Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cara mensimulasikan kebijakan
Anda dapat menjalankan simulasi di konsol IAM atau dengan AWS API AWS CLI dan. Untuk ikhtisar tentang apa yang dievaluasi simulator, dua mode, dan bagaimana mencapai hasil, lihatPengujian kebijakan IAM dengan simulator kebijakan IAM. Untuk izin yang Anda butuhkan, lihatIzin untuk menggunakan simulator kebijakan.
Simulasikan kebijakan (konsol)
Anda dapat menjalankan simulasi dari simulator kebijakan di konsol https://console.aws.amazon.com/iam/
catatan
Konsol simulator kebijakan mandiri di https://policysim.aws.amazon.com/
Modus utama
Pilih identitas
Pertama-tama Anda mulai dengan memilih identitas. Anda dapat memilih pengguna, peran, atau grup IAM di akun tersebut. Panel samping akan mengisi kebijakan yang dilampirkan pada identitas ini setelah pilihan Anda.
Sertakan atau mengecualikan kebijakan
Panel samping mencantumkan kebijakan dalam lingkup simulasi, termasuk kebijakan sebaris, ter AWS kelola, dan dikelola pelanggan, dan batas izin apa pun. Anda dapat mengecualikan kebijakan untuk melihat bagaimana hasilnya berubah tanpanya, lalu memasukkannya lagi. Mengecualikan kebijakan yang memberikan akses mengubah hasilnya menjadi penolakan implisit.
Tambahkan tindakan dan sumber daya
Setelah Anda memilih identitas dan kebijakan di panel kiri, tambahkan tindakan yang ingin Anda uji. Untuk tindakan yang mendukung pemilihan sumber daya, Anda dapat menguji terhadap semua sumber daya atau memasukkan satu atau lebih ARN sumber daya tertentu. Ketika beberapa tindakan menggunakan jenis sumber daya yang sama, Anda dapat menerapkan satu sumber daya ke semuanya sekaligus, atau mencakupnya ke satu tindakan.
Beberapa tindakan memerlukan sekelompok jenis sumber daya terkait sebelum simulator dapat mengevaluasinya. Misalnya, saat Anda mensimulasikanec2:RunInstances, konsol meminta Anda untuk menentukan gambar, instance, dan grup keamanan bersama-sama, dan subnet atau volume tergantung pada skenario.
Berikan nilai kunci kondisi
Jika kebijakan yang Anda uji menyertakan kunci kondisi, simulator mencantumkan kunci yang relevan dan memungkinkan Anda menetapkan nilai sebelum menjalankan simulasi. Tombol yang ditampilkan mencerminkan kebijakan yang saat ini dipilih, jadi memilih atau menghapus kebijakan menambah atau menghapus kunci tersebut. Jika suatu nilai tidak memenuhi suatu kondisi, tindakan tersebut ditolak.
Simulator menyediakan nilai untuk kunci kondisi di dua tempat. Kondisi permintaan global berlaku untuk seluruh permintaan simulasi. Ini adalah kunci yang dimulai denganaws:, seperti aws:MultiFactorAuthPresent atauaws:PrincipalServiceNamesList, dan Anda menetapkan nilainya sekali di area kondisi global. Memilih atau menghapus kebijakan menambah atau menghapus kunci globalnya, dan nilai yang Anda masukkan dipertahankan saat Anda menyesuaikan kebijakan mana yang berada dalam cakupan. Service-specific Kondisi berlaku untuk satu tindakan. Setiap baris tindakan menunjukkan jumlah kondisi yang dirujukkannya, dan Anda membuka baris untuk menyetel kunci khusus layanan untuk tindakan tersebut, seperti cloudwatch:namespace untuk cloudwatch:PutMetricData atau ram:PermissionResourceType untuk. ram:ListPermissionAssociations Baris tindakan dapat menyertakan kunci global dan kunci khusus layanan, dan jika ada nilai yang tidak memenuhi suatu kondisi, tindakan tersebut ditolak.
Simulator kebijakan IAM mengisi beberapa kunci konteks utama dan organisasi untuk Anda, dan Anda memberikan nilai untuk sisanya. Untuk daftar kunci yang diisi secara otomatis dan lebih lanjut tentang bagaimana kunci kondisi dievaluasi, lihatCara kerja evaluasi kunci kondisi di simulator kebijakan IAM.
Untuk mempelajari cara menggunakan kunci kondisi, lihatAWS kunci konteks kondisi global.
Menguji batas izin
Ketika identitas memiliki batas izin, itu muncul di panel samping dan disertakan secara default. Anda juga dapat mengecualikan batas dan menjalankan simulasi lagi, jika Anda ingin mengetahui apakah batas adalah alasan tindakan ditolak.
Misalnya, Anda mensimulasikan iam:DeleteRole identitas yang batasnya tidak mengizinkannya. Hasilnya adalah penolakan dikaitkan dengan batas izin. Jika Anda kemudian menambahkan kebijakan yang mengizinkan tindakan dan mengecualikan batas, hasilnya berubah menjadi izin. Ini menegaskan bahwa batas adalah satu-satunya kontrol yang menghalangi tindakan.
Sertakan kebijakan kontrol layanan
Jika akun Anda adalah anggota organisasi, Anda dapat menyertakan kebijakan kontrol layanan (SCP) dalam simulasi dari panel samping. Simulator mengevaluasi kunci kondisi yang diisi otomatis dan cakupan sumber daya di SCP saat menentukan hasilnya. Ketika SCP secara eksplisit menyangkal suatu tindakan, hasilnya adalah penolakan eksplisit yang dikaitkan dengan AWS Organizations, dan izin dalam kebijakan lain tidak dapat mengesampingkannya. Matikan kontrol dan jalankan simulasi lagi untuk melihat hasilnya tanpa kontrol organisasi. Untuk daftar kunci kondisi yang diisi secara otomatis, lihatCara kerja evaluasi kunci kondisi di simulator kebijakan IAM.
catatan
Untuk alasan keamanan, simulator tidak menampilkan rincian evaluasi SCP. Kunci kondisi yang direferensikan hanya oleh SCP tidak terdaftar bagi Anda untuk menetapkan nilai, dan pernyataan yang cocok yang dikembalikan untuk hasil tidak menyertakan pernyataan dari SCP. Kunci dan pernyataan yang cocok berasal dari kebijakan berbasis identitas yang melekat pada identitas, dan kebijakan apa pun yang Anda berikan.
Menguji kebijakan berbasis sumber daya
Untuk menyertakan kebijakan berbasis sumber daya dalam simulasi konsol, masukkan ARN sumber daya tertentu dan pilih opsi untuk menyertakan kebijakan sumber daya. Kebijakan berbasis sumber daya muncul di panel samping dan dievaluasi dalam hasilnya. Di konsol, ini tersedia untuk bucket Amazon S3, antrian Amazon SQS, topik Amazon SNS, dan brankas Amazon Glacier.
catatan
Simulasi kebijakan berbasis sumber daya tidak didukung untuk peran IAM.
Baca hasil
Setiap baris dalam tabel hasil menunjukkan apakah tindakan diizinkan, ditolak secara implisit, atau ditolak secara eksplisit, bersama dengan penjelasan singkat tentang hasilnya. Gunakan penjelasan untuk mengidentifikasi kebijakan atau kontrol mana yang menentukan hasilnya, seperti izin eksplisit, tidak adanya pernyataan yang cocok, batas izin, atau kontrol organisasi.
Modus kustom
Anda dapat menggunakan editor kebijakan IAM untuk menulis atau menempelkan kebijakan berbasis identitas dan batas izin dalam mode kustom. Kebijakan ini tidak melekat pada identitas dan dapat dievaluasi sebelum Anda menerapkannya. Anda dapat menyertakan beberapa kebijakan berbasis identitas, tetapi hanya satu batas izin untuk simulasi.
catatan
Dalam mode Kustom, konsol tidak mendukung penerusan SCP kustom atau mensimulasikan kebijakan berbasis sumber daya. Untuk mensimulasikan SCP kustom atau kebijakan berbasis sumber daya, gunakan API or. AWS CLI AWS
Simulasikan kebijakan (AWS CLI and AWS API)
Mensimulasikan kebijakan dengan AWS API AWS CLI atau umumnya membutuhkan dua langkah:
-
Evaluasi kebijakan dan kembalikan daftar kunci konteks yang mereka referensikan, sehingga Anda tahu nilai kunci konteks mana yang akan disediakan. Langkah ini bersifat opsional.
-
Simulasikan kebijakan, menyediakan tindakan, sumber daya, dan nilai kunci konteks untuk digunakan selama simulasi.
Setiap tindakan dipasangkan dengan setiap sumber daya, dan simulasi menentukan apakah kebijakan mengizinkan atau menolak tindakan tersebut untuk sumber daya tersebut. Anda dapat memberikan nilai untuk kunci konteks apa pun yang dirujuk kebijakan Anda. Jika Anda tidak memberikan nilai untuk kunci konteks, simulasi masih berjalan dan mengembalikan penolakan implisit, dan kunci yang hilang dikembalikan missingContextValues sehingga Anda tahu nilai mana yang akan ditambahkan. Jika kunci konteks yang hilang direferensikan hanya oleh SCP, kunci itu tidak dikembalikan karena alasan keamanan, tetapi Anda masih menerima keputusan.
Tindakan API dibagi menjadi dua kelompok:
-
Tindakan yang mensimulasikan hanya kebijakan yang diteruskan langsung ke API sebagai string: GetContextKeysForCustomPolicy dan SimulateCustomPolicy.
-
Tindakan yang mensimulasikan kebijakan yang dilampirkan ke pengguna IAM tertentu, grup pengguna, peran, atau sumber daya: GetContextKeysForPrincipalPolicy dan SimulatePrincipalPolicy. Karena ini dapat mengungkapkan izin yang ditetapkan ke entitas IAM lainnya, pertimbangkan untuk membatasi akses ke entitas tersebut.
Tindakan ini juga mendukung hal-hal berikut:
-
OrderedOrganizationPolicyInputListon SimulateCustomPolicy memungkinkan Anda mensimulasikan efek hierarki SCP organisasi tanpa menggunakan prinsipal langsung. -
PolicyExclusionListon SimulatePrincipalPolicy memungkinkan Anda menguji “bagaimana jika saya menghapus kebijakan ini?” skenario tanpa mengubah kebijakan mana yang melekat pada prinsipal. -
Respons mengembalikan satu
EvaluationResultper tindakan, dengan keputusan agregat di tingkat atas dan detail per sumber daya diResourceSpecificResultsdalamnya.
AWS CLI and AWS Referensi API
Untuk contoh AWS CLI perintah untuk mensimulasikan kebijakan, lihat berikut ini:
-
AWS CLI: dapatkan-konteks- kunci-untuk-kebijakan, dapatkan-kunci-konteks-untuk-kebijakan utama, simulasi-kebijakan-kustom, simulasi-prinsip-kebijakan https://docs.aws.amazon.com/cli/latest/reference/iam/get-context-keys-for-principal-policy.html https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-custom-policy.html https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-principal-policy.html
-
AWS API: GetContextKeysForCustomPolicy, GetContextKeysForPrincipalPolicy, SimulateCustomPolicy, SimulatePrincipalPolicy