View a markdown version of this page

使用政策模擬器的許可 - AWS Identity and Access Management

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用政策模擬器的許可

您需要的許可取決於您使用的是 AWS CLI 或 AWS API,還是 IAM 主控台,以及您使用的模式。

Console

您需要呼叫 的許可iam:GetContextKeysForCustomPolicy,才能在 主控台上使用 IAM 政策模擬器。

您需要的其他許可取決於 模式。在主體模式下,您需要額外的讀取許可,才能列出帳戶中的身分並讀取其連接的政策。若要減少必須授予的項目,如果您只需要測試貼上的政策,請使用自訂模式。

自訂模式

若要使用自訂模式,在您要測試的政策中貼上,您也需要 iam:SimulateCustomPolicy

主體模式

若要使用主體模式,主控台會在其中載入並顯示帳戶中的身分和政策,您需要常見的許可加上下列項目。這是較大的集合,因為主控台必須探索身分並讀取其連接的政策。

模擬:

  • iam:SimulatePrincipalPolicy

列出身分:

  • iam:ListUsers, iam:ListRoles, iam:ListGroups

  • iam:ListGroupsForUser

列出連接的政策:

  • iam:ListPolicies, iam:ListUserPolicies, iam:ListRolePolicies, iam:ListGroupPolicies

  • iam:ListAttachedUserPolicies, iam:ListAttachedRolePolicies, iam:ListAttachedGroupPolicies

取得政策文件:

  • iam:GetPolicyVersion, iam:GetUserPolicy, iam:GetRolePolicy, iam:GetGroupPolicy

取得許可界限:

  • iam:GetUser, iam:GetRole

主體模式的其他許可,以模擬以資源為基礎的政策

若要在主體模式模擬中包含資源的政策,請新增該資源類型的讀取許可:

  • s3:GetBucketPolicy, sns:GetTopicAttributes, sqs:GetQueueUrl, sqs:GetQueueAttributes, glacier:GetVaultAccessPolicy

如需授予模擬器存取權的政策範例,請參閱 範例政策: AWS Identity and Access Management (IAM)

AWS CLI and AWS API

對於 AWS CLI 和 AWS API,您只需要 許可,即可針對要測試的政策類型呼叫模擬動作。如果您先使用 iam:GetContextKeysForCustomPolicyiam:GetContextKeysForPrincipalPolicy 來探索內容金鑰,請同時授予這些動作的許可。基於安全考量,動作會分為下列兩種模式。僅授予符合您要模擬之內容的許可。

模擬您以字串形式直接傳遞至 API 的政策 (自訂政策)

  • iam:SimulateCustomPolicy

  • iam:GetContextKeysForCustomPolicy (僅當您使用 context-key 探索步驟時)

這些動作可讓您測試尚未連接到使用者、使用者群組或角色的政策。您以字串形式傳遞政策,它們僅用於模擬。

模擬連接到 IAM 使用者、使用者群組、角色或資源的政策

  • iam:SimulatePrincipalPolicy

  • iam:GetContextKeysForPrincipalPolicy (僅當您使用 context-key 探索步驟時)

由於這些動作可以揭露指派給其他 IAM 實體的許可,因此請考慮限制誰可以呼叫它們。例如,若要授予名為 Bob 的使用者許可來模擬指派給名為 Alice 的使用者的政策,請授予 Bob 存取 資源的權限arn:aws:iam::777788889999:user/alice

若要檢視允許將政策模擬器 API 用於目前中已連接和未連接政策的範例政策 AWS 帳戶,請參閱 IAM:存取政策模擬器 API。若要檢視範圍限定為具有特定路徑之使用者的範例政策,請參閱 IAM:根據使用者路徑存取政策模擬器 API