Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
So simulieren Sie Richtlinien
Sie können Simulationen in der IAM-Konsole oder mit der AWS CLI UND-API ausführen. AWS Eine Übersicht darüber, was der Simulator auswertet, welche beiden Modi es gibt und wie er zu einem Ergebnis kommt, finden Sie unter. IAM-Richtlinien mit dem IAM-Richtliniensimulator testen Die Berechtigungen, die Sie benötigen, finden Sie unterBerechtigungen für die Verwendung des Richtliniensimulators.
Simulieren Sie Richtlinien (Konsole)
Sie können Simulationen vom Richtliniensimulator in der IAM-Konsole
Anmerkung
Die Standalone-Policy-Simulator-Konsole unter https://policysim.aws.amazon.com/
Prinzipalmodus
Wählen Sie eine Identität
Sie beginnen mit der Auswahl einer Identität. Sie können IAM-Benutzer, -Rollen oder -Gruppen in diesem Konto auswählen. Im Seitenbereich werden nach Ihrer Auswahl die Richtlinien angezeigt, die diesen Identitäten zugeordnet sind.
Richtlinien einbeziehen oder ausschließen
Im Seitenbereich sind die Richtlinien aufgeführt, die für die Simulation gelten, einschließlich integrierter, AWS verwalteter und vom Kunden verwalteter Richtlinien sowie aller Berechtigungsgrenzen. Sie können eine Richtlinie ausschließen, um zu sehen, wie sich das Ergebnis ohne sie ändert, und sie dann erneut einbeziehen. Wenn Sie eine Richtlinie ausschließen, die Zugriff gewährt hat, wird das Ergebnis in eine implizite Ablehnung umgewandelt.
Fügen Sie Aktionen und Ressourcen hinzu
Nachdem Sie im linken Bereich Identitäten und Richtlinien ausgewählt haben, fügen Sie die Aktionen hinzu, die Sie testen möchten. Für eine Aktion, die eine Ressourcenauswahl unterstützt, können Sie mit allen Ressourcen testen oder einen oder mehrere spezifische Ressourcen-ARNs eingeben. Wenn mehrere Aktionen denselben Ressourcentyp verwenden, können Sie eine Ressource auf alle gleichzeitig anwenden oder sie auf eine einzelne Aktion beschränken.
Für einige Aktionen ist eine Gruppe verwandter Ressourcentypen erforderlich, bevor der Simulator sie auswerten kann. Wenn Sie beispielsweise simulierenec2:RunInstances, werden Sie von der Konsole aufgefordert, ein Image, eine Instanz und eine Sicherheitsgruppe sowie je nach Szenario ein Subnetz oder ein Volume anzugeben.
Geben Sie Bedingungsschlüsselwerte an
Wenn die von Ihnen getesteten Richtlinien Bedingungsschlüssel enthalten, listet der Simulator die relevanten Schlüssel auf und ermöglicht es Ihnen, Werte festzulegen, bevor Sie die Simulation ausführen. Die angezeigten Schlüssel entsprechen den aktuell ausgewählten Richtlinien. Wenn Sie also eine Richtlinie auswählen oder deaktivieren, werden ihre Schlüssel hinzugefügt oder entfernt. Wenn ein Wert eine Bedingung nicht erfüllt, wird die Aktion verweigert.
Der Simulator stellt an zwei Stellen Werte für Bedingungsschlüssel bereit. Globale Anforderungsbedingungen gelten für die gesamte simulierte Anfrage. Dies sind die Schlüssel, die mit beginnenaws:, z. B. aws:MultiFactorAuthPresent oderaws:PrincipalServiceNamesList, und Sie legen ihre Werte einmal im Bereich für globale Bedingungen fest. Wenn Sie eine Richtlinie auswählen oder deaktivieren, werden ihre globalen Schlüssel hinzugefügt oder entfernt, und die von Ihnen eingegebenen Werte werden beibehalten, wenn Sie anpassen, welche Richtlinien in den Geltungsbereich fallen. Service-specific Die Bedingungen gelten für eine einzelne Aktion. Jede Aktionszeile zeigt die Anzahl der Bedingungen, auf die sie verweist, und Sie öffnen die Zeile, um die dienstspezifischen Schlüssel für diese Aktion festzulegen, z. B. cloudwatch:namespace für cloudwatch:PutMetricData oder ram:PermissionResourceType fürram:ListPermissionAssociations. Eine Aktionszeile kann sowohl einen globalen als auch einen dienstspezifischen Schlüssel enthalten. Wenn ein Wert eine Bedingung nicht erfüllt, wird diese Aktion verweigert.
Der IAM-Richtliniensimulator füllt einige Schlüssel für den Haupt- und Organisationskontext für Sie aus, und Sie geben Werte für den Rest an. Eine Liste der Schlüssel, die automatisch ausgefüllt werden, und weitere Informationen zur Auswertung von Bedingungsschlüsseln finden Sie unter. So funktioniert die Bewertung von Bedingungsschlüsseln im IAM-Policy-Simulator
Informationen zur Verwendung von Bedingungsschlüsseln finden Sie unterAWS globale Bedingungskontextschlüssel.
Testen Sie eine Berechtigungsgrenze
Wenn eine Identität eine Berechtigungsgrenze hat, wird diese im Seitenbereich angezeigt und ist standardmäßig enthalten. Sie können die Grenze auch ausschließen und die Simulation erneut ausführen, wenn Sie herausfinden möchten, ob die Grenze der Grund dafür ist, dass eine Aktion verweigert wurde.
Angenommen, Sie simulieren iam:DeleteRole für eine Identität, deren Grenze dies nicht zulässt. Das Ergebnis ist eine Verweigerung, die der Berechtigungsgrenze zugeordnet wird. Wenn Sie dann eine Richtlinie hinzufügen, die die Aktion zulässt, und die Grenze ausschließen, ändert sich das Ergebnis in eine Zulässigkeit. Dies bestätigt, dass die Grenze das einzige Steuerelement war, das die Aktion blockiert hat.
Schließen Sie Richtlinien zur Dienststeuerung ein
Wenn Ihr Konto Mitglied einer Organisation ist, können Sie Service Control Policies (SCPs) im Seitenbereich in die Simulation einbeziehen. Der Simulator wertet die automatisch ausgefüllten Bedingungsschlüssel und den Ressourcenumfang in SCPs aus, wenn er das Ergebnis ermittelt. Wenn ein SCP eine Aktion explizit ablehnt, ist das Ergebnis ein explizites Verweigern, dem eine Genehmigung in einer anderen Richtlinie nicht AWS Organizations außer Kraft setzen kann. Schalten Sie die Steuerung aus und führen Sie die Simulation erneut aus, um das Ergebnis ohne die Kontrollen der Organisation zu sehen. Eine Liste der automatisch ausgefüllten Bedingungsschlüssel finden Sie unterSo funktioniert die Bewertung von Bedingungsschlüsseln im IAM-Policy-Simulator.
Anmerkung
Aus Sicherheitsgründen zeigt der Simulator die Einzelheiten der SCP-Bewertung nicht an. Bedingungsschlüssel, auf die nur von SCPs verwiesen wird, sind nicht aufgeführt, sodass Sie Werte festlegen können, und die als Ergebnis zurückgegebenen übereinstimmenden Anweisungen enthalten keine Anweisungen von SCPs. Die Schlüssel und übereinstimmenden Anweisungen stammen aus den identitätsbasierten Richtlinien, die der Identität zugeordnet sind, und aus allen Richtlinien, die Sie bereitstellen.
Testen Sie eine ressourcenbasierte Richtlinie
Um eine ressourcenbasierte Richtlinie in eine Konsolensimulation einzubeziehen, geben Sie einen bestimmten Ressourcen-ARN ein und wählen Sie die Option, um die Richtlinie der Ressource einzubeziehen. Die ressourcenbasierte Richtlinie wird im Seitenbereich angezeigt und im Ergebnis ausgewertet. In der Konsole ist dies für Amazon S3-Buckets, Amazon SQS-Warteschlangen, Amazon SNS-Themen und Amazon Glacier-Tresore verfügbar.
Anmerkung
Die Simulation ressourcenbasierter Richtlinien wird für IAM-Rollen nicht unterstützt.
Ergebnisse lesen
In jeder Zeile der Ergebnistabelle wird angezeigt, ob die Aktion zulässig, implizit verweigert oder explizit verweigert wurde, zusammen mit einer kurzen Erläuterung des Ergebnisses. Identifizieren Sie anhand der Erläuterung, welche Richtlinie oder Kontrolle das Ergebnis bestimmt hat, z. B. eine explizite Genehmigung, das Fehlen einer entsprechenden Anweisung, eine Berechtigungsgrenze oder eine Organisationskontrolle.
Benutzerdefinierter Modus
Sie können den IAM-Richtlinieneditor verwenden, um identitätsbasierte Richtlinien und Berechtigungsgrenzen im benutzerdefinierten Modus zu schreiben oder einzufügen. Diese Richtlinien sind keiner Identität zugeordnet und können überprüft werden, bevor Sie sie anwenden. Sie können mehrere identitätsbasierte Richtlinien verwenden, aber nur eine Berechtigungsgrenze für die Simulation.
Anmerkung
Im benutzerdefinierten Modus unterstützt die Konsole nicht die Übergabe benutzerdefinierter SCPs oder die Simulation ressourcenbasierter Richtlinien. Verwenden Sie die oder API, um benutzerdefinierte SCPs oder ressourcenbasierte Richtlinien zu simulieren. AWS CLI AWS
Simulieren Sie Richtlinien (AWS CLI und AWS API)
Das Simulieren von Richtlinien mit der AWS CLI AWS OR-API erfolgt in der Regel in zwei Schritten:
-
Evaluieren Sie die Richtlinien und geben Sie die Liste der Kontextschlüssel zurück, auf die sie verweisen, sodass Sie wissen, welche Kontextschlüsselwerte Sie angeben müssen. Dieser Schritt ist optional.
-
Simulieren Sie die Richtlinien und geben Sie die Aktionen, Ressourcen und Kontextschlüsselwerte an, die während der Simulation verwendet werden sollen.
Jede Aktion ist mit jeder Ressource verknüpft, und die Simulation bestimmt, ob die Richtlinien diese Aktion für diese Ressource zulassen oder verweigern. Sie können Werte für alle Kontextschlüssel angeben, auf die Ihre Richtlinien verweisen. Wenn Sie keinen Wert für einen Kontextschlüssel angeben, wird die Simulation trotzdem ausgeführt und es wird eine implizite Ablehnung zurückgegeben. Die fehlenden Schlüssel werden zurückgegeben, missingContextValues sodass Sie wissen, welche Werte hinzugefügt werden müssen. Wenn nur ein SCP auf einen fehlenden Kontextschlüssel verweist, wird dieser Schlüssel aus Sicherheitsgründen nicht zurückgegeben, aber Sie erhalten trotzdem die Entscheidung.
Die API-Aktionen sind in zwei Gruppen aufgeteilt:
-
Aktionen, die nur Richtlinien simulieren, die direkt als Zeichenfolgen an die API übergeben werden: GetContextKeysForCustomPolicy und SimulateCustomPolicy.
-
Aktionen, die die Richtlinien simulieren, die einem bestimmten IAM-Benutzer, einer bestimmten Benutzergruppe, Rolle oder Ressource zugeordnet sind: GetContextKeysForPrincipalPolicy und SimulatePrincipalPolicy. Da diese Berechtigungen offenlegen können, die anderen IAM-Entitäten zugewiesen wurden, sollten Sie erwägen, den Zugriff auf diese Entitäten einzuschränken.
Diese Aktionen unterstützen auch Folgendes:
-
OrderedOrganizationPolicyInputListSimulateCustomPolicyMit on können Sie die Auswirkungen der SCP-Hierarchie einer Organisation simulieren, ohne einen Live-Principal zu verwenden. -
PolicyExclusionListSimulatePrincipalPolicyMit on können Sie testen, „was ist, wenn ich diese Richtlinie entferne?“ Szenarien, ohne zu ändern, welche Richtlinien dem Prinzipal zugeordnet sind. -
Die Antwort gibt eine einzelne Antwort
EvaluationResultpro Aktion zurück, mit aggregierten Entscheidungen auf oberster Ebene und Details pro Ressource.ResourceSpecificResults
AWS CLI und AWS API-Referenz
AWS CLI Beispielbefehle zum Simulieren von Richtlinien finden Sie im Folgenden:
-
AWS CLI: get-context-keys-for-custom-policy, get-context-keys-for-principal-policy, simulate-custom-policy, simulate-principal-policy https://docs.aws.amazon.com/cli/latest/reference/iam/get-context-keys-for-principal-policy.html https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-custom-policy.html https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-principal-policy.html
-
AWS API: GetContextKeysForCustomPolicy GetContextKeysForPrincipalPolicy,, SimulateCustomPolicy SimulatePrincipalPolicy