Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Come simulare le politiche
Puoi eseguire simulazioni nella console IAM o con l'API AWS CLI and AWS . Per una panoramica di ciò che il simulatore valuta, delle due modalità e di come raggiunge un risultato, consulta. Test delle policy IAM con il simulatore di policy IAM Per le autorizzazioni necessarie, consulta. Autorizzazioni per l'utilizzo del simulatore di policy
Simula le politiche (console)
È possibile eseguire simulazioni dal simulatore di policy nella console IAM. https://console.aws.amazon.com/iam/
Nota
La console autonoma del simulatore di policy su non https://policysim.aws.amazon.com/
Modalità principale
Seleziona un'identità
Per prima cosa si inizia selezionando un'identità. Puoi selezionare utenti, ruoli o gruppi IAM in quell'account. Il pannello laterale popolerà le politiche allegate a queste identità dopo la selezione.
Includi o escludi le politiche
Il pannello laterale elenca le politiche oggetto della simulazione, incluse le politiche in linea, AWS gestite e gestite dal cliente e gli eventuali limiti delle autorizzazioni. Puoi escludere una policy per vedere come cambia il risultato senza di essa, quindi includerla nuovamente. L'esclusione di una politica che ha concesso l'accesso modifica il risultato in un rifiuto implicito.
Aggiungi azioni e risorse
Dopo aver scelto identità e policy nel pannello di sinistra, aggiungi le azioni che desideri testare. Per un'azione che supporti una selezione di risorse, puoi eseguire il test su tutte le risorse o inserire uno o più ARN di risorse specifici. Quando più azioni utilizzano lo stesso tipo di risorsa, è possibile applicare una risorsa a tutte contemporaneamente oppure limitarla a una singola azione.
Alcune azioni richiedono un gruppo di tipi di risorse correlati prima che il simulatore possa valutarle. Ad esempio, durante la simulazioneec2:RunInstances, la console richiede di specificare insieme un'immagine, un'istanza e un gruppo di sicurezza e una sottorete o un volume a seconda dello scenario.
Fornisci i valori delle chiavi di condizione
Se le politiche testate includono chiavi di condizione, il simulatore elenca le chiavi pertinenti e consente di impostare i valori prima di eseguire la simulazione. Le chiavi mostrate riflettono le politiche attualmente selezionate, quindi selezionando o deselezionando una policy si aggiungono o si rimuovono le relative chiavi. Se un valore non soddisfa una condizione, l'azione viene negata.
Il simulatore fornisce i valori per le chiavi di condizione in due punti. Le condizioni di richiesta globali si applicano all'intera richiesta simulata. Queste sono le chiavi che iniziano conaws:, ad esempio aws:MultiFactorAuthPresent oraws:PrincipalServiceNamesList, e i loro valori vengono impostati una sola volta nell'area delle condizioni globali. La selezione o la cancellazione di una policy aggiunge o rimuove le relative chiavi globali e i valori immessi vengono mantenuti quando si modifica l'ambito delle politiche. Service-specific le condizioni si applicano a una singola azione. Ogni riga dell'azione mostra il numero di condizioni a cui fa riferimento e si apre la riga per impostare le chiavi specifiche del servizio per quell'azione, ad esempio cloudwatch:namespace for cloudwatch:PutMetricData o ram:PermissionResourceType for. ram:ListPermissionAssociations Una riga di azione può includere sia una chiave globale che una chiave specifica del servizio e, se un valore non soddisfa una condizione, tale azione viene negata.
Il simulatore di policy IAM compila al posto tuo alcune chiavi di contesto principali e organizzative, mentre tu fornisci i valori per il resto. Per l'elenco delle chiavi che vengono compilate automaticamente e ulteriori informazioni su come vengono valutate le chiavi di condizione, consulta. Come funziona la valutazione delle condizioni chiave nel simulatore di policy IAM
Per informazioni su come utilizzare le chiavi di condizione, vedereAWS chiavi di contesto delle condizioni globali.
Verifica un limite di autorizzazioni
Quando un'identità ha un limite di autorizzazioni, viene visualizzata nel pannello laterale ed è inclusa per impostazione predefinita. Puoi anche escludere il limite ed eseguire nuovamente la simulazione, se vuoi scoprire se il limite è il motivo per cui un'azione viene negata.
Ad esempio, supponiamo di simulare un'identità iam:DeleteRole il cui confine non lo consente. Il risultato è un rifiuto attribuito al limite delle autorizzazioni. Se poi aggiungi una policy che consente l'azione ed esclude il limite, il risultato diventa un permesso. Ciò conferma che il limite era l'unico controllo che bloccava l'azione.
Includi politiche di controllo del servizio
Se il tuo account è membro di un'organizzazione, puoi includere le politiche di controllo del servizio (SCP) nella simulazione dal pannello laterale. Il simulatore valuta le chiavi di condizione compilate automaticamente e l'ambito delle risorse negli SCP quando determina il risultato. Quando un SCP nega esplicitamente un'azione, il risultato è un rifiuto esplicito attribuito a, e un permesso in un'altra policy non può sovrascriverlo. AWS Organizations Disattiva il controllo ed esegui nuovamente la simulazione per vedere il risultato senza i controlli dell'organizzazione. Per un elenco delle chiavi di condizione compilate automaticamente, vedere. Come funziona la valutazione delle condizioni chiave nel simulatore di policy IAM
Nota
Per motivi di sicurezza, il simulatore non fornisce i dettagli della valutazione SCP. Le chiavi di condizione a cui fanno riferimento solo gli SCP non vengono elencate per consentire l'impostazione dei valori e le istruzioni corrispondenti restituite per un risultato non includono le istruzioni degli SCP. Le chiavi e le dichiarazioni corrispondenti provengono dalle politiche basate sull'identità allegate all'identità e da tutte le politiche fornite.
Prova una policy basata sulle risorse
Per includere una policy basata sulle risorse in una simulazione di console, inserisci un ARN specifico per la risorsa e scegli l'opzione per includere la policy della risorsa. La politica basata sulle risorse viene visualizzata nel pannello laterale e viene valutata nel risultato. Nella console, è disponibile per i bucket Amazon S3, le code Amazon SQS, gli argomenti Amazon SNS e i vault Amazon Glacier.
Nota
La simulazione di policy basate sulle risorse non è supportata per i ruoli IAM.
Leggi i risultati
Ogni riga della tabella dei risultati mostra se l'azione è consentita, negata implicitamente o esplicitamente negata, insieme a una breve spiegazione del risultato. Usa la spiegazione per identificare quale policy o controllo ha determinato il risultato, ad esempio un'autorizzazione esplicita, l'assenza di una dichiarazione corrispondente, un limite di autorizzazioni o un controllo dell'organizzazione.
Modalità personalizzata
Puoi utilizzare l'editor delle politiche IAM per scrivere o incollare politiche basate sull'identità e limiti di autorizzazione in modalità personalizzata. Queste politiche non sono associate a un'identità e possono essere valutate prima di applicarle. È possibile includere più politiche basate sull'identità, ma solo un limite di autorizzazioni per la simulazione.
Nota
In modalità personalizzata, la console non supporta il trasferimento di SCP personalizzati o la simulazione di policy basate sulle risorse. Per simulare SCP personalizzati o policy basate sulle risorse, utilizza l'API o. AWS CLI AWS
Simula le politiche (AWS CLI and AWS API)
La simulazione delle policy con l' AWS API AWS CLI or richiede generalmente due passaggi:
-
Valuta le policy e restituisci l'elenco delle chiavi di contesto a cui fanno riferimento, in modo da sapere quali valori delle chiavi di contesto fornire. Questa fase è facoltativa.
-
Simula le politiche, fornendo le azioni, le risorse e i valori chiave di contesto da utilizzare durante la simulazione.
Ogni azione è associata a ciascuna risorsa e la simulazione determina se le politiche consentono o negano tale azione per quella risorsa. Puoi fornire valori per qualsiasi chiave di contesto a cui fanno riferimento le tue politiche. Se non si fornisce un valore per una chiave di contesto, la simulazione viene comunque eseguita e restituisce un rifiuto implicito e le chiavi mancanti vengono restituite in missingContextValues modo da sapere quali valori aggiungere. Se una chiave di contesto mancante è referenziata solo da un SCP, tale chiave non viene restituita per motivi di sicurezza, ma riceverai comunque la decisione.
Le azioni API sono suddivise in due gruppi:
-
Azioni che simulano solo le politiche passate direttamente all'API come stringhe: GetContextKeysForCustomPolicy e. SimulateCustomPolicy
-
Azioni che simulano le policy associate a un utente, gruppo di utenti, ruolo o risorsa IAM specificato: e. GetContextKeysForPrincipalPolicy SimulatePrincipalPolicy Poiché possono rivelare le autorizzazioni assegnate ad altre entità IAM, valuta la possibilità di limitarne l'accesso.
Queste azioni supportano anche quanto segue:
-
OrderedOrganizationPolicyInputListon SimulateCustomPolicy consente di simulare l'effetto della gerarchia SCP di un'organizzazione senza utilizzare un responsabile attivo. -
PolicyExclusionListon SimulatePrincipalPolicy ti consente di testare «cosa succede se rimuovo questa politica?» scenari senza modificare le politiche associate al principale. -
La risposta ne restituisce una singola
EvaluationResultper azione, con decisioni aggregate al livello più alto e dettagli per risorsa inseriti.ResourceSpecificResults
AWS CLI and AWS Guida di riferimento alle API
Per esempi di AWS CLI comandi per simulare le politiche, vedi quanto segue:
-
AWS CLI: get-context-keys-for-custom-policy, get-context-keys-for-principal-policy, simulate-custom-policy, simulate-principal-policy https://docs.aws.amazon.com/cli/latest/reference/iam/get-context-keys-for-principal-policy.html https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-custom-policy.html https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-principal-policy.html
-
AWS API:,, GetContextKeysForCustomPolicy GetContextKeysForPrincipalPolicy SimulateCustomPolicy SimulatePrincipalPolicy