Spec-Zone.ru › AWS CLI v2

[ aws . iam ]

simulate-principal-policy

Описание

Проведите имитацию того, как набор политик IAM, прикрепленных к сущности IAM, работает со списком операций API и ресурсов Amazon Web Services, чтобы определить эффективные разрешения политик. Сущность может быть пользователем, группой или ролью IAM. Если вы указали пользователя, то имитация также включает все политики, прикрепленные к группам, к которым принадлежит пользователь. Вы можете смоделировать ресурсы, которые не существуют в вашей учетной записи.

Вы можете дополнительно включить список одной или нескольких дополнительных политик, указанных в виде строк, для включения в имитацию. Если вы хотите смоделировать только политики, указанные в виде строк, используйте SimulateCustomPolicy вместо этого.

Вы также можете дополнительно включить политику на основе ресурсов, которая будет оцениваться вместе с каждым из ресурсов, включенных в имитацию, только для пользователей IAM.

Имитация не выполняет операций API; она только проверяет авторизацию, чтобы определить, позволяют ли смоделированные политики операции или запрещают их.

Примечание: Эта операция раскрывает информацию о разрешениях, предоставленных другим пользователям. Если вы не хотите, чтобы пользователи видели разрешения других пользователей, то рассмотрите возможность разрешения им использовать SimulateCustomPolicy вместо этого.

Ключи контекста — это переменные, поддерживаемые Amazon Web Services и его службами, которые предоставляют подробную информацию о контексте запроса к API. Вы можете использовать элемент Condition политики IAM для оценки ключей контекста. Чтобы получить список ключей контекста, необходимых для правильной имитации политик, используйте GetContextKeysForPrincipalPolicy.

Если вывод длинный, вы можете использовать параметры MaxItems и Marker для постраничной обработки результатов.

Примечание

Имитатор политик IAM оценивает утверждения в политике на основе идентификатора и входные данные, которые вы предоставляете во время имитации. Результаты имитатора политик могут отличаться от вашего реального окружения Amazon Web Services. Рекомендуется проверить ваши политики в реальном окружении Amazon Web Services после тестирования с помощью имитатора политик, чтобы подтвердить получение желаемых результатов. Дополнительную информацию об использовании имитатора политик см. в руководстве пользователя IAM по тестированию политик IAM с помощью имитатора политик IAM.

См. также: Документация API AWS

simulate-principal-policy — это постраничная операция. Для получения всего набора результатов могут быть выполнены несколько вызовов API. Вы можете отключить постраничную обработку, предоставив аргумент --no-paginate. При использовании --output text и аргумента --query в ответе с постраничной обработкой аргумент --query должен извлекать данные из результатов следующих выражений запроса: EvaluationResults

Синтаксис

  simulate-principal-policy
--policy-source-arn <value>
[--policy-input-list <value>]
[--permissions-boundary-policy-input-list <value>]
--action-names <value>
[--resource-arns <value>]
[--resource-policy <value>]
[--resource-owner <value>]
[--caller-arn <value>]
[--context-entries <value>]
[--resource-handling-option <value>]
[--max-items <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--policy-source-arn (строка)

Идентификатор ресурса Amazon (ARN) пользователя, группы или роли, политики которых вы хотите включить в симуляцию. Если вы укажете пользователя, группу или роль, симуляция включает все политики, связанные с этим объектом. Если вы укажете пользователя, симуляция также включает все политики, прикрепленные к любым группам, к которым принадлежит пользователь.

Максимальная длина документа политики, который вы можете передать в этой операции, включая пробелы, указана ниже. Чтобы увидеть максимальное количество символов управляемой политики без пробелов, см. квоты IAM и STS .

Дополнительную информацию об ARN см. в разделе Имена ресурсов Amazon (ARN) в Общей справке Amazon Web Services .

--policy-input-list (список)

Необязательный список дополнительных документов политик, которые нужно включить в симуляцию. Каждый документ задается как строка, содержащая полный, допустимый текстовый документ JSON политики IAM.

Шаблон регулярных выражений, используемый для проверки этого параметра, представляет собой строку символов, состоящую из следующего:

  • Любой печатный ASCII-символ, начиная от пробела (\u0020 ) и до конца диапазона ASCII-символов
  • Печатные символы в наборах символов Basic Latin и Latin-1 Supplement (до \u00FF )
  • Специальные символы табуляция (\u0009 ), перевод строки (\u000A ) и возврат каретки (\u000D )

(строка)

Синтаксис:

"string" "string" ...

--permissions-boundary-policy-input-list (список)

Политика границ разрешений IAM для имитации. Граница разрешений задает максимальные разрешения, которые может иметь сущность. Вы можете ввести только одну границу разрешений при передаче политики в эту операцию. Сущность IAM может иметь только одну границу разрешений в симуляции. Например, если граница разрешений прикреплена к сущности, и вы передаете другую политику границы разрешений с помощью этого параметра, то новая политика границы разрешений используется для имитации. Дополнительную информацию о границах разрешений см. в разделе Границы разрешений для сущностей IAM в Руководстве пользователя IAM . Ввод политики задается как строка, содержащая полный, допустимый текстовый документ JSON политики границы разрешений.

Максимальная длина документа политики, которую вы можете передать в этой операции, включая пробелы, указана ниже. Чтобы увидеть максимальное количество символов управляемой политики без пробелов, см. квоты IAM и STS .

Шаблон регулярных выражений, используемый для проверки этого параметра, представляет собой строку символов, состоящую из следующего:

  • Любой печатный ASCII-символ, начиная от пробела (\u0020 ) и до конца диапазона ASCII-символов
  • Печатные символы в наборах символов Basic Latin и Latin-1 Supplement (до \u00FF )
  • Специальные символы табуляция (\u0009 ), перевод строки (\u000A ) и возврат каретки (\u000D )

(строка)

Синтаксис:

"string" "string" ...

--action-names (список)

Список имен операций API для оценки в симуляции. Каждая операция оценивается для каждого ресурса. Каждая операция должна включать идентификатор службы, например, iam:CreateUser .

(строка)

Синтаксис:

"string" "string" ...

--resource-arns (список)

Список ARN ресурсов Amazon Web Services для включения в симуляцию. Если этот параметр не указан, то значение по умолчанию равно * (все ресурсы). Каждый API в параметре ActionNames оценивается для каждого ресурса в этом списке. Имитация определяет результат доступа (разрешено или запрещено) каждой комбинации и сообщает об этом в ответе. Вы можете моделировать ресурсы, которых нет в вашем аккаунте.

Имитация не автоматически извлекает политики для указанных ресурсов. Если вы хотите включить политику ресурса в симуляцию, вам необходимо включить политику в виде строки в параметре ResourcePolicy .

Дополнительную информацию об ARN см. в разделе Имена ресурсов Amazon (ARN) в Общей справке Amazon Web Services .

Примечание

Имитация политик, основанных на ресурсах, не поддерживается для ролей IAM.

(строка)

Синтаксис:

"string" "string" ...

--resource-policy (строка)

Политика, основанная на ресурсе, для включения в симуляцию, представленная в виде строки. Каждый ресурс в симуляции рассматривается так, как будто у него есть эта политика. Вы можете включить только одну политику, основанную на ресурсе, в симуляции.

Максимальная длина документа политики, который вы можете передать в этой операции, включая пробелы, указана ниже. Чтобы увидеть максимальное количество символов управляемой политики без пробелов, см. квоты IAM и STS .

Шаблон регулярных выражений, используемый для проверки этого параметра, представляет собой строку символов, состоящую из следующего:

  • Любой печатный ASCII-символ, начиная от пробела (\u0020 ) и до конца диапазона ASCII-символов
  • Печатные символы в наборах символов Basic Latin и Latin-1 Supplement (до \u00FF )
  • Специальные символы табуляция (\u0009 ), перевод строки (\u000A ) и возврат каретки (\u000D )

Примечание

Имитация политик, основанных на ресурсах, не поддерживается для ролей IAM.

--resource-owner (строка)

Идентификатор учетной записи Amazon Web Services, указывающий владельца любого имитируемого ресурса, который не определяет своего владельца в ARN ресурса. Примеры ARN ресурсов включают ведро или объект S3. Если ResourceOwner указан, он также используется в качестве владельца учетной записи любых ResourcePolicy, включенных в симуляцию. Если параметр ResourceOwner не указан, то владелец ресурсов и политика ресурса по умолчанию является учетной записью субъекта, предоставленного в CallerArn . Этот параметр требуется только если вы указали политику, основанную на ресурсе, и учетная запись, владеющая ресурсом, отличается от учетной записи, владеющей имитируемым вызывающим пользователем CallerArn .

--caller-arn (строка)

ARN пользователя IAM, которого вы хотите указать в качестве имитируемого вызывающего API-операций. Если вы не указываете CallerArn , по умолчанию используется ARN пользователя, который вы укажете в PolicySourceArn , если вы указали пользователя. Если вы включаете как PolicySourceArn (например, arn:aws:iam::123456789012:user/David ), так и CallerArn (например, arn:aws:iam::123456789012:user/Bob ), результат заключается в том, что вы имитируете вызов API-операций как Bob, как если бы у Bob были политики David.

Вы можете указать только ARN пользователя IAM. Вы не можете указать ARN принятой роли, федеративного пользователя или принципала службы.

CallerArn требуется, если вы включаете ResourcePolicy, и PolicySourceArn не является ARN пользователя IAM. Это необходимо, чтобы элемент Principal политики, основанной на ресурсе, имел значение для использования при оценке политики.

Дополнительную информацию об ARN см. в разделе Имена ресурсов Amazon (ARN) в Общей справке Amazon Web Services .

--context-entries (список)

Список ключей контекста и соответствующих значений для использования имитацией. Всякий раз, когда ключ контекста оценивается в одной из имитируемых политик разрешений IAM, соответствующее значение предоставляется.

(структура)

Содержит информацию о ключе контекста условия. Он включает имя ключа и указывает значение (или значения, если ключ контекста поддерживает несколько значений) для использования в симуляции. Эта информация используется при оценке элементов Condition входных политик.

Этот тип данных используется в качестве параметра ввода для SimulateCustomPolicy и SimulatePrincipalPolicy .

ContextKeyName -> (строка)

Полное имя ключа контекста условия, включая префикс службы. Например, aws:SourceIp или s3:VersionId .

ContextKeyValues -> (список)

Значение (или значения, если ключ контекста условия поддерживает несколько значений) для предоставления имитации при ссылке на ключ с помощью элемента Condition в политике ввода.

(строка)

ContextKeyType -> (строка)

Тип данных значения (или значений), указанного в параметре ContextKeyValues .

Краткая форма синтаксиса:

ContextKeyName=string,ContextKeyValues=string,string,ContextKeyType=string ...

Синтаксис JSON:

[
  {
    "ContextKeyName": "string",
    "ContextKeyValues": ["string", ...],
    "ContextKeyType": "string"|"stringList"|"numeric"|"numericList"|"boolean"|"booleanList"|"ip"|"ipList"|"binary"|"binaryList"|"date"|"dateList"
  }
  ...
]

--resource-handling-option (строка)

Указывает тип имитации, который нужно выполнить. Различные API-операции, поддерживающие политики, основанные на ресурсах, требуют различных комбинаций ресурсов. Указав тип имитации, который нужно выполнить, вы позволяете симулятору политики принудительно присутствовать необходимых ресурсов, чтобы гарантировать надежные результаты имитации. Если ваша имитация не соответствует одному из следующих сценариев, то вы можете опустить этот параметр. В следующем списке показаны каждое из поддерживаемых значений сценария и ресурсы, которые вы должны определить для выполнения имитации.

Каждый из сценариев Amazon EC2 требует, чтобы вы указали ресурсы экземпляра, образа и группы безопасности. Если ваш сценарий включает том EBS, тогда вы должны указать этот том в качестве ресурса. Если сценарий Amazon EC2 включает VPC, то вы должны предоставить ресурс сетевого интерфейса. Если он включает подсеть IP, то вы должны указать ресурс подсети. Дополнительную информацию о вариантах сценария Amazon EC2 см. в разделе Поддерживаемые платформы в Руководстве пользователя Amazon EC2 .

  • EC2-VPC-InstanceStore экземпляр, образ, группа безопасности, сетевой интерфейс
  • EC2-VPC-InstanceStore-Subnet экземпляр, образ, группа безопасности, сетевой интерфейс, подсеть
  • EC2-VPC-EBS экземпляр, образ, группа безопасности, сетевой интерфейс, том
  • EC2-VPC-EBS-Subnet экземпляр, образ, группа безопасности, сетевой интерфейс, подсеть, том

--max-items (целое число)

Общее количество элементов, которые необходимо вернуть в выводе команды. Если общее количество доступных элементов превышает указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничной навигации укажите значение NextToken в аргументе starting-token последующей команды. **Не** используйте элемент ответа NextToken непосредственно вне AWS CLI.

Примеры использования см. в разделе Постраничная навигация в Руководстве пользователя AWS Command Line Interface .

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.

--starting-token (строка)

Токен для указания, с какой точки начать пагинацию. Это NextToken из ранее урезанного ответа.

Примеры использования см. в разделе Пагинация в руководстве пользователя AWS Command Line Interface.

--page-size (целое число)

Размер каждой страницы для получения в вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выходных данных команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, получая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.

Примеры использования см. в разделе Пагинация в руководстве пользователя AWS Command Line Interface.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или значение input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, будет выведен пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команды и вернет пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (булево)

Включить отладочную регистрацию.

--endpoint-url (строка)

Переопределить значение URL по умолчанию команды на предоставленный URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (булево)

Отключить автоматическую пагинацию. Если автоматическая пагинация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для использования при фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/отключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (булево)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с набором сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь ограничения по времени. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь ограничения по времени. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная в base64 строка. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить вывод пагинатора CLI.

--cli-auto-prompt (булево)

Автоматически запрашивать параметры входных данных CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическую запрос параметров входных данных CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, подобные unix-подобным. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Пример 1: Для имитации влияния произвольной политики IAM

Следующий simulate-principal-policy демонстрирует, как имитировать вызов действия API пользователем и определять, разрешают или запрещают политики, связанные с этим пользователем, действие. В следующем примере у пользователя есть политика, разрешающая только действие codecommit:ListRepositories.

aws iam simulate-principal-policy \
    --policy-source-arn arn:aws:iam::123456789012:user/alejandro \
    --action-names codecommit:ListRepositories

Вывод:

{
    "EvaluationResults": [
        {
            "EvalActionName": "codecommit:ListRepositories",
            "EvalResourceName": "*",
            "EvalDecision": "allowed",
            "MatchedStatements": [
                {
                    "SourcePolicyId": "Grant-Access-To-CodeCommit-ListRepo",
                    "StartPosition": {
                        "Line": 3,
                        "Column": 19
                    },
                    "EndPosition": {
                        "Line": 9,
                        "Column": 10
                    }
                }
            ],
            "MissingContextValues": []
        }
    ]
}

Пример 2: Для имитации влияния запрещенной команды

Следующий simulate-custom-policy пример демонстрирует результаты имитации команды, которая запрещена одной из политик пользователя. В следующем примере у пользователя есть политика, разрешающая доступ к базе данных DynamoDB только после определенной даты и времени. Моделирование предполагает, что пользователь пытается получить доступ к базе данных с aws:CurrentTime значением, которое раньше, чем это разрешает условие политики.

aws iam simulate-principal-policy \
    --policy-source-arn arn:aws:iam::123456789012:user/alejandro \
    --action-names dynamodb:CreateBackup \
    --context-entries "ContextKeyName='aws:CurrentTime',ContextKeyValues='2018-04-25T11:00:00Z',ContextKeyType=date"

Вывод:

{
    "EvaluationResults": [
        {
            "EvalActionName": "dynamodb:CreateBackup",
            "EvalResourceName": "*",
            "EvalDecision": "implicitDeny",
            "MatchedStatements": [],
            "MissingContextValues": []
        }
    ]
}

Дополнительную информацию см. в разделе Тестирование политик IAM с симулятором политики IAM в руководстве пользователя AWS IAM.

Вывод

EvaluationResults -> (список)

Результаты моделирования.

(структура)

Содержит результаты моделирования.

Этот тип данных используется в возвращаемом параметре функций `` SimulateCustomPolicy `` и `` SimulatePrincipalPolicy ``.

EvalActionName -> (строка)

Название операции API, протестированной на указанном ресурсе.

EvalResourceName -> (строка)

ARN ресурса, на котором была протестирована указанная операция API.

EvalDecision -> (строка)

Результат моделирования.

MatchedStatements -> (список)

Список утверждений из входных политик, определяющих результат для этого сценария. Помните, что даже если несколько утверждений разрешают операцию на ресурсе, если хотя бы одно утверждение запрещает эту операцию, то явное запрещение перекрывает любое разрешение. Кроме того, утверждение запрета — единственная запись, включенная в результат.

(структура)

Содержит ссылку на элемент Statement в документе политики, определяющем результат моделирования.

Этот тип данных используется в члене MatchedStatements типа `` EvaluationResult ``.

SourcePolicyId -> (строка)

Идентификатор политики, предоставленной в качестве входных данных.

SourcePolicyType -> (строка)

Тип политики.

StartPosition -> (структура)

Строка и столбец начала Statement в политике IAM.

Line -> (целое число)

Строка, содержащая указанную позицию в документе.

Column -> (целое число)

Столбец в строке, содержащий указанную позицию в документе.

EndPosition -> (структура)

Строка и столбец конца Statement в политике IAM.

Line -> (целое число)

Строка, содержащая указанную позицию в документе.

Column -> (целое число)

Столбец в строке, содержащий указанную позицию в документе.

MissingContextValues -> (список)

Список ключей контекста, необходимых включёнными входными политиками, но не предоставленных одним из входных параметров. Этот список используется, когда ресурс в моделировании равен «*», либо явно, либо когда параметр ResourceArns пуст. Если вы включаете список ресурсов, любые отсутствующие значения контекста вместо этого включаются в раздел ResourceSpecificResults. Чтобы определить ключи контекста, используемые набором политик, вы можете вызвать GetContextKeysForCustomPolicy или GetContextKeysForPrincipalPolicy.

(строка)

OrganizationsDecisionDetail -> (структура)

Структура, которая детализирует, как Организации и её политики управления сервисами влияют на результаты моделирования. Применимо только если учётная запись моделируемого пользователя является частью организации.

AllowedByOrganizations -> (булево)

Указывает, разрешена ли моделируемая операция политиками управления сервисами Организации, которые влияют на учётную запись моделируемого пользователя.

PermissionsBoundaryDecisionDetail -> (структура)

Содержит информацию о влиянии граничных разрешений на моделирование политики, когда граница применяется к сущности IAM.

AllowedByPermissionsBoundary -> (булево)

Указывает, разрешена ли операция граничной политикой, применённой к сущности IAM (пользователю или роли). Значение true означает, что граничная политика не запрещает операцию. Это означает, что политика содержит утверждение Allow, которое соответствует запросу. В этом случае, если политика на основе идентификатора также разрешает операцию, запрос разрешается. Значение false означает, что либо запрошенная операция не разрешена (неявно запрещена), либо операция явно запрещена граничной политикой. В обоих случаях операция не разрешается, независимо от политики на основе идентификатора.

EvalDecisionDetails -> (карта)

Дополнительные сведения о результатах решения оценки между учётными записями. Этот параметр заполняется только для межсчётных моделирований. Он содержит краткое резюме о том, как каждый тип политики влияет на окончательное решение об оценке.

Если моделирование оценивает политики в пределах одной учётной записи и включает ARN ресурса, то параметр присутствует, но ответ пуст. Если моделирование оценивает политики в пределах одной учётной записи и задаёт все ресурсы (*), то параметр не возвращается.

При межсчётном запросе Amazon Web Services оценивает запрос в учётной записи, доверяющей, и в доверенной учётной записи. Запрос разрешается только в том случае, если обе оценки возвращают true. Для получения дополнительной информации об оценке политик см. Оценивание политик в пределах одной учётной записи.

Если Организации SCP, включённые в оценку, запрещают доступ, моделирование завершается. В этом случае оценка политик не продолжается и этот параметр не возвращается.

key -> (строка)

value -> (строка)

ResourceSpecificResults -> (список)

Отдельные результаты моделирования операции API, указанной в EvalActionName, на каждом ресурсе.

(структура)

Содержит результат моделирования одного вызова API на одном ресурсе.

Этот тип данных используется членом типа данных EvaluationResult.

EvalResourceName -> (строка)

Название моделируемого ресурса в формате Amazon Resource Name (ARN).

EvalResourceDecision -> (строка)

Результат моделирования моделируемой операции API на ресурсе, указанном в EvalResourceName.

MatchedStatements -> (список)

Список утверждений из входных политик, определяющих результат для этой части моделирования. Помните, что даже если несколько утверждений разрешают операцию на ресурсе, если любое утверждение запрещает эту операцию, то явное запрещение перекрывает любое разрешение. Кроме того, утверждение запрета — единственная запись, включённая в результат.

(структура)

Содержит ссылку на элемент Statement в документе политики, определяющем результат моделирования.

Этот тип данных используется в члене MatchedStatements типа `` EvaluationResult ``.

SourcePolicyId -> (строка)

Идентификатор политики, предоставленной в качестве входных данных.

SourcePolicyType -> (строка)

Тип политики.

StartPosition -> (структура)

Строка и столбец начала Statement в политике IAM.

Line -> (целое число)

Строка, содержащая указанную позицию в документе.

Column -> (целое число)

Столбец в строке, содержащий указанную позицию в документе.

EndPosition -> (структура)

Строка и столбец конца Statement в политике IAM.

Line -> (целое число)

Строка, содержащая указанную позицию в документе.

Column -> (целое число)

Столбец в строке, содержащий указанную позицию в документе.

MissingContextValues -> (список)

Список ключей контекста, необходимых включёнными входными политиками, но не предоставленных одним из входных параметров. Этот список используется, когда в параметре ResourceArns указан список ARN, а не «*». Если вы не указываете отдельные ресурсы, задавая ResourceArns как «*» или не включая параметр ResourceArns, то любые отсутствующие значения контекста включаются в раздел EvaluationResults. Чтобы определить ключи контекста, используемые набором политик, вы можете вызвать GetContextKeysForCustomPolicy или GetContextKeysForPrincipalPolicy.

(строка)

EvalDecisionDetails -> (карта)

Дополнительные сведения о результатах решения оценки на одном ресурсе. Этот параметр возвращается только для межсчётных моделирований. Этот параметр объясняет, как каждый тип политики влияет на решение об оценке на уровне ресурса.

key -> (строка)

value -> (строка)

PermissionsBoundaryDecisionDetail -> (структура)

Содержит информацию о влиянии граничных разрешений на моделирование политики, когда эта граница применяется к сущности IAM.

AllowedByPermissionsBoundary -> (булево)

Указывает, разрешена ли операция граничной политикой, применённой к сущности IAM (пользователю или роли). Значение true означает, что граничная политика не запрещает операцию. Это означает, что политика содержит утверждение Allow, которое соответствует запросу. В этом случае, если политика на основе идентификатора также разрешает операцию, запрос разрешается. Значение false означает, что либо запрошенная операция не разрешена (неявно запрещена), либо операция явно запрещена граничной политикой. В обоих случаях операция не разрешается, независимо от политики на основе идентификатора.

IsTruncated -> (булево)

Флаг, указывающий, есть ли ещё элементы для возврата. Если результаты были усечены, вы можете выполнить последующий запрос с использованием параметра запроса Marker для получения дополнительных элементов. Обратите внимание, что IAM может вернуть меньше, чем MaxItems результатов, даже если доступно больше результатов. Рекомендуется проверять IsTruncated после каждого вызова, чтобы убедиться в получении всех результатов.

Marker -> (строка)

Когда IsTruncated равно true, этот элемент присутствует и содержит значение, которое нужно использовать для параметра Marker в последующем запросе на постраничную обработку.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API