정책 시뮬레이터를 사용하는 데 필요한 권한
필요한 권한은 AWS CLI 또는 AWS API를 사용하는지 또는 IAM 콘솔을 사용하는지 여부, 그리고 사용하는 모드에 따라 달라집니다.
- Console
-
콘솔에서 IAM 정책 시뮬레이터를 사용하려면 iam:GetContextKeysForCustomPolicy을 호출할 수 있는 권한이 필요합니다.
필요한 추가 권한은 모드에 따라 다릅니다. 위탁자 모드에서는 계정에서 자격 증명을 나열하고 연결된 정책을 읽으려면 추가 읽기 권한이 필요합니다. 부여해야 하는 권한을 줄이려면, 붙여넣은 정책만 테스트해야 하는 경우 사용자 지정 모드를 사용합니다.
사용자 지정 모드
테스트할 정책에 붙여넣기를 하는 사용자 지정 모드를 사용하려면 iam:SimulateCustomPolicy도 필요합니다.
위탁자 모드
콘솔이 계정의 자격 증명 및 정책을 로드하고 표시하는 위탁자 모드를 사용하려면 공통 권한과 함께 다음 사항이 필요합니다. 콘솔이 자격 증명을 검색하고 연결된 정책을 읽어야 하므로 이것이 더 큰 세트입니다.
시뮬레이션:
자격 증명 나열:
연결된 정책 나열:
-
iam:ListPolicies, iam:ListUserPolicies,
iam:ListRolePolicies, iam:ListGroupPolicies
-
iam:ListAttachedUserPolicies,
iam:ListAttachedRolePolicies,
iam:ListAttachedGroupPolicies
정책 문서 가져오기:
권한 경계 가져오기:
리소스 기반 정책을 시뮬레이션하는 위탁자 모드에 대한 추가 권한
위탁자 모드 시뮬레이션에 리소스 정책을 포함하려면 해당 리소스 유형에 대한 읽기 권한을 추가해야 합니다.
-
s3:GetBucketPolicy, sns:GetTopicAttributes,
sqs:GetQueueUrl, sqs:GetQueueAttributes,
glacier:GetVaultAccessPolicy
시뮬레이터에 대한 액세스 권한을 부여하는 정책의 예는 예제 정책 AWS Identity and Access Management(IAM)을 참조하세요.
- AWS CLI and AWS API
-
AWS CLI 및 AWS API의 경우 테스트하려 정책 유형에 대한 시뮬레이션 작업을 호출할 수 있는 권한만 있으면 됩니다. iam:GetContextKeysForCustomPolicy 및 iam:GetContextKeysForPrincipalPolicy을 사용하여 컨텍스트 키를 먼저 검색하는 경우 이러한 작업에 대한 권한도 부여합니다. 보안상의 이유로 이 작업은 다음의 두 모드로 분할됩니다. 시뮬레이션하려는 작업과 일치하는 권한만 부여합니다.
API에 문자열로 사용자가 직접 전달하는 정책을 시뮬레이션하려면(사용자 지정 정책)
이러한 작업을 통해 사용자 또는 사용자 그룹, 역할에 아직 연결되지 않은 정책을 테스트할 수 있습니다. 정책을 문자열로 전달하면, 이는 시뮬레이션에서만 사용됩니다.
IAM 사용자 또는 사용자 그룹, 역할, 리소스에 연결된 정책을 시뮬레이션하려면
이러한 작업은 다른 IAM 엔터티에 할당된 권한을 드러낼 수 있기 때문에 해당 작업을 호출할 수 있는 사용자를 제한하는 것이 좋습니다. 예를 들어, Alice라는 사용자에게 할당된 정책을 시뮬레이션할 수 있는 권한을 Bob이라는 사용자에게 부여하려면, Bob에게 arn:aws:iam::777788889999:user/alice라는 리소스에 액세스할 수 있는 권한을 부여해야 합니다.
현재 AWS 계정에 연결된 정책 및 연결되지 않은 정책에 대해 정책 시뮬레이터 API를 사용하도록 허용하는 예제 정책을 보려면 IAM: 정책 시뮬레이터 API에 액세스 섹션을 참조하세요. 범위가 특정 경로의 사용자로 지정된 정책 예제를 보려면 IAM: 사용자 경로를 바탕으로 정책 시뮬레이터 API 액세스를 참조하세요.