

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# So simulieren Sie Richtlinien
<a name="policies_policy-simulator-how-to"></a>

Sie können Simulationen in der IAM-Konsole oder mit der AWS CLI UND-API ausführen. AWS Eine Übersicht darüber, was der Simulator auswertet, welche beiden Modi es gibt und wie er zu einem Ergebnis kommt, finden Sie unter. [IAM-Richtlinien mit dem IAM-Richtliniensimulator testen](access_policies_testing-policies.md) Die Berechtigungen, die Sie benötigen, finden Sie unter[Berechtigungen für die Verwendung des Richtliniensimulators](permissions-required_policy-simulator.md).

**Topics**
+ [Simulieren Sie Richtlinien (Konsole)](#policies_policy-simulator-how-to-console)
+ [Simulieren Sie Richtlinien (AWS CLI und AWS API)](#policies_policy-simulator-how-to-cli-api)

## Simulieren Sie Richtlinien (Konsole)
<a name="policies_policy-simulator-how-to-console"></a>

Sie können Simulationen vom Richtliniensimulator in der [ IAM-Konsole ](https://console.aws.amazon.com/iam/) aus ausführen. Wählen Sie im Navigationsbereich ** Policy Simulator ** aus.

**Anmerkung**  
Die Standalone-Policy-Simulator-Konsole unter [ https://policysim.aws.amazon.com/ ](https://policysim.aws.amazon.com/) wird nicht mehr verwaltet. Verwenden Sie den Richtliniensimulator in der IAM-Konsole.

### Prinzipalmodus
<a name="policies_policy-simulator-how-to-console-principal"></a>

#### Wählen Sie eine Identität
<a name="policies_policy-simulator-how-to-console-principal-select"></a>

Sie beginnen mit der Auswahl einer Identität. Sie können IAM-Benutzer, -Rollen oder -Gruppen in diesem Konto auswählen. Im Seitenbereich werden nach Ihrer Auswahl die Richtlinien angezeigt, die diesen Identitäten zugeordnet sind.

#### Richtlinien einbeziehen oder ausschließen
<a name="policies_policy-simulator-how-to-console-principal-include-exclude"></a>

Im Seitenbereich sind die Richtlinien aufgeführt, die für die Simulation gelten, einschließlich integrierter, AWS verwalteter und vom Kunden verwalteter Richtlinien sowie aller Berechtigungsgrenzen. Sie können eine Richtlinie ausschließen, um zu sehen, wie sich das Ergebnis ohne sie ändert, und sie dann erneut einbeziehen. Wenn Sie eine Richtlinie ausschließen, die Zugriff gewährt hat, wird das Ergebnis in eine implizite Ablehnung umgewandelt.

#### Fügen Sie Aktionen und Ressourcen hinzu
<a name="policies_policy-simulator-how-to-console-principal-actions-resources"></a>

![Die IAM-Richtliniensimulator-Konsole im Prinzipalmodus.](http://docs.aws.amazon.com/de_de/IAM/latest/UserGuide/images/policysim-console-screenshot-1.png)


Nachdem Sie im linken Bereich Identitäten und Richtlinien ausgewählt haben, fügen Sie die Aktionen hinzu, die Sie testen möchten. Für eine Aktion, die eine Ressourcenauswahl unterstützt, können Sie mit allen Ressourcen testen oder einen oder mehrere spezifische Ressourcen-ARNs eingeben. Wenn mehrere Aktionen denselben Ressourcentyp verwenden, können Sie eine Ressource auf alle gleichzeitig anwenden oder sie auf eine einzelne Aktion beschränken.

![Eine Aktion im IAM-Richtliniensimulator, für die nur ein einziger Ressourcentyp erforderlich ist.](http://docs.aws.amazon.com/de_de/IAM/latest/UserGuide/images/policysim-console-screenshot-2.png)


Für einige Aktionen ist eine Gruppe verwandter Ressourcentypen erforderlich, bevor der Simulator sie auswerten kann. Wenn Sie beispielsweise simulieren`ec2:RunInstances`, werden Sie von der Konsole aufgefordert, ein Image, eine Instanz und eine Sicherheitsgruppe sowie je nach Szenario ein Subnetz oder ein Volume anzugeben.

![Eine Aktion im IAM-Richtliniensimulator, die mehrere Ressourcentypen erfordert.](http://docs.aws.amazon.com/de_de/IAM/latest/UserGuide/images/policysim-console-screenshot-3.png)


#### Geben Sie Bedingungsschlüsselwerte an
<a name="policies_policy-simulator-how-to-console-principal-condition-keys"></a>

Wenn die von Ihnen getesteten Richtlinien Bedingungsschlüssel enthalten, listet der Simulator die relevanten Schlüssel auf und ermöglicht es Ihnen, Werte festzulegen, bevor Sie die Simulation ausführen. Die angezeigten Schlüssel entsprechen den aktuell ausgewählten Richtlinien. Wenn Sie also eine Richtlinie auswählen oder deaktivieren, werden ihre Schlüssel hinzugefügt oder entfernt. Wenn ein Wert eine Bedingung nicht erfüllt, wird die Aktion verweigert.

Der Simulator stellt an zwei Stellen Werte für Bedingungsschlüssel bereit. **Globale Anforderungsbedingungen ** gelten für die gesamte simulierte Anfrage. Dies sind die Schlüssel, die mit beginnen`aws:`, z. B. `aws:MultiFactorAuthPresent` oder`aws:PrincipalServiceNamesList`, und Sie legen ihre Werte einmal im Bereich für globale Bedingungen fest. Wenn Sie eine Richtlinie auswählen oder deaktivieren, werden ihre globalen Schlüssel hinzugefügt oder entfernt, und die von Ihnen eingegebenen Werte werden beibehalten, wenn Sie anpassen, welche Richtlinien in den Geltungsbereich fallen. **Service-specific Die Bedingungen ** gelten für eine einzelne Aktion. Jede Aktionszeile zeigt die Anzahl der Bedingungen, auf die sie verweist, und Sie öffnen die Zeile, um die dienstspezifischen Schlüssel für diese Aktion festzulegen, z. B. `cloudwatch:namespace` für `cloudwatch:PutMetricData` oder `ram:PermissionResourceType` für`ram:ListPermissionAssociations`. Eine Aktionszeile kann sowohl einen globalen als auch einen dienstspezifischen Schlüssel enthalten. Wenn ein Wert eine Bedingung nicht erfüllt, wird diese Aktion verweigert.

Der IAM-Richtliniensimulator füllt einige Schlüssel für den Haupt- und Organisationskontext für Sie aus, und Sie geben Werte für den Rest an. Eine Liste der Schlüssel, die automatisch ausgefüllt werden, und weitere Informationen zur Auswertung von Bedingungsschlüsseln finden Sie unter. [So funktioniert die Bewertung von Bedingungsschlüsseln im IAM-Policy-Simulator](access_policies_testing-policies.md#policies_policy-simulator-condition-keys)

Informationen zur Verwendung von Bedingungsschlüsseln finden Sie unter[AWS globale Bedingungskontextschlüssel](reference_policies_condition-keys.md).

#### Testen Sie eine Berechtigungsgrenze
<a name="policies_policy-simulator-how-to-console-principal-boundary"></a>

Wenn eine Identität eine Berechtigungsgrenze hat, wird diese im Seitenbereich angezeigt und ist standardmäßig enthalten. Sie können die Grenze auch ausschließen und die Simulation erneut ausführen, wenn Sie herausfinden möchten, ob die Grenze der Grund dafür ist, dass eine Aktion verweigert wurde.

Angenommen, Sie simulieren `iam:DeleteRole` für eine Identität, deren Grenze dies nicht zulässt. Das Ergebnis ist eine Verweigerung, die der Berechtigungsgrenze zugeordnet wird. Wenn Sie dann eine Richtlinie hinzufügen, die die Aktion zulässt, und die Grenze ausschließen, ändert sich das Ergebnis in eine Zulässigkeit. Dies bestätigt, dass die Grenze das einzige Steuerelement war, das die Aktion blockiert hat.

![Simulationsergebnis, das einer Berechtigungsgrenze im IAM-Richtliniensimulator zugeordnet wurde.](http://docs.aws.amazon.com/de_de/IAM/latest/UserGuide/images/policysim-console-screenshot-4.png)


#### Schließen Sie Richtlinien zur Dienststeuerung ein
<a name="policies_policy-simulator-how-to-console-principal-scp"></a>

Wenn Ihr Konto Mitglied einer Organisation ist, können Sie Service Control Policies (SCPs) im Seitenbereich in die Simulation einbeziehen. Der Simulator wertet die automatisch ausgefüllten Bedingungsschlüssel und den Ressourcenumfang in SCPs aus, wenn er das Ergebnis ermittelt. Wenn ein SCP eine Aktion explizit ablehnt, ist das Ergebnis ein explizites Verweigern, dem eine Genehmigung in einer anderen Richtlinie nicht AWS Organizations außer Kraft setzen kann. Schalten Sie die Steuerung aus und führen Sie die Simulation erneut aus, um das Ergebnis ohne die Kontrollen der Organisation zu sehen. Eine Liste der automatisch ausgefüllten Bedingungsschlüssel finden Sie unter[So funktioniert die Bewertung von Bedingungsschlüsseln im IAM-Policy-Simulator](access_policies_testing-policies.md#policies_policy-simulator-condition-keys).

**Anmerkung**  
Aus Sicherheitsgründen zeigt der Simulator die Einzelheiten der SCP-Bewertung nicht an. Bedingungsschlüssel, auf die nur von SCPs verwiesen wird, sind nicht aufgeführt, sodass Sie Werte festlegen können, und die als Ergebnis zurückgegebenen übereinstimmenden Anweisungen enthalten keine Anweisungen von SCPs. Die Schlüssel und übereinstimmenden Anweisungen stammen aus den identitätsbasierten Richtlinien, die der Identität zugeordnet sind, und aus allen Richtlinien, die Sie bereitstellen.

#### Testen Sie eine ressourcenbasierte Richtlinie
<a name="policies_policy-simulator-how-to-console-principal-resource-policy"></a>

Um eine ressourcenbasierte Richtlinie in eine Konsolensimulation einzubeziehen, geben Sie einen bestimmten Ressourcen-ARN ein und wählen Sie die Option, um die Richtlinie der Ressource einzubeziehen. Die ressourcenbasierte Richtlinie wird im Seitenbereich angezeigt und im Ergebnis ausgewertet. In der Konsole ist dies für Amazon S3-Buckets, Amazon SQS-Warteschlangen, Amazon SNS-Themen und Amazon Glacier-Tresore verfügbar.

**Anmerkung**  
Die Simulation ressourcenbasierter Richtlinien wird für IAM-Rollen nicht unterstützt.

#### Ergebnisse lesen
<a name="policies_policy-simulator-how-to-console-principal-results"></a>

In jeder Zeile der Ergebnistabelle wird angezeigt, ob die Aktion zulässig, implizit verweigert oder explizit verweigert wurde, zusammen mit einer kurzen Erläuterung des Ergebnisses. Identifizieren Sie anhand der Erläuterung, welche Richtlinie oder Kontrolle das Ergebnis bestimmt hat, z. B. eine explizite Genehmigung, das Fehlen einer entsprechenden Anweisung, eine Berechtigungsgrenze oder eine Organisationskontrolle.

### Benutzerdefinierter Modus
<a name="policies_policy-simulator-how-to-console-custom"></a>

Sie können den IAM-Richtlinieneditor verwenden, um identitätsbasierte Richtlinien und Berechtigungsgrenzen im benutzerdefinierten Modus zu schreiben oder einzufügen. Diese Richtlinien sind keiner Identität zugeordnet und können überprüft werden, bevor Sie sie anwenden. Sie können mehrere identitätsbasierte Richtlinien verwenden, aber nur eine Berechtigungsgrenze für die Simulation.

**Anmerkung**  
Im benutzerdefinierten Modus unterstützt die Konsole nicht die Übergabe benutzerdefinierter SCPs oder die Simulation ressourcenbasierter Richtlinien. Verwenden Sie die oder API, um benutzerdefinierte SCPs oder ressourcenbasierte Richtlinien zu simulieren. AWS CLI AWS 

![Die IAM-Richtliniensimulator-Konsole im benutzerdefinierten Modus.](http://docs.aws.amazon.com/de_de/IAM/latest/UserGuide/images/policysim-console-screenshot-5.png)


## Simulieren Sie Richtlinien (AWS CLI und AWS API)
<a name="policies_policy-simulator-how-to-cli-api"></a>

Das Simulieren von Richtlinien mit der AWS CLI AWS OR-API erfolgt in der Regel in zwei Schritten:

1. Evaluieren Sie die Richtlinien und geben Sie die Liste der Kontextschlüssel zurück, auf die sie verweisen, sodass Sie wissen, welche Kontextschlüsselwerte Sie angeben müssen. Dieser Schritt ist optional.

1. Simulieren Sie die Richtlinien und geben Sie die Aktionen, Ressourcen und Kontextschlüsselwerte an, die während der Simulation verwendet werden sollen.

Jede Aktion ist mit jeder Ressource verknüpft, und die Simulation bestimmt, ob die Richtlinien diese Aktion für diese Ressource zulassen oder verweigern. Sie können Werte für alle Kontextschlüssel angeben, auf die Ihre Richtlinien verweisen. Wenn Sie keinen Wert für einen Kontextschlüssel angeben, wird die Simulation trotzdem ausgeführt und es wird eine implizite Ablehnung zurückgegeben. Die fehlenden Schlüssel werden zurückgegeben, `missingContextValues` sodass Sie wissen, welche Werte hinzugefügt werden müssen. Wenn nur ein SCP auf einen fehlenden Kontextschlüssel verweist, wird dieser Schlüssel aus Sicherheitsgründen nicht zurückgegeben, aber Sie erhalten trotzdem die Entscheidung.

Die API-Aktionen sind in zwei Gruppen aufgeteilt:
+ Aktionen, die nur Richtlinien simulieren, die direkt als Zeichenfolgen an die API übergeben werden: [ GetContextKeysForCustomPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_GetContextKeysForCustomPolicy.html) und [ SimulateCustomPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulateCustomPolicy.html).
+ Aktionen, die die Richtlinien simulieren, die einem bestimmten IAM-Benutzer, einer bestimmten Benutzergruppe, Rolle oder Ressource zugeordnet sind: [ GetContextKeysForPrincipalPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_GetContextKeysForPrincipalPolicy.html) und [ SimulatePrincipalPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulatePrincipalPolicy.html). Da diese Berechtigungen offenlegen können, die anderen IAM-Entitäten zugewiesen wurden, sollten Sie erwägen, den Zugriff auf diese Entitäten einzuschränken.

Diese Aktionen unterstützen auch Folgendes:
+ `OrderedOrganizationPolicyInputList`[SimulateCustomPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulateCustomPolicy.html)Mit on können Sie die Auswirkungen der SCP-Hierarchie einer Organisation simulieren, ohne einen Live-Principal zu verwenden.
+ `PolicyExclusionList`[SimulatePrincipalPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulatePrincipalPolicy.html)Mit on können Sie testen, „was ist, wenn ich diese Richtlinie entferne?“ Szenarien, ohne zu ändern, welche Richtlinien dem Prinzipal zugeordnet sind.
+ Die Antwort gibt eine einzelne Antwort `EvaluationResult` pro Aktion zurück, mit aggregierten Entscheidungen auf oberster Ebene und Details pro Ressource. `ResourceSpecificResults`

### AWS CLI und AWS API-Referenz
<a name="policies_policy-simulator-how-to-cli-api-reference"></a>

 AWS CLI Beispielbefehle zum Simulieren von Richtlinien finden Sie im Folgenden:
+ AWS CLI: [ get-context-keys-for-custom-policy, get-context-keys-for-principal-policy, ](https://docs.aws.amazon.com/cli/latest/reference/iam/get-context-keys-for-custom-policy.html) simulate-custom-policy, simulate-principal-policy [https://docs.aws.amazon.com/cli/latest/reference/iam/get-context-keys-for-principal-policy.html](https://docs.aws.amazon.com/cli/latest/reference/iam/get-context-keys-for-principal-policy.html) [https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-custom-policy.html](https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-custom-policy.html) [https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-principal-policy.html](https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-principal-policy.html)
+ AWS API: [ GetContextKeysForCustomPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_GetContextKeysForCustomPolicy.html) [ GetContextKeysForPrincipalPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_GetContextKeysForPrincipalPolicy.html),, [ SimulateCustomPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulateCustomPolicy.html) [ SimulatePrincipalPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulatePrincipalPolicy.html)