View a markdown version of this page

Come simulare le politiche - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Come simulare le politiche

Puoi eseguire simulazioni nella console IAM o con l'API AWS CLI and AWS . Per una panoramica di ciò che il simulatore valuta, delle due modalità e di come raggiunge un risultato, consulta. Test delle policy IAM con il simulatore di policy IAM Per le autorizzazioni necessarie, consulta. Autorizzazioni per l'utilizzo del simulatore di policy

Simula le politiche (console)

È possibile eseguire simulazioni dal simulatore di policy nella console IAM. https://console.aws.amazon.com/iam/ Nel pannello di navigazione, scegli Policy Simulator.

Nota

La console autonoma del simulatore di policy su non https://policysim.aws.amazon.com/ viene più gestita. Usa il simulatore di policy nella console IAM.

Modalità principale

Seleziona un'identità

Per prima cosa si inizia selezionando un'identità. Puoi selezionare utenti, ruoli o gruppi IAM in quell'account. Il pannello laterale popolerà le politiche allegate a queste identità dopo la selezione.

Includi o escludi le politiche

Il pannello laterale elenca le politiche oggetto della simulazione, incluse le politiche in linea, AWS gestite e gestite dal cliente e gli eventuali limiti delle autorizzazioni. Puoi escludere una policy per vedere come cambia il risultato senza di essa, quindi includerla nuovamente. L'esclusione di una politica che ha concesso l'accesso modifica il risultato in un rifiuto implicito.

Aggiungi azioni e risorse

La console del simulatore di policy IAM in modalità Principal.

Dopo aver scelto identità e policy nel pannello di sinistra, aggiungi le azioni che desideri testare. Per un'azione che supporti una selezione di risorse, puoi eseguire il test su tutte le risorse o inserire uno o più ARN di risorse specifici. Quando più azioni utilizzano lo stesso tipo di risorsa, è possibile applicare una risorsa a tutte contemporaneamente oppure limitarla a una singola azione.

Un'azione nel simulatore di policy IAM che richiede un solo tipo di risorsa.

Alcune azioni richiedono un gruppo di tipi di risorse correlati prima che il simulatore possa valutarle. Ad esempio, durante la simulazioneec2:RunInstances, la console richiede di specificare insieme un'immagine, un'istanza e un gruppo di sicurezza e una sottorete o un volume a seconda dello scenario.

Un'azione nel simulatore di policy IAM che richiede più tipi di risorse.

Fornisci i valori delle chiavi di condizione

Se le politiche testate includono chiavi di condizione, il simulatore elenca le chiavi pertinenti e consente di impostare i valori prima di eseguire la simulazione. Le chiavi mostrate riflettono le politiche attualmente selezionate, quindi selezionando o deselezionando una policy si aggiungono o si rimuovono le relative chiavi. Se un valore non soddisfa una condizione, l'azione viene negata.

Il simulatore fornisce i valori per le chiavi di condizione in due punti. Le condizioni di richiesta globali si applicano all'intera richiesta simulata. Queste sono le chiavi che iniziano conaws:, ad esempio aws:MultiFactorAuthPresent oraws:PrincipalServiceNamesList, e i loro valori vengono impostati una sola volta nell'area delle condizioni globali. La selezione o la cancellazione di una policy aggiunge o rimuove le relative chiavi globali e i valori immessi vengono mantenuti quando si modifica l'ambito delle politiche. Service-specific le condizioni si applicano a una singola azione. Ogni riga dell'azione mostra il numero di condizioni a cui fa riferimento e si apre la riga per impostare le chiavi specifiche del servizio per quell'azione, ad esempio cloudwatch:namespace for cloudwatch:PutMetricData o ram:PermissionResourceType for. ram:ListPermissionAssociations Una riga di azione può includere sia una chiave globale che una chiave specifica del servizio e, se un valore non soddisfa una condizione, tale azione viene negata.

Il simulatore di policy IAM compila al posto tuo alcune chiavi di contesto principali e organizzative, mentre tu fornisci i valori per il resto. Per l'elenco delle chiavi che vengono compilate automaticamente e ulteriori informazioni su come vengono valutate le chiavi di condizione, consulta. Come funziona la valutazione delle condizioni chiave nel simulatore di policy IAM

Per informazioni su come utilizzare le chiavi di condizione, vedereAWS chiavi di contesto delle condizioni globali.

Verifica un limite di autorizzazioni

Quando un'identità ha un limite di autorizzazioni, viene visualizzata nel pannello laterale ed è inclusa per impostazione predefinita. Puoi anche escludere il limite ed eseguire nuovamente la simulazione, se vuoi scoprire se il limite è il motivo per cui un'azione viene negata.

Ad esempio, supponiamo di simulare un'identità iam:DeleteRole il cui confine non lo consente. Il risultato è un rifiuto attribuito al limite delle autorizzazioni. Se poi aggiungi una policy che consente l'azione ed esclude il limite, il risultato diventa un permesso. Ciò conferma che il limite era l'unico controllo che bloccava l'azione.

Risultato della simulazione attribuito a un limite di autorizzazioni nel simulatore di policy IAM.

Includi politiche di controllo del servizio

Se il tuo account è membro di un'organizzazione, puoi includere le politiche di controllo del servizio (SCP) nella simulazione dal pannello laterale. Il simulatore valuta le chiavi di condizione compilate automaticamente e l'ambito delle risorse negli SCP quando determina il risultato. Quando un SCP nega esplicitamente un'azione, il risultato è un rifiuto esplicito attribuito a, e un permesso in un'altra policy non può sovrascriverlo. AWS Organizations Disattiva il controllo ed esegui nuovamente la simulazione per vedere il risultato senza i controlli dell'organizzazione. Per un elenco delle chiavi di condizione compilate automaticamente, vedere. Come funziona la valutazione delle condizioni chiave nel simulatore di policy IAM

Nota

Per motivi di sicurezza, il simulatore non fornisce i dettagli della valutazione SCP. Le chiavi di condizione a cui fanno riferimento solo gli SCP non vengono elencate per consentire l'impostazione dei valori e le istruzioni corrispondenti restituite per un risultato non includono le istruzioni degli SCP. Le chiavi e le dichiarazioni corrispondenti provengono dalle politiche basate sull'identità allegate all'identità e da tutte le politiche fornite.

Prova una policy basata sulle risorse

Per includere una policy basata sulle risorse in una simulazione di console, inserisci un ARN specifico per la risorsa e scegli l'opzione per includere la policy della risorsa. La politica basata sulle risorse viene visualizzata nel pannello laterale e viene valutata nel risultato. Nella console, è disponibile per i bucket Amazon S3, le code Amazon SQS, gli argomenti Amazon SNS e i vault Amazon Glacier.

Nota

La simulazione di policy basate sulle risorse non è supportata per i ruoli IAM.

Leggi i risultati

Ogni riga della tabella dei risultati mostra se l'azione è consentita, negata implicitamente o esplicitamente negata, insieme a una breve spiegazione del risultato. Usa la spiegazione per identificare quale policy o controllo ha determinato il risultato, ad esempio un'autorizzazione esplicita, l'assenza di una dichiarazione corrispondente, un limite di autorizzazioni o un controllo dell'organizzazione.

Modalità personalizzata

Puoi utilizzare l'editor delle politiche IAM per scrivere o incollare politiche basate sull'identità e limiti di autorizzazione in modalità personalizzata. Queste politiche non sono associate a un'identità e possono essere valutate prima di applicarle. È possibile includere più politiche basate sull'identità, ma solo un limite di autorizzazioni per la simulazione.

Nota

In modalità personalizzata, la console non supporta il trasferimento di SCP personalizzati o la simulazione di policy basate sulle risorse. Per simulare SCP personalizzati o policy basate sulle risorse, utilizza l'API o. AWS CLI AWS

La console del simulatore di policy IAM in modalità personalizzata.

Simula le politiche (AWS CLI and AWS API)

La simulazione delle policy con l' AWS API AWS CLI or richiede generalmente due passaggi:

  1. Valuta le policy e restituisci l'elenco delle chiavi di contesto a cui fanno riferimento, in modo da sapere quali valori delle chiavi di contesto fornire. Questa fase è facoltativa.

  2. Simula le politiche, fornendo le azioni, le risorse e i valori chiave di contesto da utilizzare durante la simulazione.

Ogni azione è associata a ciascuna risorsa e la simulazione determina se le politiche consentono o negano tale azione per quella risorsa. Puoi fornire valori per qualsiasi chiave di contesto a cui fanno riferimento le tue politiche. Se non si fornisce un valore per una chiave di contesto, la simulazione viene comunque eseguita e restituisce un rifiuto implicito e le chiavi mancanti vengono restituite in missingContextValues modo da sapere quali valori aggiungere. Se una chiave di contesto mancante è referenziata solo da un SCP, tale chiave non viene restituita per motivi di sicurezza, ma riceverai comunque la decisione.

Le azioni API sono suddivise in due gruppi:

Queste azioni supportano anche quanto segue:

  • OrderedOrganizationPolicyInputListon SimulateCustomPolicy consente di simulare l'effetto della gerarchia SCP di un'organizzazione senza utilizzare un responsabile attivo.

  • PolicyExclusionListon SimulatePrincipalPolicy ti consente di testare «cosa succede se rimuovo questa politica?» scenari senza modificare le politiche associate al principale.

  • La risposta ne restituisce una singola EvaluationResult per azione, con decisioni aggregate al livello più alto e dettagli per risorsa inseriti. ResourceSpecificResults

AWS CLI and AWS Guida di riferimento alle API

Per esempi di AWS CLI comandi per simulare le politiche, vedi quanto segue: