View a markdown version of this page

Comment simuler des politiques - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comment simuler des politiques

Vous pouvez exécuter des simulations dans la console IAM ou à l'aide de l' AWS API AWS CLI et. Pour un aperçu de ce que le simulateur évalue, des deux modes et de la manière dont il obtient un résultat, voirTest de politique IAM avec le simulateur de politiques IAM. Pour connaître les autorisations dont vous avez besoin, consultezAutorisations d'utilisation du simulateur de politiques.

Simuler des politiques (console)

Vous pouvez exécuter des simulations à partir du simulateur de politiques de la console https://console.aws.amazon.com/iam/ IAM. Dans le volet de navigation, choisissez Policy simulator.

Note

La console autonome du simulateur de politiques n'https://policysim.aws.amazon.com/est plus maintenue. Utilisez le simulateur de politique dans la console IAM.

Mode principal

Sélectionnez une identité

Vous commencez par sélectionner une identité. Vous pouvez sélectionner des utilisateurs, des rôles ou des groupes IAM dans ce compte. Le panneau latéral renseignera les politiques associées à ces identités après votre sélection.

Inclure ou exclure des politiques

Le panneau latéral répertorie les politiques concernées par la simulation, y compris les politiques en ligne, AWS gérées et gérées par le client, ainsi que toute limite d'autorisations. Vous pouvez exclure une politique pour voir comment le résultat change sans elle, puis l'inclure à nouveau. L'exclusion d'une politique qui a accordé l'accès change le résultat en un refus implicite.

Ajouter des actions et des ressources

La console du simulateur de politique IAM en mode Principal.

Après avoir choisi les identités et les politiques dans le panneau de gauche, ajoutez les actions que vous souhaitez tester. Pour une action qui prend en charge une sélection de ressources, vous pouvez effectuer un test par rapport à toutes les ressources ou saisir un ou plusieurs ARN de ressources spécifiques. Lorsque plusieurs actions utilisent le même type de ressource, vous pouvez appliquer une ressource à toutes à la fois ou la limiter à une seule action.

Action du simulateur de politique IAM qui ne nécessite qu'un seul type de ressource.

Certaines actions nécessitent un groupe de types de ressources connexes avant que le simulateur puisse les évaluer. Par exemple, lorsque vous effectuez une simulationec2:RunInstances, la console vous invite à spécifier ensemble une image, une instance et un groupe de sécurité, ainsi qu'un sous-réseau ou un volume selon le scénario.

Action du simulateur de politique IAM qui nécessite plusieurs types de ressources.

Fournir des valeurs clés de condition

Si les politiques que vous testez incluent des clés de condition, le simulateur répertorie les clés pertinentes et vous permet de définir des valeurs avant d'exécuter la simulation. Les clés affichées reflètent les politiques actuellement sélectionnées. Le fait de sélectionner ou de désactiver une politique ajoute ou supprime ses clés. Si une valeur ne satisfait pas à une condition, l'action est refusée.

Le simulateur fournit des valeurs pour les clés de condition à deux endroits. Les conditions de demande globales s'appliquent à l'ensemble de la demande simulée. Il s'agit des touches commençant paraws:, par exemple, aws:MultiFactorAuthPresent ouaws:PrincipalServiceNamesList, et vous définissez leurs valeurs une fois dans la zone des conditions globales. La sélection ou la désactivation d'une politique ajoute ou supprime ses clés globales, et les valeurs que vous saisissez sont conservées lorsque vous ajustez les politiques concernées. Service-specific certaines conditions s'appliquent à une seule action. Chaque ligne d'action indique le nombre de conditions auxquelles elle fait référence, et vous ouvrez la ligne pour définir les clés spécifiques au service pour cette action, par exemple cloudwatch:namespace pour cloudwatch:PutMetricData ou ram:PermissionResourceType pour. ram:ListPermissionAssociations Une ligne d'action peut inclure à la fois une clé globale et une clé spécifique à un service, et si une valeur ne satisfait pas à une condition, cette action est refusée.

Le simulateur de politique IAM remplit certaines clés contextuelles principales et organisationnelles pour vous, et vous fournissez des valeurs pour le reste. Pour obtenir la liste des clés qui sont renseignées automatiquement et pour en savoir plus sur la façon dont les clés de condition sont évaluées, consultezComment fonctionne l'évaluation des clés conditionnelles dans le simulateur de politique IAM.

Pour savoir comment utiliser les touches de condition, consultezAWS clés de contexte de condition globale.

Tester une limite d'autorisations

Lorsqu'une identité possède une limite d'autorisations, celle-ci apparaît dans le panneau latéral et est incluse par défaut. Vous pouvez également exclure la limite et relancer la simulation si vous souhaitez savoir si la limite est la raison pour laquelle une action est refusée.

Supposons, par exemple, que vous iam:DeleteRole simuliez une identité dont les limites ne le permettent pas. Le résultat est un refus attribué à la limite des autorisations. Si vous ajoutez ensuite une politique qui autorise l'action et exclut la limite, le résultat devient une autorisation. Cela confirme que la limite était le seul contrôle bloquant l'action.

Résultat de la simulation attribué à une limite d'autorisations dans le simulateur de politique IAM.

Incluez des politiques de contrôle des services

Si votre compte appartient à une organisation, vous pouvez inclure des politiques de contrôle des services (SCP) dans la simulation depuis le panneau latéral. Le simulateur évalue les clés de condition remplies automatiquement et la portée des ressources dans les SCP lorsqu'il détermine le résultat. Lorsqu'un SCP refuse explicitement une action, il en résulte un refus explicite attribué à AWS Organizations, et une autorisation dans une autre politique ne peut pas la remplacer. Désactivez le contrôle et relancez la simulation pour voir le résultat sans les contrôles de l'organisation. Pour obtenir la liste des clés de condition remplies automatiquement, consultezComment fonctionne l'évaluation des clés conditionnelles dans le simulateur de politique IAM.

Note

Pour des raisons de sécurité, le simulateur n'affiche pas les détails de l'évaluation du SCP. Les clés de condition référencées uniquement par les SCP ne sont pas répertoriées pour que vous puissiez définir des valeurs, et les instructions correspondantes renvoyées pour un résultat n'incluent pas les instructions provenant des SCP. Les clés et les déclarations correspondantes proviennent des politiques basées sur l'identité associées à l'identité et de toutes les politiques que vous fournissez.

Testez une politique basée sur les ressources

Pour inclure une politique basée sur les ressources dans une simulation de console, entrez un ARN de ressource spécifique et choisissez l'option permettant d'inclure la politique de la ressource. La politique basée sur les ressources apparaît dans le panneau latéral et est évaluée dans le résultat. Dans la console, cela est disponible pour les compartiments Amazon S3, les files d'attente Amazon SQS, les rubriques Amazon SNS et les coffres-forts Amazon Glacier.

Note

La simulation de politiques basées sur les ressources n'est pas prise en charge pour les rôles IAM.

Lire les résultats

Chaque ligne du tableau des résultats indique si l'action est autorisée, implicitement refusée ou explicitement refusée, ainsi qu'une brève explication du résultat. Utilisez l'explication pour identifier la politique ou le contrôle qui a déterminé le résultat, par exemple une autorisation explicite, l'absence d'instruction correspondante, une limite d'autorisations ou un contrôle d'organisation.

Mode personnalisé

Vous pouvez utiliser l'éditeur de politiques IAM pour écrire ou coller des politiques basées sur l'identité et des limites d'autorisation en mode personnalisé. Ces politiques ne sont pas associées à une identité et peuvent être évaluées avant de les appliquer. Vous pouvez inclure plusieurs politiques basées sur l'identité, mais une seule limite d'autorisations pour la simulation.

Note

En mode personnalisé, la console ne prend pas en charge la transmission de SCP personnalisés ni la simulation de politiques basées sur les ressources. Pour simuler des SCP personnalisés ou des politiques basées sur les ressources, utilisez l' AWS CLI API or. AWS

La console du simulateur de politique IAM en mode personnalisé.

Simuler des politiques (AWS CLI and AWS API)

La simulation de politiques à l'aide de l' AWS API AWS CLI or se fait généralement en deux étapes :

  1. Évaluez les politiques et renvoyez la liste des clés de contexte auxquelles elles font référence, afin de savoir quelles valeurs de clé de contexte fournir. Cette étape est facultative.

  2. Simulez les politiques en fournissant les actions, les ressources et les valeurs clés contextuelles à utiliser lors de la simulation.

Chaque action est associée à chaque ressource, et la simulation détermine si les politiques autorisent ou refusent cette action pour cette ressource. Vous pouvez fournir des valeurs pour toutes les clés de contexte auxquelles vos politiques font référence. Si vous ne fournissez pas de valeur pour une clé de contexte, la simulation s'exécute toujours et renvoie un refus implicite, et les clés manquantes sont renvoyées missingContextValues afin que vous sachiez quelles valeurs ajouter. Si une clé de contexte manquante est référencée uniquement par un SCP, cette clé n'est pas renvoyée pour des raisons de sécurité, mais vous recevez tout de même la décision.

Les actions de l'API sont divisées en deux groupes :

Ces actions soutiennent également les objectifs suivants :

  • OrderedOrganizationPolicyInputListon vous SimulateCustomPolicy permet de simuler l'effet de la hiérarchie SCP d'une organisation sans utiliser de principal actif.

  • PolicyExclusionListon vous SimulatePrincipalPolicy permet de tester « Et si je supprimais cette politique ? » scénarios sans modifier les politiques associées au principal.

  • La réponse en renvoie une EvaluationResult par action, avec les décisions agrégées au niveau supérieur et les détails par ressource dansResourceSpecificResults.

AWS CLI and AWS Référence des API

Pour des exemples de AWS CLI commandes permettant de simuler des politiques, consultez les rubriques suivantes :