【问题标题】:AWS Simulate principal policy Showing incorrect resultsAWS Simulate 委托人策略显示不正确的结果
【发布时间】:2023-01-05 00:48:35
【问题描述】:

我正在尝试通过 Java SDK 运行 simulateprincipalpolicy 并得到不正确的结果。

我有这样的政策并将此政策附加到角色“Myrole”:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "id",
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeTags"
            ],
            "Resource": "*"
        }
    ]
}

Java代码:

SimulatePrincipalPolicyRequest simulatePrincipalPolicyRequest = new SimulatePrincipalPolicyRequest()
simulatePrincipalPolicyRequest.setPolicySourceArn("arn:aws:iam::123456789012:role/Myrole");
simulatePrincipalPolicyRequest.withActionNames("ec2:DescribeTags");

结果:

{
EvalActionName: ec2:DescribeTags
EvalResourceName: *
EvalDecision: implicitDeny
MatchedStatements: []
MissingContextValues: []
OrganizationsDecisionDetail: {AllowedByOrganizations: false}
EvalDecisionDetails: {}
ResourceSpecificResults: []
}

响应不正确,因为当我尝试执行该操作时,我能够这样做。

【问题讨论】:

    标签: java amazon-web-services amazon-iam


    【解决方案1】:

    我通过直接调用simulate-principal-policy遇到了类似的情况:

    AllowedByOrganizations: false 表示有一个组织 SCP,一个组织范围内应用的服务控制策略,模拟器以某种方式将其解释为拒绝访问。

    在我的案例中,问题是有些 Org SCP 拒绝对某些区域的所有访问,但对其他区域则不然。

    模拟器似乎无法将给定区域与其他区域区分开来,或者至少我没有找到解决此问题的方法。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2013-06-08
      • 1970-01-01
      • 2021-11-12
      • 1970-01-01
      • 2020-03-29
      • 2021-10-16
      • 2019-05-02
      相关资源
      最近更新 更多