

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Comment simuler des politiques
<a name="policies_policy-simulator-how-to"></a>

Vous pouvez exécuter des simulations dans la console IAM ou à l'aide de l' AWS API AWS CLI et. Pour un aperçu de ce que le simulateur évalue, des deux modes et de la manière dont il obtient un résultat, voir[Test de politique IAM avec le simulateur de politiques IAM](access_policies_testing-policies.md). Pour connaître les autorisations dont vous avez besoin, consultez[Autorisations d'utilisation du simulateur de politiques](permissions-required_policy-simulator.md).

**Topics**
+ [Simuler des politiques (console)](#policies_policy-simulator-how-to-console)
+ [Simuler des politiques (AWS CLI and AWS API)](#policies_policy-simulator-how-to-cli-api)

## Simuler des politiques (console)
<a name="policies_policy-simulator-how-to-console"></a>

Vous pouvez exécuter des simulations à partir du simulateur de politiques de la console [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) IAM. Dans le volet de navigation, choisissez ** Policy simulator**.

**Note**  
La console autonome du simulateur de politiques n'[https://policysim.aws.amazon.com/](https://policysim.aws.amazon.com/)est plus maintenue. Utilisez le simulateur de politique dans la console IAM.

### Mode principal
<a name="policies_policy-simulator-how-to-console-principal"></a>

#### Sélectionnez une identité
<a name="policies_policy-simulator-how-to-console-principal-select"></a>

Vous commencez par sélectionner une identité. Vous pouvez sélectionner des utilisateurs, des rôles ou des groupes IAM dans ce compte. Le panneau latéral renseignera les politiques associées à ces identités après votre sélection.

#### Inclure ou exclure des politiques
<a name="policies_policy-simulator-how-to-console-principal-include-exclude"></a>

Le panneau latéral répertorie les politiques concernées par la simulation, y compris les politiques en ligne, AWS gérées et gérées par le client, ainsi que toute limite d'autorisations. Vous pouvez exclure une politique pour voir comment le résultat change sans elle, puis l'inclure à nouveau. L'exclusion d'une politique qui a accordé l'accès change le résultat en un refus implicite.

#### Ajouter des actions et des ressources
<a name="policies_policy-simulator-how-to-console-principal-actions-resources"></a>

![La console du simulateur de politique IAM en mode Principal.](http://docs.aws.amazon.com/fr_fr/IAM/latest/UserGuide/images/policysim-console-screenshot-1.png)


Après avoir choisi les identités et les politiques dans le panneau de gauche, ajoutez les actions que vous souhaitez tester. Pour une action qui prend en charge une sélection de ressources, vous pouvez effectuer un test par rapport à toutes les ressources ou saisir un ou plusieurs ARN de ressources spécifiques. Lorsque plusieurs actions utilisent le même type de ressource, vous pouvez appliquer une ressource à toutes à la fois ou la limiter à une seule action.

![Action du simulateur de politique IAM qui ne nécessite qu'un seul type de ressource.](http://docs.aws.amazon.com/fr_fr/IAM/latest/UserGuide/images/policysim-console-screenshot-2.png)


Certaines actions nécessitent un groupe de types de ressources connexes avant que le simulateur puisse les évaluer. Par exemple, lorsque vous effectuez une simulation`ec2:RunInstances`, la console vous invite à spécifier ensemble une image, une instance et un groupe de sécurité, ainsi qu'un sous-réseau ou un volume selon le scénario.

![Action du simulateur de politique IAM qui nécessite plusieurs types de ressources.](http://docs.aws.amazon.com/fr_fr/IAM/latest/UserGuide/images/policysim-console-screenshot-3.png)


#### Fournir des valeurs clés de condition
<a name="policies_policy-simulator-how-to-console-principal-condition-keys"></a>

Si les politiques que vous testez incluent des clés de condition, le simulateur répertorie les clés pertinentes et vous permet de définir des valeurs avant d'exécuter la simulation. Les clés affichées reflètent les politiques actuellement sélectionnées. Le fait de sélectionner ou de désactiver une politique ajoute ou supprime ses clés. Si une valeur ne satisfait pas à une condition, l'action est refusée.

Le simulateur fournit des valeurs pour les clés de condition à deux endroits. **Les conditions de demande globales ** s'appliquent à l'ensemble de la demande simulée. Il s'agit des touches commençant par`aws:`, par exemple, `aws:MultiFactorAuthPresent` ou`aws:PrincipalServiceNamesList`, et vous définissez leurs valeurs une fois dans la zone des conditions globales. La sélection ou la désactivation d'une politique ajoute ou supprime ses clés globales, et les valeurs que vous saisissez sont conservées lorsque vous ajustez les politiques concernées. **Service-specific certaines conditions ** s'appliquent à une seule action. Chaque ligne d'action indique le nombre de conditions auxquelles elle fait référence, et vous ouvrez la ligne pour définir les clés spécifiques au service pour cette action, par exemple `cloudwatch:namespace` pour `cloudwatch:PutMetricData` ou `ram:PermissionResourceType` pour. `ram:ListPermissionAssociations` Une ligne d'action peut inclure à la fois une clé globale et une clé spécifique à un service, et si une valeur ne satisfait pas à une condition, cette action est refusée.

Le simulateur de politique IAM remplit certaines clés contextuelles principales et organisationnelles pour vous, et vous fournissez des valeurs pour le reste. Pour obtenir la liste des clés qui sont renseignées automatiquement et pour en savoir plus sur la façon dont les clés de condition sont évaluées, consultez[Comment fonctionne l'évaluation des clés conditionnelles dans le simulateur de politique IAM](access_policies_testing-policies.md#policies_policy-simulator-condition-keys).

Pour savoir comment utiliser les touches de condition, consultez[AWS clés de contexte de condition globale](reference_policies_condition-keys.md).

#### Tester une limite d'autorisations
<a name="policies_policy-simulator-how-to-console-principal-boundary"></a>

Lorsqu'une identité possède une limite d'autorisations, celle-ci apparaît dans le panneau latéral et est incluse par défaut. Vous pouvez également exclure la limite et relancer la simulation si vous souhaitez savoir si la limite est la raison pour laquelle une action est refusée.

Supposons, par exemple, que vous `iam:DeleteRole` simuliez une identité dont les limites ne le permettent pas. Le résultat est un refus attribué à la limite des autorisations. Si vous ajoutez ensuite une politique qui autorise l'action et exclut la limite, le résultat devient une autorisation. Cela confirme que la limite était le seul contrôle bloquant l'action.

![Résultat de la simulation attribué à une limite d'autorisations dans le simulateur de politique IAM.](http://docs.aws.amazon.com/fr_fr/IAM/latest/UserGuide/images/policysim-console-screenshot-4.png)


#### Incluez des politiques de contrôle des services
<a name="policies_policy-simulator-how-to-console-principal-scp"></a>

Si votre compte appartient à une organisation, vous pouvez inclure des politiques de contrôle des services (SCP) dans la simulation depuis le panneau latéral. Le simulateur évalue les clés de condition remplies automatiquement et la portée des ressources dans les SCP lorsqu'il détermine le résultat. Lorsqu'un SCP refuse explicitement une action, il en résulte un refus explicite attribué à AWS Organizations, et une autorisation dans une autre politique ne peut pas la remplacer. Désactivez le contrôle et relancez la simulation pour voir le résultat sans les contrôles de l'organisation. Pour obtenir la liste des clés de condition remplies automatiquement, consultez[Comment fonctionne l'évaluation des clés conditionnelles dans le simulateur de politique IAM](access_policies_testing-policies.md#policies_policy-simulator-condition-keys).

**Note**  
Pour des raisons de sécurité, le simulateur n'affiche pas les détails de l'évaluation du SCP. Les clés de condition référencées uniquement par les SCP ne sont pas répertoriées pour que vous puissiez définir des valeurs, et les instructions correspondantes renvoyées pour un résultat n'incluent pas les instructions provenant des SCP. Les clés et les déclarations correspondantes proviennent des politiques basées sur l'identité associées à l'identité et de toutes les politiques que vous fournissez.

#### Testez une politique basée sur les ressources
<a name="policies_policy-simulator-how-to-console-principal-resource-policy"></a>

Pour inclure une politique basée sur les ressources dans une simulation de console, entrez un ARN de ressource spécifique et choisissez l'option permettant d'inclure la politique de la ressource. La politique basée sur les ressources apparaît dans le panneau latéral et est évaluée dans le résultat. Dans la console, cela est disponible pour les compartiments Amazon S3, les files d'attente Amazon SQS, les rubriques Amazon SNS et les coffres-forts Amazon Glacier.

**Note**  
La simulation de politiques basées sur les ressources n'est pas prise en charge pour les rôles IAM.

#### Lire les résultats
<a name="policies_policy-simulator-how-to-console-principal-results"></a>

Chaque ligne du tableau des résultats indique si l'action est autorisée, implicitement refusée ou explicitement refusée, ainsi qu'une brève explication du résultat. Utilisez l'explication pour identifier la politique ou le contrôle qui a déterminé le résultat, par exemple une autorisation explicite, l'absence d'instruction correspondante, une limite d'autorisations ou un contrôle d'organisation.

### Mode personnalisé
<a name="policies_policy-simulator-how-to-console-custom"></a>

Vous pouvez utiliser l'éditeur de politiques IAM pour écrire ou coller des politiques basées sur l'identité et des limites d'autorisation en mode personnalisé. Ces politiques ne sont pas associées à une identité et peuvent être évaluées avant de les appliquer. Vous pouvez inclure plusieurs politiques basées sur l'identité, mais une seule limite d'autorisations pour la simulation.

**Note**  
En mode personnalisé, la console ne prend pas en charge la transmission de SCP personnalisés ni la simulation de politiques basées sur les ressources. Pour simuler des SCP personnalisés ou des politiques basées sur les ressources, utilisez l' AWS CLI API or. AWS 

![La console du simulateur de politique IAM en mode personnalisé.](http://docs.aws.amazon.com/fr_fr/IAM/latest/UserGuide/images/policysim-console-screenshot-5.png)


## Simuler des politiques (AWS CLI and AWS API)
<a name="policies_policy-simulator-how-to-cli-api"></a>

La simulation de politiques à l'aide de l' AWS API AWS CLI or se fait généralement en deux étapes :

1. Évaluez les politiques et renvoyez la liste des clés de contexte auxquelles elles font référence, afin de savoir quelles valeurs de clé de contexte fournir. Cette étape est facultative.

1. Simulez les politiques en fournissant les actions, les ressources et les valeurs clés contextuelles à utiliser lors de la simulation.

Chaque action est associée à chaque ressource, et la simulation détermine si les politiques autorisent ou refusent cette action pour cette ressource. Vous pouvez fournir des valeurs pour toutes les clés de contexte auxquelles vos politiques font référence. Si vous ne fournissez pas de valeur pour une clé de contexte, la simulation s'exécute toujours et renvoie un refus implicite, et les clés manquantes sont renvoyées `missingContextValues` afin que vous sachiez quelles valeurs ajouter. Si une clé de contexte manquante est référencée uniquement par un SCP, cette clé n'est pas renvoyée pour des raisons de sécurité, mais vous recevez tout de même la décision.

Les actions de l'API sont divisées en deux groupes :
+ Actions qui simulent uniquement les politiques transmises directement à l'API sous forme de chaînes : [ GetContextKeysForCustomPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_GetContextKeysForCustomPolicy.html) et [ SimulateCustomPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulateCustomPolicy.html).
+ Actions qui simulent les politiques associées à un utilisateur, un groupe d'utilisateurs, un rôle ou une ressource IAM spécifié : [ GetContextKeysForPrincipalPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_GetContextKeysForPrincipalPolicy.html) et [ SimulatePrincipalPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulatePrincipalPolicy.html). Étant donné que ceux-ci peuvent révéler les autorisations attribuées à d'autres entités IAM, pensez à restreindre l'accès à celles-ci.

Ces actions soutiennent également les objectifs suivants :
+ `OrderedOrganizationPolicyInputList`on vous [ SimulateCustomPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulateCustomPolicy.html) permet de simuler l'effet de la hiérarchie SCP d'une organisation sans utiliser de principal actif.
+ `PolicyExclusionList`on vous [ SimulatePrincipalPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulatePrincipalPolicy.html) permet de tester « Et si je supprimais cette politique ? » scénarios sans modifier les politiques associées au principal.
+ La réponse en renvoie une `EvaluationResult` par action, avec les décisions agrégées au niveau supérieur et les détails par ressource dans`ResourceSpecificResults`.

### AWS CLI and AWS Référence des API
<a name="policies_policy-simulator-how-to-cli-api-reference"></a>

Pour des exemples de AWS CLI commandes permettant de simuler des politiques, consultez les rubriques suivantes :
+ AWS CLI: [ obtenir des clés de contexte pour une politique personnalisée, obtenir des clés de contexte pour une politique principale, simuler une politique personnalisée](https://docs.aws.amazon.com/cli/latest/reference/iam/get-context-keys-for-custom-policy.html), simuler une politique principale [https://docs.aws.amazon.com/cli/latest/reference/iam/get-context-keys-for-principal-policy.html](https://docs.aws.amazon.com/cli/latest/reference/iam/get-context-keys-for-principal-policy.html) [https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-custom-policy.html](https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-custom-policy.html) [https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-principal-policy.html](https://docs.aws.amazon.com/cli/latest/reference/iam/simulate-principal-policy.html)
+ AWS API : [ GetContextKeysForCustomPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_GetContextKeysForCustomPolicy.html), [ GetContextKeysForPrincipalPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_GetContextKeysForPrincipalPolicy.html), [ SimulateCustomPolicy](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulateCustomPolicy.html), [ SimulatePrincipalPolicy ](https://docs.aws.amazon.com/IAM/latest/APIReference/API_SimulatePrincipalPolicy.html)