Spec-Zone.ru › AWS CLI v2

[ aws . iam ]

simulate-custom-policy

Описание

Проведите симуляцию работы набора правил IAM и, необязательно, правил на основе ресурсов с перечнем операций API и ресурсов Amazon Web Services, чтобы определить эффективные разрешения правил. Правила предоставляются в виде строк.

Симуляция не выполняет операции API; она только проверяет разрешения, чтобы определить, разрешают или запрещают смоделированные правила операции. Вы можете моделировать ресурсы, которых нет в вашей учетной записи.

Если вы хотите смоделировать существующие правила, привязанные к пользователю, группе или роли IAM, используйте SimulatePrincipalPolicy.

Ключи контекста — это переменные, которые поддерживаются Amazon Web Services и его сервисами и которые предоставляют подробности о контексте запроса операции API. Вы можете использовать элемент Condition правила IAM для оценки ключей контекста. Чтобы получить список ключей контекста, необходимых для корректной симуляции, используйте GetContextKeysForCustomPolicy.

Если вывод длинный, вы можете использовать параметры MaxItems и Marker для пагинации результатов.

Примечание

Симулятор правил IAM оценивает утверждения в правилах на основе идентификатора и входных данных, которые вы предоставляете во время симуляции. Результаты симулятора правил могут отличаться от вашей рабочей среды Amazon Web Services. Мы рекомендуем проверить свои правила в вашей рабочей среде Amazon Web Services после тестирования с помощью симулятора правил, чтобы убедиться, что у вас есть желаемые результаты. Дополнительную информацию об использовании симулятора правил см. в разделе «Тестирование правил IAM с помощью симулятора правил IAM» в руководстве пользователя IAM.

См. также: Документация по API AWS

simulate-custom-policy — это пагинация. Для получения всего набора данных результатов могут быть выпущены несколько вызовов API. Вы можете отключить пагинацию, указав аргумент --no-paginate. При использовании --output text и аргумента --query в ответ на пагинацию аргумент --query должен извлекать данные из результатов следующих выражений запроса: EvaluationResults

Синтаксис

  simulate-custom-policy
--policy-input-list <value>
[--permissions-boundary-policy-input-list <value>]
--action-names <value>
[--resource-arns <value>]
[--resource-policy <value>]
[--resource-owner <value>]
[--caller-arn <value>]
[--context-entries <value>]
[--resource-handling-option <value>]
[--max-items <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--policy-input-list (список)

Список документов политик, которые нужно включить в симуляцию. Каждый документ задается строкой, содержащей полный, валидный JSON-текст политики IAM. Не включайте в этот параметр политики на основе ресурсов. Любые политики на основе ресурсов должны быть предоставлены с параметром ResourcePolicy. Политики не могут быть политиками «scope-down», такими, которые можно включить в вызов GetFederationToken или в одной из операций API AssumeRole. Другими словами, не используйте политики, предназначенные для ограничения того, что пользователь может сделать, используя временные учетные данные.

Максимальная длина документа политики, которую можно передать в этой операции, включая пробелы, указана ниже. Чтобы просмотреть максимальное количество символов управляемой политики без пробелов, см. квоты символов IAM и STS.

Регулярное выражение, используемое для проверки этого параметра, представляет собой строку символов, состоящую из следующего:

  • Любой печатный символ ASCII от пробела (\u0020) до конца диапазона символов ASCII
  • Печатные символы в наборах символов Basic Latin и Latin-1 Supplement (до \u00FF)
  • Специальные символы табуляции (\u0009), перевода строки (\u000A) и возврата каретки (\u000D)

(строка)

Синтаксис:

"string" "string" ...

--permissions-boundary-policy-input-list (список)

Политика границ разрешений IAM для моделирования. Границы разрешений определяют максимальные разрешения, которые может иметь сущность IAM. Вы можете ввести только одну границу разрешений при передаче политики в эту операцию. Дополнительную информацию о границах разрешений см. в разделе Границы разрешений для сущностей IAM в руководстве пользователя IAM.

Входная политика задается строкой, содержащей полный, валидный JSON-текст политики границ разрешений.

Максимальная длина документа политики, которую можно передать в этой операции, включая пробелы, указана ниже. Чтобы просмотреть максимальное количество символов управляемой политики без пробелов, см. квоты символов IAM и STS.

Регулярное выражение, используемое для проверки этого параметра, представляет собой строку символов, состоящую из следующего:

  • Любой печатный символ ASCII от пробела (\u0020) до конца диапазона символов ASCII
  • Печатные символы в наборах символов Basic Latin и Latin-1 Supplement (до \u00FF)
  • Специальные символы табуляции (\u0009), перевода строки (\u000A) и возврата каретки (\u000D)

(строка)

Синтаксис:

"string" "string" ...

--action-names (список)

Список имен операций API для оценки в моделировании. Каждая операция оценивается для каждого ресурса. Каждая операция должна включать идентификатор сервиса, например iam:CreateUser. Эта операция не поддерживает использование подстановочных знаков (*) в имени действия.

(строка)

Синтаксис:

"string" "string" ...

--resource-arns (список)

Список ARNs ресурсов Amazon Web Services для включения в моделирование. Если этот параметр не предоставлен, значение по умолчанию равно * (все ресурсы). Каждая операция API в параметре ActionNames оценивается для каждого ресурса в этом списке. Моделирование определяет результат доступа (разрешено или запрещено) каждой комбинации и сообщает об этом в ответе. Вы можете моделировать ресурсы, которые не существуют в вашей учетной записи.

Моделирование не автоматически извлекает политики для указанных ресурсов. Если вы хотите включить политику ресурса в моделирование, необходимо включить политику в виде строки в параметре ResourcePolicy.

Если вы включаете ResourcePolicy, то она должна быть применимой ко всем ресурсам, включенным в моделирование, иначе вы получите ошибку некорректного ввода.

Дополнительную информацию об ARN см. в разделе Имена ресурсов Amazon (ARN) в общей справке Amazon Web Services.

Примечание

Моделирование политик на основе ресурсов не поддерживается для ролей IAM.

(строка)

Синтаксис:

"string" "string" ...

--resource-policy (строка)

Политика ресурса для включения в моделирование, предоставляемая в виде строки. Каждый ресурс в моделировании рассматривается как имеющий эту присоединенную политику. Вы можете включить только одну политику ресурса в моделировании.

Максимальная длина документа политики, которую можно передать в этой операции, включая пробелы, указана ниже. Чтобы просмотреть максимальное количество символов управляемой политики без пробелов, см. квоты символов IAM и STS.

Регулярное выражение, используемое для проверки этого параметра, представляет собой строку символов, состоящую из следующего:

  • Любой печатный символ ASCII от пробела (\u0020) до конца диапазона символов ASCII
  • Печатные символы в наборах символов Basic Latin и Latin-1 Supplement (до \u00FF)
  • Специальные символы табуляции (\u0009), перевода строки (\u000A) и возврата каретки (\u000D)

Примечание

Моделирование политик на основе ресурсов не поддерживается для ролей IAM.

--resource-owner (строка)

ARN, представляющий идентификатор учетной записи Amazon Web Services, определяющий владельца любого моделируемого ресурса, который не идентифицирует своего владельца в ARN ресурса. Примеры ARN ресурсов включают ведро или объект S3. Если ResourceOwner указан, он также используется как владелец учетной записи любого ResourcePolicy, включенного в моделирование. Если параметр ResourceOwner не указан, владелец ресурсов и политика ресурса по умолчанию задаются учетной записью субъекта, предоставленного в CallerArn. Этот параметр требуется только если вы указываете политику на основе ресурса и учетная запись, которая владеет ресурсом, отличается от учетной записи, которая владеет моделируемым вызывающим пользователем CallerArn.

ARN для учетной записи использует следующий синтаксис: arn:aws:iam::*AWS-account-ID* :root. Например, для представления учетной записи с идентификатором 112233445566 используйте следующий ARN: arn:aws:iam::112233445566-ID:root.

--caller-arn (строка)

ARN пользователя IAM, которого вы хотите использовать в качестве моделируемого вызывающего пользователя операций API. CallerArn требуется, если вы включаете ResourcePolicy, чтобы элемент Principal политики имел значение для использования при оценке политики.

Вы можете указать только ARN пользователя IAM. Вы не можете указать ARN предполагаемой роли, федеративного пользователя или принципала сервиса.

--context-entries (список)

Список ключей контекста и соответствующих значений для моделирования. Всякий раз, когда ключ контекста оценивается в одной из моделируемых политик разрешений IAM, соответствующее значение предоставляется.

(структура)

Содержит информацию о ключе контекста условия. Включает имя ключа и указывает значение (или значения, если ключ контекста поддерживает несколько значений) для использования в моделировании. Эта информация используется при оценке элементов Condition входных политик.

Этот тип данных используется в качестве входного параметра для SimulateCustomPolicy и SimulatePrincipalPolicy.

ContextKeyName -> (строка)

Полное имя ключа контекста условия, включая префикс сервиса. Например, aws:SourceIp или s3:VersionId.

ContextKeyValues -> (список)

Значение (или значения, если ключ контекста условия поддерживает несколько значений), которое необходимо предоставить моделированию, когда ключ упоминается элементом Condition в входной политике.

(строка)

ContextKeyType -> (строка)

Тип данных значения (или значений), указанного в параметре ContextKeyValues.

Сокращенный синтаксис:

ContextKeyName=string,ContextKeyValues=string,string,ContextKeyType=string ...

JSON-синтаксис:

[
  {
    "ContextKeyName": "string",
    "ContextKeyValues": ["string", ...],
    "ContextKeyType": "string"|"stringList"|"numeric"|"numericList"|"boolean"|"booleanList"|"ip"|"ipList"|"binary"|"binaryList"|"date"|"dateList"
  }
  ...
]

--resource-handling-option (строка)

Указывает тип моделирования для запуска. Разные операции API, которые поддерживают политики на основе ресурсов, требуют различных комбинаций ресурсов. Указав тип моделирования для запуска, вы позволите симулятору политик обеспечить наличие необходимых ресурсов для обеспечения надежных результатов моделирования. Если ваше моделирование не соответствует одному из следующих сценариев, вы можете опустить этот параметр. В следующем списке показаны каждое поддерживаемое значение сценария и ресурсы, которые необходимо определить для запуска моделирования.

Каждый из сценариев Amazon EC2 требует указания ресурсов экземпляра, образа и группы безопасности. Если ваш сценарий включает том EBS, необходимо указать этот том как ресурс. Если сценарий Amazon EC2 включает VPC, необходимо предоставить ресурс сетевого интерфейса. Если он включает подсеть IP, необходимо указать ресурс подсети. Дополнительную информацию о параметрах сценария Amazon EC2 см. в разделе Поддерживаемые платформы в руководстве пользователя Amazon EC2.

  • EC2-VPC-InstanceStore экземпляр, образ, группа безопасности, сетевой интерфейс
  • EC2-VPC-InstanceStore-Subnet экземпляр, образ, группа безопасности, сетевой интерфейс, подсеть
  • EC2-VPC-EBS экземпляр, образ, группа безопасности, сетевой интерфейс, том
  • EC2-VPC-EBS-Subnet экземпляр, образ, группа безопасности, сетевой интерфейс, подсеть, том

--max-items (целое число)

Общее количество элементов, которое нужно вернуть в выходных данных команды. Если общее количество доступных элементов больше указанного значения, предоставляется NextToken в выходных данных команды. Для возобновления постраничной навигации предоставьте значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.

Примеры использования см. в разделе Постраничная навигация в руководстве пользователя AWS Command Line Interface.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения перекроют значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--starting-token (строка)

Маркер для указания места начала постраничной навигации. Это NextToken из ранее усеченного ответа.

Примеры использования см. в разделе Постраничная навигация в руководстве пользователя AWS Command Line Interface.

--page-size (целое число)

Размер каждой страницы при вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, получая меньше элементов в каждом вызове. Это может помочь предотвратить таймауты вызовов AWS-сервиса.

Примеры использования см. в разделе «Пагинация» в руководстве пользователя AWS Command Line Interface.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или значение input, выводится пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, будет выведен пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, это валидирует входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладку логирования.

--endpoint-url (строка)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую пагинацию. Если автоматическая пагинация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для использования при фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/отключить вывод цвета.

  • on
  • off
  • auto

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с набором сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла непосредственно, независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить вывод паджера CLI.

--cli-auto-prompt (логическое значение)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запроса параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, похожие на unix-подобные. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Пример 1: Для моделирования эффектов всех политик IAM, связанных с пользователем или ролью IAM

Следующий simulate-custom-policy показывает, как предоставить политику и определить значения переменных и смоделировать вызов API, чтобы увидеть, разрешен он или запрещен. Следующий пример показывает политику, которая разрешает доступ к базе данных только после указанной даты и времени. Моделирование успешно, поскольку смоделированные действия и указанная aws:CurrentTime переменная соответствуют требованиям политики.

aws iam simulate-custom-policy \
    --policy-input-list '{"Version":"2012-10-17","Statement":{"Effect":"Allow","Action":"dynamodb:*","Resource":"*","Condition":{"DateGreaterThan":{"aws:CurrentTime":"2018-08-16T12:00:00Z"}}}}' \
    --action-names dynamodb:CreateBackup \
    --context-entries "ContextKeyName='aws:CurrentTime',ContextKeyValues='2019-04-25T11:00:00Z',ContextKeyType=date"

Вывод:

{
    "EvaluationResults": [
        {
            "EvalActionName": "dynamodb:CreateBackup",
            "EvalResourceName": "*",
            "EvalDecision": "allowed",
            "MatchedStatements": [
                {
                    "SourcePolicyId": "PolicyInputList.1",
                    "StartPosition": {
                        "Line": 1,
                        "Column": 38
                    },
                    "EndPosition": {
                        "Line": 1,
                        "Column": 167
                    }
                }
            ],
            "MissingContextValues": []
        }
    ]
}

Пример 2: Для моделирования команды, запрещенной политикой

Следующий simulate-custom-policy пример показывает результаты моделирования команды, запрещенной политикой. В этом примере указанная дата предшествует той, которая требуется условием политики.

aws iam simulate-custom-policy \
    --policy-input-list '{"Version":"2012-10-17","Statement":{"Effect":"Allow","Action":"dynamodb:*","Resource":"*","Condition":{"DateGreaterThan":{"aws:CurrentTime":"2018-08-16T12:00:00Z"}}}}' \
    --action-names dynamodb:CreateBackup \
    --context-entries "ContextKeyName='aws:CurrentTime',ContextKeyValues='2014-04-25T11:00:00Z',ContextKeyType=date"

Вывод:

{
    "EvaluationResults": [
        {
            "EvalActionName": "dynamodb:CreateBackup",
            "EvalResourceName": "*",
            "EvalDecision": "implicitDeny",
            "MatchedStatements": [],
            "MissingContextValues": []
        }
    ]
}

Для получения дополнительной информации см. Тестирование политик IAM с симулятором политики IAM в руководстве пользователя AWS IAM.

Вывод

EvaluationResults -> (список)

Результаты моделирования.

(структура)

Содержит результаты моделирования.

Этот тип данных используется в качестве параметра возврата функций `` SimulateCustomPolicy `` и `` SimulatePrincipalPolicy `` .

EvalActionName -> (строка)

Название операции API, протестированной на указанном ресурсе.

EvalResourceName -> (строка)

ARN ресурса, на котором была протестирована указанная операция API.

EvalDecision -> (строка)

Результат моделирования.

MatchedStatements -> (список)

Список заявлений из входных политик, определяющих результат для этого сценария. Имейте в виду, что даже если несколько заявлений разрешают операцию на ресурсе, если только одно заявление запрещает эту операцию, явное запрещение перекрывает любое разрешение. Кроме того, в результате содержится только запись о запрете.

(структура)

Содержит ссылку на элемент Statement в документе политики, определяющем результат моделирования.

Этот тип данных используется членом MatchedStatements типа `` EvaluationResult ``.

SourcePolicyId -> (строка)

Идентификатор предоставленной в качестве входных данных политики.

SourcePolicyType -> (строка)

Тип политики.

StartPosition -> (структура)

Строка и столбец начала Statement в политике IAM.

Line -> (целое число)

Строка, содержащая указанную позицию в документе.

Column -> (целое число)

Столбец в строке, содержащей указанную позицию в документе.

EndPosition -> (структура)

Строка и столбец конца Statement в политике IAM.

Line -> (целое число)

Строка, содержащая указанную позицию в документе.

Column -> (целое число)

Столбец в строке, содержащей указанную позицию в документе.

MissingContextValues -> (список)

Список ключей контекста, необходимых включёнными входными политиками, но не предоставленных одним из входных параметров. Этот список используется, когда ресурс в моделировании равен «*», явным образом или когда параметр ResourceArns пуст. Если вы включаете список ресурсов, любые отсутствующие значения контекста вместо этого включаются в раздел ResourceSpecificResults. Чтобы узнать ключи контекста, используемые набором политик, вы можете вызвать GetContextKeysForCustomPolicy или GetContextKeysForPrincipalPolicy .

(строка)

OrganizationsDecisionDetail -> (структура)

Структура, описывающая, как Организации и их политики управления службами влияют на результаты моделирования. Применимо только если учетная запись моделируемого пользователя входит в организацию.

AllowedByOrganizations -> (булево)

Указывает, разрешена ли моделируемая операция политиками управления службами Организаций, которые влияют на учетную запись моделируемого пользователя.

PermissionsBoundaryDecisionDetail -> (структура)

Содержит информацию об эффекте, который граница разрешений оказывает на моделирование политики, когда граница применяется к сущности IAM.

AllowedByPermissionsBoundary -> (булево)

Указывает, разрешена ли операция границей разрешений, применённой к сущности IAM (пользователю или роли). Значение true означает, что граница разрешений не запрещает операцию. Это означает, что политика включает заявление Allow, которое соответствует запросу. В этом случае, если политика, основанная на идентификаторе, также разрешает операцию, запрос разрешается. Значение false означает, что запрошенная операция не разрешена (неявное запрещение) или что операция явно запрещена границей разрешений. В обоих этих случаях операция не разрешена независимо от политики, основанной на идентификаторе.

EvalDecisionDetails -> (карта)

Дополнительные сведения о результатах решения оценки между учётными записями. Этот параметр заполняется только для моделирования между учётными записями. Он содержит краткое изложение того, как каждый тип политики влияет на окончательное решение об оценке.

Если моделирование оценивает политики в одной учётной записи и включает ARN ресурса, то параметр присутствует, но ответ пуст. Если моделирование оценивает политики в одной учётной записи и указывает все ресурсы (*), то параметр не возвращается.

При выполнении запроса между учётными записями Amazon Web Services оценивает запрос в учётной записи, которая доверяет, и в учётной записи, которой доверяют. Запрос разрешается только в том случае, если обе оценки возвращают true. Более подробную информацию о том, как оцениваются политики, см. в разделе Оценка политик в одной учётной записи.

Если Организационная политика управления службами (SCP), включённая в оценку, запрещает доступ, моделирование завершается. В этом случае оценка политик не продолжается, и этот параметр не возвращается.

ключ -> (строка)

значение -> (строка)

ResourceSpecificResults -> (список)

Индивидуальные результаты моделирования операции API, указанной в EvalActionName, для каждого ресурса.

(структура)

Содержит результат моделирования одного вызова операции API на одном ресурсе.

Этот тип данных используется членом типа данных EvaluationResult.

EvalResourceName -> (строка)

Название моделируемого ресурса в формате Amazon Resource Name (ARN).

EvalResourceDecision -> (строка)

Результат моделирования моделируемой операции API на ресурсе, указанном в EvalResourceName.

MatchedStatements -> (список)

Список заявлений из входных политик, определяющих результат для этой части моделирования. Имейте в виду, что даже если несколько заявлений разрешают операцию на ресурсе, если любое заявление запрещает эту операцию, явное запрещение перекрывает любое разрешение. Кроме того, в результате содержится только запись о запрете.

(структура)

Содержит ссылку на элемент Statement в документе политики, определяющем результат моделирования.

Этот тип данных используется членом MatchedStatements типа `` EvaluationResult ``.

SourcePolicyId -> (строка)

Идентификатор политики, предоставленной в качестве входных данных.

SourcePolicyType -> (строка)

Тип политики.

StartPosition -> (структура)

Строка и столбец начала Statement в политике IAM.

Line -> (целое число)

Строка, содержащая указанную позицию в документе.

Column -> (целое число)

Столбец в строке, содержащей указанную позицию в документе.

EndPosition -> (структура)

Строка и столбец конца Statement в политике IAM.

Line -> (целое число)

Строка, содержащая указанную позицию в документе.

Column -> (целое число)

Столбец в строке, содержащей указанную позицию в документе.

MissingContextValues -> (список)

Список ключей контекста, необходимых включёнными входными политиками, но не предоставленных одним из входных параметров. Этот список используется, когда в параметре ResourceArns включён список ARN вместо «*». Если вы не указываете отдельные ресурсы, задавая ResourceArns в «*» или не включая параметр ResourceArns, любые отсутствующие значения контекста вместо этого включаются в раздел EvaluationResults. Чтобы узнать ключи контекста, используемые набором политик, вы можете вызвать GetContextKeysForCustomPolicy или GetContextKeysForPrincipalPolicy .

(строка)

EvalDecisionDetails -> (карта)

Дополнительные сведения о результатах решения оценки на отдельном ресурсе. Этот параметр возвращается только для моделирования между учётными записями. Этот параметр объясняет, как каждый тип политики влияет на решение об оценке конкретного ресурса.

ключ -> (строка)

значение -> (строка)

PermissionsBoundaryDecisionDetail -> (структура)

Содержит информацию об эффекте, который граница разрешений оказывает на моделирование политики, когда эта граница применяется к сущности IAM.

AllowedByPermissionsBoundary -> (булево)

Указывает, разрешена ли операция границей разрешений, применённой к сущности IAM (пользователю или роли). Значение true означает, что граница разрешений не запрещает операцию. Это означает, что политика включает заявление Allow, которое соответствует запросу. В этом случае, если политика, основанная на идентификаторе, также разрешает операцию, запрос разрешается. Значение false означает, что запрошенная операция не разрешена (неявное запрещение) или что операция явно запрещена границей разрешений. В обоих этих случаях операция не разрешена независимо от политики, основанной на идентификаторе.

IsTruncated -> (булево)

Флаг, указывающий, есть ли ещё элементы для возврата. Если результаты были обрезаны, вы можете выполнить последующий запрос постраничной навигации, используя параметр запроса Marker, чтобы получить больше элементов. Обратите внимание, что IAM может вернуть меньше, чем MaxItems результатов, даже если больше результатов доступны. Рекомендуется проверять IsTruncated после каждого вызова, чтобы убедиться в получении всех результатов.

Marker -> (строка)

Когда IsTruncated равно true, этот элемент присутствует и содержит значение, которое следует использовать для параметра Marker в последующем запросе постраничной навигации.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

END_OF_DOCUMENT_MARKER

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API