View a markdown version of this page

Autorisations d'utilisation du simulateur de politiques - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations d'utilisation du simulateur de politiques

Les autorisations dont vous avez besoin varient selon que vous utilisez l' AWS API AWS CLI or ou la console IAM, et selon le mode que vous utilisez.

Console

Vous devez être autorisé à appeler iam:GetContextKeysForCustomPolicy pour utiliser le simulateur de politique IAM sur la console.

Les autorisations supplémentaires dont vous avez besoin dépendent du mode. En mode Principal, vous avez besoin d'autorisations de lecture supplémentaires pour répertorier les identités de votre compte et lire les politiques qui y sont associées. Pour réduire le montant que vous devez accorder, utilisez le mode Personnalisé si vous devez uniquement tester les politiques que vous collez.

Mode personnalisé

Pour utiliser le mode personnalisé, dans lequel vous collez les politiques que vous souhaitez tester, vous devez également iam:SimulateCustomPolicy

Mode principal

Pour utiliser le mode Principal, dans lequel la console charge et affiche les identités et les politiques de votre compte, vous devez disposer de l'autorisation commune et des informations suivantes. Il s'agit de l'ensemble le plus important, car la console doit découvrir les identités et lire les politiques qui y sont associées.

Simuler :

  • iam:SimulatePrincipalPolicy

Identités de la liste :

  • iam:ListUsers, iam:ListRoles, iam:ListGroups

  • iam:ListGroupsForUser

Liste des politiques ci-jointes :

  • iam:ListPolicies, iam:ListUserPolicies, iam:ListRolePolicies, iam:ListGroupPolicies

  • iam:ListAttachedUserPolicies, iam:ListAttachedRolePolicies, iam:ListAttachedGroupPolicies

Obtenir des documents de politique :

  • iam:GetPolicyVersion, iam:GetUserPolicy, iam:GetRolePolicy, iam:GetGroupPolicy

Obtention des limites d'autorisations :

  • iam:GetUser, iam:GetRole

Autorisations supplémentaires pour le mode Principal afin de simuler des politiques basées sur les ressources

Pour inclure la politique d'une ressource dans une simulation en mode Principal, ajoutez l'autorisation de lecture pour ce type de ressource :

  • s3:GetBucketPolicy, sns:GetTopicAttributes, sqs:GetQueueUrl, sqs:GetQueueAttributes, glacier:GetVaultAccessPolicy

Pour des exemples de politiques qui autorisent l'accès au simulateur, consultezExemples de politiques : Gestion des identités et des accès AWS (IAM).

AWS CLI and AWS API

Pour l' AWS API AWS CLI et, vous n'avez besoin que de l'autorisation d'appeler l'action de simulation pour le type de politique que vous souhaitez tester. Si vous utilisez iam:GetContextKeysForCustomPolicy et iam:GetContextKeysForPrincipalPolicy pour découvrir les clés contextuelles en premier, accordez également des autorisations pour ces actions. Pour des raisons de sécurité, les actions sont réparties selon les deux modes suivants. Accordez uniquement les autorisations correspondant à ce que vous souhaitez simuler.

Pour simuler des politiques que vous transmettez directement à l'API sous forme de chaînes (politiques personnalisées)

  • iam:SimulateCustomPolicy

  • iam:GetContextKeysForCustomPolicy(uniquement si vous utilisez l'étape de découverte par clé contextuelle)

Ces actions vous permettent de tester des politiques qui ne sont pas encore associées à un utilisateur, un groupe d'utilisateurs ou un rôle. Vous transmettez les politiques sous forme de chaînes, et elles ne sont utilisées que dans la simulation.

Pour simuler des politiques associées à un utilisateur, un groupe d'utilisateurs, un rôle ou une ressource IAM

  • iam:SimulatePrincipalPolicy

  • iam:GetContextKeysForPrincipalPolicy(uniquement si vous utilisez l'étape de découverte par clé contextuelle)

Étant donné que ces actions peuvent révéler les autorisations attribuées à d'autres entités IAM, pensez à restreindre les personnes autorisées à les appeler. Par exemple, pour autoriser un utilisateur nommé Bob à simuler une politique attribuée à un utilisateur nommé Alice, autorisez Bob à accéder à la ressourcearn:aws:iam::777788889999:user/alice.

Pour consulter un exemple de politique qui permet d'utiliser l'API du simulateur de politiques pour les politiques attachées et non attachées actuellement Compte AWS, consultezIAM : Accès à l'API du simulateur de politique. Pour afficher un exemple de politique applicable aux utilisateurs ayant un chemin spécifique, consultezIAM : accès à l'API du simulateur de politique en fonction du chemin d'utilisateur.