View a markdown version of this page

정책 시뮬레이터를 사용하는 데 필요한 권한 - AWS Identity and Access Management

정책 시뮬레이터를 사용하는 데 필요한 권한

필요한 권한은 AWS CLI 또는 AWS API를 사용하는지 또는 IAM 콘솔을 사용하는지 여부, 그리고 사용하는 모드에 따라 달라집니다.

Console

콘솔에서 IAM 정책 시뮬레이터를 사용하려면 iam:GetContextKeysForCustomPolicy을 호출할 수 있는 권한이 필요합니다.

필요한 추가 권한은 모드에 따라 다릅니다. 위탁자 모드에서는 계정에서 자격 증명을 나열하고 연결된 정책을 읽으려면 추가 읽기 권한이 필요합니다. 부여해야 하는 권한을 줄이려면, 붙여넣은 정책만 테스트해야 하는 경우 사용자 지정 모드를 사용합니다.

사용자 지정 모드

테스트할 정책에 붙여넣기를 하는 사용자 지정 모드를 사용하려면 iam:SimulateCustomPolicy도 필요합니다.

위탁자 모드

콘솔이 계정의 자격 증명 및 정책을 로드하고 표시하는 위탁자 모드를 사용하려면 공통 권한과 함께 다음 사항이 필요합니다. 콘솔이 자격 증명을 검색하고 연결된 정책을 읽어야 하므로 이것이 더 큰 세트입니다.

시뮬레이션:

  • iam:SimulatePrincipalPolicy

자격 증명 나열:

  • iam:ListUsers, iam:ListRoles, iam:ListGroups

  • iam:ListGroupsForUser

연결된 정책 나열:

  • iam:ListPolicies, iam:ListUserPolicies, iam:ListRolePolicies, iam:ListGroupPolicies

  • iam:ListAttachedUserPolicies, iam:ListAttachedRolePolicies, iam:ListAttachedGroupPolicies

정책 문서 가져오기:

  • iam:GetPolicyVersion, iam:GetUserPolicy, iam:GetRolePolicy, iam:GetGroupPolicy

권한 경계 가져오기:

  • iam:GetUser, iam:GetRole

리소스 기반 정책을 시뮬레이션하는 위탁자 모드에 대한 추가 권한

위탁자 모드 시뮬레이션에 리소스 정책을 포함하려면 해당 리소스 유형에 대한 읽기 권한을 추가해야 합니다.

  • s3:GetBucketPolicy, sns:GetTopicAttributes, sqs:GetQueueUrl, sqs:GetQueueAttributes, glacier:GetVaultAccessPolicy

시뮬레이터에 대한 액세스 권한을 부여하는 정책의 예는 예제 정책 AWS Identity and Access Management(IAM)을 참조하세요.

AWS CLI and AWS API

AWS CLI 및 AWS API의 경우 테스트하려 정책 유형에 대한 시뮬레이션 작업을 호출할 수 있는 권한만 있으면 됩니다. iam:GetContextKeysForCustomPolicyiam:GetContextKeysForPrincipalPolicy을 사용하여 컨텍스트 키를 먼저 검색하는 경우 이러한 작업에 대한 권한도 부여합니다. 보안상의 이유로 이 작업은 다음의 두 모드로 분할됩니다. 시뮬레이션하려는 작업과 일치하는 권한만 부여합니다.

API에 문자열로 사용자가 직접 전달하는 정책을 시뮬레이션하려면(사용자 지정 정책)

  • iam:SimulateCustomPolicy

  • iam:GetContextKeysForCustomPolicy(컨텍스트 키 검색 단계를 사용하는 경우에만 해당)

이러한 작업을 통해 사용자 또는 사용자 그룹, 역할에 아직 연결되지 않은 정책을 테스트할 수 있습니다. 정책을 문자열로 전달하면, 이는 시뮬레이션에서만 사용됩니다.

IAM 사용자 또는 사용자 그룹, 역할, 리소스에 연결된 정책을 시뮬레이션하려면

  • iam:SimulatePrincipalPolicy

  • iam:GetContextKeysForPrincipalPolicy(컨텍스트 키 검색 단계를 사용하는 경우에만 해당)

이러한 작업은 다른 IAM 엔터티에 할당된 권한을 드러낼 수 있기 때문에 해당 작업을 호출할 수 있는 사용자를 제한하는 것이 좋습니다. 예를 들어, Alice라는 사용자에게 할당된 정책을 시뮬레이션할 수 있는 권한을 Bob이라는 사용자에게 부여하려면, Bob에게 arn:aws:iam::777788889999:user/alice라는 리소스에 액세스할 수 있는 권한을 부여해야 합니다.

현재 AWS 계정에 연결된 정책 및 연결되지 않은 정책에 대해 정책 시뮬레이터 API를 사용하도록 허용하는 예제 정책을 보려면 IAM: 정책 시뮬레이터 API에 액세스 섹션을 참조하세요. 범위가 특정 경로의 사용자로 지정된 정책 예제를 보려면 IAM: 사용자 경로를 바탕으로 정책 시뮬레이터 API 액세스를 참조하세요.