View a markdown version of this page

Ejemplos de resúmenes de políticas - AWS Identity and Access Management

Ejemplos de resúmenes de políticas

Los siguientes ejemplos muestran políticas JSON con sus resúmenes de política, resúmenes de servicio y resúmenes de acción asociados para comprender los permisos que se dan por medio de una política.

Política 1: DenyCustomerBucket

Esta política demuestra un permitir y un denegar para el mismo servicio.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "FullAccess", "Effect": "Allow", "Action": ["s3:*"], "Resource": ["*"] }, { "Sid": "DenyCustomerBucket", "Action": ["s3:*"], "Effect": "Deny", "Resource": ["arn:aws:s3:::customer", "arn:aws:s3:::customer/*" ] } ] }

Resumen de la política DenyCustomerBucket:

Resumen de la política DenyCustomerBucket que muestra el servicio S3 con un nivel de acceso de denegación explícita.

Resumen del servicio DenyCustomerBucket S3 (denegación explícita):

Resumen del servicio S3 para DenyCustomerBucket que muestra las acciones denegadas de forma explícita.

Resumen de la acción GetObject (lectura):

Resumen de la acción GetObject que muestra los recursos denegados en la política DenyCustomerBucket.

Política 2: DynamoDbRowCognitoID

Esta política proporciona acceso de nivel de filas a Amazon DynamoDB en función del ID de Amazon Cognito del usuario.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:DeleteItem", "dynamodb:GetItem", "dynamodb:PutItem", "dynamodb:UpdateItem" ], "Resource": [ "arn:aws:dynamodb:us-west-1:123456789012:table/myDynamoTable" ], "Condition": { "ForAllValues:StringEquals": { "dynamodb:LeadingKeys": [ "${cognito-identity.amazonaws.com:sub}" ] } } } ] }

Resumen de la política DynamoDbRowCognitoID:

Resumen de la política DynamoDbRowCognitoID que muestra el servicio DynamoDB con el nivel de acceso permitido.

Resumen del servicio DynamoDbRowCognitoID DynamoDB (permitir):

Resumen del servicio DynamoDB para DynamoDbRowCognitoID que muestra las acciones permitidas.

Resumen de la política GetItem (enumerar):

Resumen de la acción GetItem que muestra los recursos permitidos con condiciones en la política DynamoDbRowCognitoID.

Política 3: MultipleResourceCondition

Esta política contiene varios recursos y condiciones.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:PutObject", "s3:PutObjectAcl" ], "Resource": ["arn:aws:s3:::Apple_bucket/*"], "Condition": {"StringEquals": {"s3:x-amz-acl": ["public-read"]}} }, { "Effect": "Allow", "Action": [ "s3:PutObject", "s3:PutObjectAcl" ], "Resource": ["arn:aws:s3:::Orange_bucket/*"], "Condition": {"StringEquals": { "s3:x-amz-acl": ["custom"], "s3:x-amz-grant-full-control": ["1234"] }} } ] }

Resumen de la política MultipleResourceCondition:

Resumen de la política MultipleResourceCondition que muestra el servicio S3 con el nivel de acceso permitido.

Resumen del servicio MultipleResourceCondition S3 (permitir):

Resumen del servicio S3 para MultipleResourceCondition que muestra las acciones permitidas.

Resumen de la acción PutObject (escritura):

Resumen de la acción PutObject que muestra los recursos permitidos con las condiciones en la política MultipleResourceCondition.

Política 4: EC2_troubleshoot

La siguiente política permite a los usuarios obtener una captura de pantalla de una instancia de Amazon EC2 en ejecución, lo que puede ayudarle a la resolución de problemas de EC2. Esta política también permite visualizar información sobre los elementos del bucket de desarrollador de Amazon S3.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:GetConsoleScreenshot" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::developer" ] } ] }

Resumen de la política EC2_Troubleshoot:

Resumen de la política EC2_Troubleshoot que muestra los servicios EC2 y S3 con niveles de acceso permitidos.

Resumen de la política EC2_Troubleshoot S3 (permitir):

Resumen del servicio S3 para EC2_Troubleshoot que muestra las acciones permitidas.

Resumen de la política ListBucket (enumerar):

Resumen de la acción ListBucket que muestra los recursos permitidos en la política EC2_Troubleshoot.

Política 5: CodeBuild_CodeCommit_CodeDeploy

Esta política proporciona acceso a recursos CodeBuild, CodeCommit y CodeDeploy específicos. Dado que estos recursos son específicos de cada servicio, aparecen únicamente con el servicio correspondiente. Si incluye un recurso que no coincide con ninguno de los servicios del elemento Action, el recurso aparece en todos los resúmenes de acción.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Stmt1487980617000", "Effect": "Allow", "Action": [ "codebuild:*", "codecommit:*", "codedeploy:*" ], "Resource": [ "arn:aws:codebuild:us-east-2:123456789012:project/my-demo-project", "arn:aws:codecommit:us-east-2:123456789012:MyDemoRepo", "arn:aws:codedeploy:us-east-2:123456789012:application:WordPress_App", "arn:aws:codedeploy:us-east-2:123456789012:instance/AssetTag*" ] } ] }

Resumen de la política CodeBuild_CodeCommit_CodeDeploy:

Resumen de la política CodeBuild_CodeCommit_CodeDeploy que muestra varios servicios con niveles de acceso permitidos.

Resumen del servicio CodeBuild_CodeCommit_CodeDeploy CodeBuild (permitir):

Resumen del servicio CodeBuild para CodeBuild_CodeCommit_CodeDeploy que muestra las acciones permitidas.

Resumen de la acción CodeBuild_CodeCommit_CodeDeploy StartBuild (escritura):

Resumen de la acción StartBuild que muestra los recursos permitidos en la política CodeBuild_CodeCommit_CodeDeploy.