View a markdown version of this page

Permissões para usar o simulador de políticas - AWS Identity and Access Management

Permissões para usar o simulador de políticas

As permissões necessárias dependem de você usar a AWS CLI ou a API da AWS, do console do IAM e do modo usado.

Console

Você precisa de permissão para chamar iam:GetContextKeysForCustomPolicy para usar o simulador de políticas do IAM no console.

As permissões adicionais necessárias dependem do modo. No modo Entidade principal, você precisa de permissões de leitura adicionais para listar as identidades em sua conta e ler as políticas anexadas. Para reduzir o que você precisa conceder, use o modo Personalizado se precisar testar apenas as políticas que você cola.

Modo Personalizado

Para usar o modo Personalizado, no qual você cola as políticas que deseja testar, você também precisa de iam:SimulateCustomPolicy

Modo Entidade principal

Para usar o modo Entidade principal, em que o console carrega e exibe as identidades e políticas em sua conta, você precisa da permissão comum e do seguinte. Esse é o conjunto maior, porque o console precisa descobrir identidades e ler as políticas anexadas.

Simular:

  • iam:SimulatePrincipalPolicy

Listar identidades:

  • iam:ListUsers, iam:ListRoles, iam:ListGroups

  • iam:ListGroupsForUser

Listar políticas anexadas:

  • iam:ListPolicies, iam:ListUserPolicies, iam:ListRolePolicies, iam:ListGroupPolicies

  • iam:ListAttachedUserPolicies, iam:ListAttachedRolePolicies, iam:ListAttachedGroupPolicies

Obter documentos de política:

  • iam:GetPolicyVersion, iam:GetUserPolicy, iam:GetRolePolicy, iam:GetGroupPolicy

Obter limites de permissões:

  • iam:GetUser, iam:GetRole

Permissões adicionais para o modo Entidade principal, a fim de simular políticas baseadas em recursos

Para incluir a política de um recurso em uma simulação do modo Entidade principal, adicione a permissão de leitura para esse tipo de recurso:

  • s3:GetBucketPolicy, sns:GetTopicAttributes, sqs:GetQueueUrl, sqs:GetQueueAttributes, glacier:GetVaultAccessPolicy

Para ver exemplos das políticas que concedem acesso ao simulador, consulte Exemplo de políticas do AWS Identity and Access Management (IAM).

AWS CLI and AWS API

Para a AWS CLI e a API da AWS, você precisa apenas da permissão para chamar a ação de simulação para o tipo de política que deseja testar. Se você usar iam:GetContextKeysForCustomPolicy e iam:GetContextKeysForPrincipalPolicy para descobrir primeiro as chaves de contexto, conceda permissões também para essas ações. Por motivos de segurança, as ações são divididas nos dois modos a seguir. Conceda somente as permissões que correspondam ao que você deseja simular.

Para simular políticas que você passa diretamente para a API como strings (políticas personalizadas)

  • iam:SimulateCustomPolicy

  • iam:GetContextKeysForCustomPolicy (somente se você usar a etapa de descoberta da chave de contexto)

Essas ações permitem testar políticas que ainda não foram anexadas a um usuário, grupo de usuários ou perfil. Você passa as políticas como strings e elas são usadas somente na simulação.

Para simular políticas anexadas a um usuário, grupo de usuários, perfil ou recurso do IAM

  • iam:SimulatePrincipalPolicy

  • iam:GetContextKeysForPrincipalPolicy (somente se você usar a etapa de descoberta da chave de contexto)

Como essas ações podem revelar as permissões atribuídas a outras entidades do IAM, considere restringir quem pode chamá-las. Por exemplo, para fornecer a um usuário chamado Bob permissão para simular uma política atribuída a uma usuária chamada Alice, conceda ao Bob acesso ao recurso arn:aws:iam::777788889999:user/alice.

Para visualizar um exemplo de política que permite usar a API do simulador de políticas para políticas anexadas e não anexadas na Conta da AWS atual, consulte IAM: acessar a API do simulador de política. Para ver um exemplo de política com escopo definido para usuários com um caminho específico, consulte IAM: acessar a API do simulador de política com base no caminho do usuário.