View a markdown version of this page

Création de politiques statiques d'Amazon Verified Permissions - Amazon Verified Permissions

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Création de politiques statiques d'Amazon Verified Permissions

Vous pouvez créer une politique statique pour les administrateurs afin de leur permettre ou de leur interdire d'effectuer des actions spécifiques sur des ressources spécifiques pour votre application. Une politique statique comporte des valeurs spécifiques incluses pour le principal et resource et est prête à être utilisée dans les décisions d'autorisation.

Console de gestion AWS
Pour créer une politique statique
  1. Ouvrez la console Autorisations vérifiées. Choisissez votre magasin de polices.

  2. Dans le panneau de navigation de gauche, sélectionnez Policies (Politiques).

  3. Choisissez Créer une politique, puis choisissez Créer une politique statique.

    Note

    Si vous souhaitez utiliser une déclaration de politique, passez à l'étape 8 et collez la politique dans la section Politique de la page suivante.

  4. Dans la section Effet de la politique, choisissez si la politique autorisera ou interdira lorsqu'une demande correspond à la politique. Si vous choisissez Autoriser, la politique autorise les administrateurs à effectuer les actions sur les ressources. À l'inverse, si vous choisissez Interdire, la politique n'autorise pas les administrateurs à effectuer les actions sur les ressources.

  5. Dans le champ Champ d'application des principaux, choisissez l'étendue des principaux auxquels la politique s'appliquera.

    • Choisissez Principal spécifique pour appliquer la politique à un principal spécifique. Spécifiez le type d'entité et l'identifiant du mandant qui sera autorisé ou interdit à effectuer les actions spécifiées dans la politique.

    • Choisissez Groupe de directeurs pour appliquer la politique à un groupe de directeurs. Tapez le nom du groupe principal dans le champ Groupe de directeurs.

    • Choisissez Tous les mandants pour appliquer la politique à tous les mandants de votre boutique de polices.

  6. Dans le champ Champ d'application des ressources, choisissez l'étendue des ressources auxquelles la politique s'appliquera.

    • Choisissez Ressources spécifiques pour appliquer la politique à une ressource spécifique. Spécifiez le type d'entité et l'identifiant de la ressource à laquelle la politique doit s'appliquer.

    • Choisissez Groupe de ressources pour appliquer la politique à un groupe de ressources. Tapez le nom du groupe de ressources dans le champ Groupe de ressources.

    • Choisissez Toutes les ressources pour appliquer la politique à toutes les ressources de votre magasin de politiques.

  7. Dans la section Champ d'application des actions, choisissez l'étendue des ressources auxquelles la politique s'appliquera.

    • Choisissez Ensemble d'actions spécifique pour appliquer la politique à un ensemble d'actions. Cochez les cases à côté des actions pour appliquer la politique.

    • Choisissez Toutes les actions pour appliquer la politique à toutes les actions de votre magasin de politiques.

  8. Choisissez Suivant.

  9. Dans la section Politique, passez en revue votre politique Cedar. Vous pouvez choisir Format pour mettre en forme la syntaxe de votre politique avec l'espacement et l'indentation recommandés. Pour plus d'informations, consultez la section Construction de base des politiques dans Cedar dans le Guide de référence du langage politique Cedar.

  10. Dans la section Détails, saisissez une description facultative de la politique.

  11. Choisissez Create Policy (Créer une politique).

AWS CLI
Pour créer une politique statique

Vous pouvez créer une politique statique à l'aide de cette CreatePolicy opération. L'exemple suivant crée une politique statique simple.

$ aws verifiedpermissions create-policy \ --definition "{ \"static\": { \"Description\": \"MyTestPolicy\", \"Statement\": \"permit(principal,action,resource) when {principal.owner == resource.owner};\"}}" \ --policy-store-id PSEXAMPLEabcdefg111111 { "Arn": "arn:aws:verifiedpermissions::123456789012:policy/PSEXAMPLEabcdefg111111/SPEXAMPLEabcdefg111111", "createdDate": "2023-05-16T20:33:01.730817+00:00", "lastUpdatedDate": "2023-05-16T20:33:01.730817+00:00", "policyId": "SPEXAMPLEabcdefg111111", "policyStoreId": "PSEXAMPLEabcdefg111111", "policyType": "STATIC" }
Pour créer une politique avec un nom de stratégie

Vous pouvez éventuellement spécifier un nom de stratégie lors de la création d'une stratégie. Le nom doit être unique pour toutes les politiques du magasin de politiques et être précédé parname/. Vous pouvez utiliser le nom à la place de l'ID de politique.

$ aws verifiedpermissions create-policy \ --definition "{ \"static\": { \"Statement\": \"permit(principal, action, resource in Album::\\\"public_folder\\\");\"}}" \ --policy-store-id PSEXAMPLEabcdefg111111 \ --name name/example-policy { "createdDate": "2023-06-12T20:33:37.382907+00:00", "lastUpdatedDate": "2023-06-12T20:33:37.382907+00:00", "policyId": "SPEXAMPLEabcdefg111111", "policyStoreId": "PSEXAMPLEabcdefg111111", "policyType": "STATIC", "resource": { "entityId": "public_folder", "entityType": "Album" } }
Note

Si vous spécifiez un nom qui est déjà associé à une autre politique dans le magasin des politiques, un message d'ConflictExceptionerreur s'affiche.