informations, veuillez consulter Fonctionnement du simulateur de politiques IAM.
La capture d'écran suivante montre le simulateur de politiques IAM, dans lequel vous sélectionnez une identité et ses politiques, puis choisissez les actions et les ressources à tester avant d'exécuter la simulation.
Rubriques
Modes de simulation de politiques
Le simulateur de politique comporte deux modes. Choisissez le mode qui vous convient si vous souhaitez tester les politiques qui existent déjà dans votre compte ou les politiques que vous êtes encore en train de rédiger.
Mode principal
En mode principal, vous testez les politiques déjà associées à un utilisateur, un rôle ou un groupe IAM existant. Vous choisissez une identité pour la simulation, et le simulateur évalue les politiques associées à cette identité. Vous pouvez également inclure ou exclure des politiques d'identité personnalisées ou des limites d'autorisations dans la simulation. Ces ajouts sont simulés comme s'ils étaient rattachés au principal, sans être réellement associés dans IAM, de sorte que votre compte reste inchangé.
Mode personnalisé
En mode Personnalisé, vous testez une ou plusieurs politiques que vous écrivez ou collez. Ceci est utile pour vérifier une politique avant de la joindre. Les politiques personnalisées sont simulées par elles-mêmes et ne sont pas enregistrées sur votre compte.
Pour obtenir des instructions détaillées, étape par étape, sur la sélection d'un mode et l'exécution d'une simulation, consultezComment simuler des politiques.
Ce que vous pouvez faire avec le simulateur de politiques
Voici quelques opérations courantes que vous pouvez effectuer à l'aide du simulateur de politiques. Vous trouverez un guide étape par étape plus détaillé et une distinction entre les comportements de l'API et de la console dansComment simuler des politiques.
-
Testez les politiques basées sur l'identité, qu'elles soient déjà associées à un utilisateur, à un groupe ou à un rôle IAM, ou que vous écrivez ou collez de nouvelles politiques. Pour une identité associée à plusieurs politiques, vous pouvez tester toutes les politiques ensemble ou sélectionner des politiques individuelles, et voir quelles actions sont autorisées ou refusées pour des ressources spécifiques. Les nouvelles politiques sont évaluées comme si elles étaient associées à une identité, sans les associer réellement à votre compte ; elles ne sont utilisées que dans la simulation et ne sont pas enregistrées sur votre compte.
-
Testez l'effet des contrôles restrictifs sur l'accès. Vous pouvez simuler une limite d'autorisations à la fois. Si vous Compte AWS êtes membre d'une organisation en AWS Organizations, vous pouvez également tester l'impact des politiques de contrôle des services (SCP) sur vos politiques basées sur l'identité. Le simulateur vous indique si un SCP autorise ou refuse une action, mais pour des raisons de sécurité, il n'affiche pas les instructions correspondantes d'un SCP comme il le fait pour les autres types de politiques.
-
Testez l'effet d'une politique basée sur les ressources que vous fournissez. À l'exception de la console, le simulateur ne récupère pas la politique d'une ressource pour vous. Pour inclure une politique basée sur les ressources dans une simulation, vous devez fournir la politique en même temps que la ressource.
-
Testez des services, des actions et des ressources spécifiques dans des conditions réelles et identifiez ce qui détermine le résultat. Par exemple, vous pouvez tester si une politique autorise les
DeleteBucketactionsListAllMyBucketsCreateBucket, et dans Amazon S3 sur un compartiment spécifique, et fournir des clés de contexte telles qu'une adresse IP ou une date qui sont référencées dans lesConditionéléments des politiques testées. Pour chaque résultat, le simulateur identifie l'instruction spécifique qui autorise ou refuse l'accès ; les instructions correspondantes peuvent provenir de politiques basées sur l'identité et de politiques basées sur les ressources que vous fournissez.
Fonctionnement du simulateur de politiques IAM
Lorsque vous exécutez une simulation, le simulateur de politique évalue les politiques visées par la demande, les éventuels SCP concernés et les entrées que vous fournissez, telles que les actions, les ressources et les valeurs clés contextuelles. En mode Personnalisé, vous fournissez directement les politiques. En mode principal, le simulateur utilise les politiques associées à l'identité que vous sélectionnez, et vous pouvez inclure ou exclure d'autres politiques dans la simulation. Le résultat est un résultat binaire pour chaque action et ressource : autorisé ou refusé.
Le simulateur de politique diffère de l' AWS environnement réel des manières suivantes :
-
Le simulateur de politique n'émet pas de véritable demande de AWS service. Vous pouvez donc tester en toute sécurité les demandes qui pourraient autrement apporter des modifications indésirables à votre AWS environnement réel. Il n'utilise pas les valeurs clés de contexte réelles issues de la production et, comme les actions ne sont pas réellement exécutées, il ne renvoie aucune réponse de service. Le seul résultat est de savoir si chaque action demandée sera autorisée ou refusée.
-
Si vous modifiez une politique dans le simulateur de politique, la modification n'affecte que la simulation. La police d'assurance correspondante dans votre contrat Compte AWS reste inchangée.
-
Le simulateur de politique évalue les SCP, y compris les clés de condition et la portée des ressources dans les instructions de refus, mais ne prend pas en charge les politiques de contrôle des ressources (RCP). Les résultats de simulation peuvent toujours différer du comportement réel pour certaines configurations avancées, telles que les politiques de point de terminaison VPC, le chaînage de rôles ou plusieurs politiques basées sur des ressources sur une seule ressource.
-
Cross-account les simulations renvoient les décisions par type de politique (politique d'identité et politique de ressources) dans.
EvalDecisionDetails
Comment fonctionne l'évaluation des clés conditionnelles dans le simulateur de politique IAM
De nombreuses politiques utilisent Condition des éléments qui dépendent de clés de condition, tels que aws:RequestedRegion ouaws:MultiFactorAuthPresent. Lorsque vous exécutez une simulation, le simulateur de politique obtient les valeurs des clés de condition à partir de deux sources : les valeurs que le simulateur remplit automatiquement et les valeurs que vous fournissez en tant qu'entrée de simulation. Si une valeur ne satisfait pas à une condition, l'action est refusée.
Contexte que le simulateur remplit automatiquement
Le simulateur renseigne les clés contextuelles principales et organisationnelles suivantes pour l'évaluation :
-
Contexte principal :
aws:PrincipalAccountaws:PrincipalId,aws:PrincipalType,aws:Type,aws:UserId,aws:UserName -
Contexte de l'organisation :
aws:PrincipalOrgID,aws:PrincipalOrgMasterAccountId,aws:PrincipalOrgPaths
Comme ces clés sont renseignées pour vous, les SCP et autres politiques qui utilisent des conditions de principal ou d'organisation sont correctement évalués. Vous fournissez les valeurs de toutes les autres clés de condition auxquelles vos politiques font référence. Passez en revue les Condition éléments des politiques que vous testez et fournissez des valeurs pour toutes les clés qui ne figurent pas dans la liste ci-dessus.
Clés de condition globales et assistance technique
Pour les politiques basées sur l'identité et les politiques basées sur les ressources, le simulateur ne détermine pas quels services prennent en charge une clé de condition globale donnée pour l'autorisation. Par exemple, le simulateur n'indique pas qu'un service ne prend pas en chargeaws:TagKeys. En revanche, les politiques de contrôle des services (SCP) sont évaluées à l'aide d'une logique tenant compte des services, y compris des clés de condition globales telles que et. aws:RequestedRegion aws:PrincipalAccount Pour plus d’informations sur les clés de condition, consultez AWS clés de contexte de condition globale.
Clés de condition dans les politiques de contrôle des services (SCP)
Le simulateur évalue les clés de condition et la portée des ressources dans les SCP. La manière dont vous fournissez les valeurs pour ces clés dépend de la manière dont vous exécutez la simulation :
-
Avec l' AWS API AWS CLI or, vous pouvez fournir des valeurs pour les clés de condition référencées par les SCP.
-
Dans la console IAM, vous pouvez uniquement définir des valeurs pour les clés de condition qui apparaissent dans vos politiques basées sur l'identité, les limites d'autorisations ou les politiques basées sur les ressources. Si une clé de condition est référencée uniquement par un SCP, vous ne pouvez pas définir de valeur pour celle-ci dans la console. Toutefois, si la même clé de condition apparaît également dans l'une de ces autres politiques, la valeur que vous définissez est utilisée pour l'ensemble de l'évaluation, y compris le SCP.
Pour des raisons de sécurité, l'évaluation SCP ne renvoie pas les valeurs de contexte manquantes. Vous recevez toujours la décision d'autoriser ou de refuser la demande.