View a markdown version of this page

Pengujian kebijakan IAM dengan simulator kebijakan IAM - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pengujian kebijakan IAM dengan simulator kebijakan IAM

Dengan simulator kebijakan IAM, Anda dapat menguji kebijakan berbasis identitas, batas izin IAM, kebijakan kontrol layanan (SCP), dan kebijakan berbasis sumber daya yang Anda berikan. Anda mensimulasikan bagaimana AWS akan mengevaluasi permintaan terhadap kebijakan tersebut, tanpa mengirim permintaan nyata ke AWS layanan apa pun. Setiap simulasi mengembalikan hasil otorisasi biner untuk setiap tindakan dan sumber daya yang Anda uji: tindakan diizinkan atau ditolak. Ketika hasilnya adalah izin atau penolakan eksplisit, simulator juga menunjukkan kepada Anda kebijakan mana yang menghasilkan hasil itu, sehingga Anda dapat memahami dan memperbaiki penyebabnya.

Untuk informasi lebih lanjut tentang bagaimana dan mengapa menggunakan kebijakan IAM, lihat Kebijakan dan izin di AWS Identity and Access Management.

penting

Hasil simulator kebijakan dapat berbeda dari AWS lingkungan hidup Anda. Kami menyarankan Anda memeriksa kebijakan terhadap AWS lingkungan langsung Anda setelah pengujian dengan simulator kebijakan untuk mengonfirmasi bahwa Anda mendapatkan hasil yang diinginkan. Untuk informasi selengkapnya, lihat Bagaimana simulator kebijakan IAM bekerja.

Tangkapan layar berikut menunjukkan simulator kebijakan IAM, di mana Anda memilih identitas dan kebijakannya dan memilih tindakan dan sumber daya untuk diuji sebelum menjalankan simulasi.

Konsol simulator kebijakan IAM dalam mode Principal.

Mode simulator kebijakan

Simulator kebijakan memiliki dua mode. Pilih mode yang cocok apakah Anda ingin menguji kebijakan yang sudah ada di akun Anda, atau kebijakan yang masih Anda susun.

Modus utama

Dalam mode Principal, Anda menguji kebijakan yang sudah dilampirkan ke pengguna, peran, atau grup IAM yang ada. Anda memilih satu identitas untuk simulasi, dan simulator mengevaluasi kebijakan yang melekat pada identitas itu. Anda juga dapat menyertakan atau mengecualikan kebijakan identitas kustom atau batas izin ke simulasi. Penambahan tersebut disimulasikan seolah-olah dilampirkan ke prinsipal, tanpa benar-benar dilampirkan di IAM, sehingga akun Anda tidak berubah.

Modus kustom

Dalam mode Kustom, Anda menguji satu atau beberapa kebijakan yang Anda tulis atau tempel. Ini berguna untuk memeriksa kebijakan sebelum Anda melampirkannya. Kebijakan khusus disimulasikan sendiri dan tidak disimpan ke akun Anda.

Untuk petunjuk langkah demi langkah terperinci tentang memilih mode dan menjalankan simulasi, lihatCara mensimulasikan kebijakan.

Apa yang dapat Anda lakukan dengan simulator kebijakan

Berikut adalah beberapa hal umum yang dapat Anda lakukan dengan simulator kebijakan. Panduan langkah demi langkah yang lebih rinci dan perbedaan antara perilaku API dan konsol dapat ditemukan diCara mensimulasikan kebijakan.

  • Uji kebijakan berbasis identitas, apakah sudah dilampirkan ke pengguna, grup, atau peran IAM, atau kebijakan baru yang Anda tulis atau tempel. Untuk identitas terlampir dengan lebih dari satu kebijakan, Anda dapat menguji semua kebijakan bersama-sama atau memilih kebijakan individual, dan melihat tindakan mana yang diizinkan atau ditolak untuk sumber daya tertentu. Kebijakan baru dievaluasi seolah-olah dilampirkan ke identitas, tanpa benar-benar melampirkannya di akun Anda; mereka hanya digunakan dalam simulasi dan tidak disimpan ke akun Anda.

  • Uji efek kontrol ketat pada akses. Anda dapat mensimulasikan satu batas izin pada satu waktu. Jika Anda Akun AWS adalah anggota organisasi di AWS Organizations, Anda juga dapat menguji dampak kebijakan kontrol layanan (SCP) pada kebijakan berbasis identitas Anda. Simulator memberi tahu Anda apakah SCP mengizinkan atau menolak tindakan, tetapi untuk alasan keamanan, itu tidak menampilkan pernyataan yang cocok dari SCP seperti yang dilakukan untuk jenis kebijakan lainnya.

  • Uji efek kebijakan berbasis sumber daya yang Anda berikan. Kecuali di konsol, simulator tidak mengambil kebijakan sumber daya untuk Anda. Untuk menyertakan kebijakan berbasis sumber daya dalam simulasi, Anda memberikan kebijakan bersama dengan sumber daya.

  • Uji layanan, tindakan, dan sumber daya tertentu dalam kondisi dunia nyata, dan identifikasi apa yang menentukan hasilnya. Misalnya, Anda dapat menguji apakah kebijakan mengizinkanListAllMyBuckets,CreateBucket, dan DeleteBucket tindakan di Amazon S3 pada bucket tertentu, dan memberikan kunci konteks seperti alamat IP atau tanggal yang direferensikan dalam Condition elemen dalam kebijakan yang sedang diuji. Untuk setiap hasil, simulator mengidentifikasi pernyataan spesifik mana yang mengizinkan atau menolak akses; pernyataan yang cocok dapat berasal dari kebijakan berbasis identitas dan dari kebijakan berbasis sumber daya yang Anda berikan.

Bagaimana simulator kebijakan IAM bekerja

Saat Anda menjalankan simulasi, simulator kebijakan mengevaluasi kebijakan dalam cakupan permintaan, SCP apa pun dalam cakupan, dan input yang Anda berikan, seperti tindakan, sumber daya, dan nilai kunci konteks. Dalam mode Kustom Anda memberikan kebijakan secara langsung. Dalam mode Principal simulator menggunakan kebijakan yang dilampirkan pada identitas yang Anda pilih, dan Anda dapat menyertakan atau mengecualikan lebih banyak kebijakan ke simulasi. Hasilnya adalah hasil biner untuk setiap tindakan dan sumber daya: diizinkan atau ditolak.

Simulator kebijakan berbeda dari AWS lingkungan hidup dengan cara berikut:

  • Simulator kebijakan tidak membuat permintaan AWS layanan yang sebenarnya, sehingga Anda dapat dengan aman menguji permintaan yang mungkin membuat perubahan yang tidak diinginkan pada AWS lingkungan langsung Anda. Itu tidak menggunakan nilai kunci konteks nyata dari produksi, dan karena tindakan tidak benar-benar dijalankan, ia tidak mengembalikan respons layanan. Satu-satunya hasil adalah apakah setiap tindakan yang diminta akan diizinkan atau ditolak.

  • Jika Anda mengedit kebijakan di simulator kebijakan, perubahan hanya memengaruhi simulasi. Kebijakan yang sesuai di Anda Akun AWS tetap tidak berubah.

  • Simulator kebijakan mengevaluasi SCP, termasuk kunci kondisi dan cakupan sumber daya dalam pernyataan menolak, tetapi tidak mendukung kebijakan kontrol sumber daya (RCP). Hasil simulasi masih dapat berbeda dari perilaku langsung untuk beberapa konfigurasi lanjutan, seperti kebijakan titik akhir VPC, rantai peran, atau beberapa kebijakan berbasis sumber daya pada satu sumber daya.

  • Cross-account simulasi mengembalikan keputusan tipe-kebijakan (kebijakan identitas dan kebijakan sumber daya) di. EvalDecisionDetails

Cara kerja evaluasi kunci kondisi di simulator kebijakan IAM

Banyak kebijakan menggunakan Condition elemen yang bergantung pada kunci kondisi, seperti aws:RequestedRegion atauaws:MultiFactorAuthPresent. Saat Anda menjalankan simulasi, simulator kebijakan mendapatkan nilai untuk kunci kondisi dari dua sumber: nilai yang diisi simulator secara otomatis, dan nilai yang Anda berikan sebagai input simulasi. Jika suatu nilai tidak memenuhi suatu kondisi, tindakan tersebut ditolak.

Konteks yang diisi simulator secara otomatis

Simulator mengisi kunci konteks prinsip dan organisasi berikut untuk evaluasi:

  • Konteks utama: aws:PrincipalAccountaws:PrincipalId,aws:PrincipalType,aws:Type,aws:UserId, aws:UserName

  • Konteks organisasi:aws:PrincipalOrgID,aws:PrincipalOrgMasterAccountId, aws:PrincipalOrgPaths

Karena kunci ini diisi untuk Anda, SCP dan kebijakan lain yang menggunakan kondisi prinsip atau organisasi dievaluasi dengan benar. Anda memberikan nilai untuk semua kunci kondisi lain yang dirujuk kebijakan Anda. Tinjau Condition elemen dalam kebijakan yang Anda uji dan berikan nilai untuk kunci apa pun yang tidak ada dalam daftar di atas.

Kunci kondisi global dan dukungan layanan

Untuk kebijakan berbasis identitas dan kebijakan berbasis sumber daya, simulator tidak menentukan layanan mana yang mendukung kunci kondisi global tertentu untuk otorisasi. Misalnya, simulator tidak mengidentifikasi bahwa layanan tidak mendukungaws:TagKeys. Sebaliknya, kebijakan kontrol layanan (SCP) dievaluasi dengan logika sadar layanan, termasuk kunci kondisi global seperti dan. aws:RequestedRegion aws:PrincipalAccount Untuk informasi lebih lanjut tentang kunci syarat ini, lihat AWS kunci konteks kondisi global.

Kunci kondisi dalam kebijakan kontrol layanan (SCP)

Simulator mengevaluasi kunci kondisi dan pelingkupan sumber daya di SCP. Bagaimana Anda memberikan nilai untuk kunci tersebut tergantung pada cara Anda menjalankan simulasi:

  • Dengan AWS API AWS CLI or, Anda dapat memberikan nilai untuk kunci kondisi yang direferensikan oleh SCP.

  • Di konsol IAM, Anda hanya dapat menetapkan nilai untuk kunci kondisi yang muncul di kebijakan berbasis identitas, batas izin, atau kebijakan berbasis sumber daya. Jika kunci kondisi direferensikan hanya oleh SCP, Anda tidak dapat menetapkan nilainya di konsol. Namun, jika kunci kondisi yang sama juga muncul di salah satu kebijakan lain tersebut, nilai yang Anda tetapkan digunakan di seluruh evaluasi, termasuk SCP.

Untuk alasan keamanan, evaluasi SCP tidak mengembalikan nilai konteks yang hilang. Anda masih menerima keputusan izinkan atau menolak untuk permintaan tersebut.