Ações, recursos e chaves de condição para o AWS IAM Identity Center - Referência de autorização do serviço

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Ações, recursos e chaves de condição para o AWS IAM Identity Center

AWS O IAM Identity Center (prefixo do serviço:sso) fornece os seguintes recursos, ações e chaves de contexto de condição específicos do serviço para uso nas políticas de permissão do IAM.

Referências:

Ações definidas pelo AWS IAM Identity Center

Você pode especificar as seguintes ações no elemento Action de uma declaração de política do IAM. Use políticas para conceder permissões para executar uma operação na AWS. Quando usa uma ação em uma política, você geralmente permite ou nega acesso à operação da API ou ao comando da CLI com o mesmo nome. No entanto, em alguns casos, uma única ação controla o acesso a mais de uma operação. Como alternativa, algumas operações exigem várias ações diferentes.

A coluna Nível de acesso da tabela Ações descreve como a ação é classificada (Lista, Leitura, Gerenciamento de permissões ou Marcação). Esta classificação pode ajudar você a compreender o nível de acesso que uma ação concede quando a usa em uma política. Para obter mais informações sobre os níveis de acesso, consulte Níveis de acesso nos resumos das políticas.

A coluna Tipos de recursos na tabela Ações indica se cada ação é compatível com permissões no nível do recurso. Se não houver valor para essa coluna, você deverá especificar todos os recursos ("*") aos quais a política se aplica no elemento Resource de sua declaração de política. Se a coluna incluir um tipo de recurso, você poderá especificar um ARN desse tipo em uma instrução com essa ação. Se a ação tiver um ou mais recursos necessários, o chamador deverá ter permissão para usar a ação com esses recursos. Os recursos obrigatórios são indicados na tabela com um asterisco (*). Se você limitar o acesso aos recursos com o elemento Resource em uma política do IAM, deverá incluir um ARN ou padrão para cada tipo de recurso necessário. Algumas ações oferecem suporte a vários tipos de recursos. Se o tipo de recurso for opcional (não indicado como obrigatório), você poderá optar por usar um dos tipos de recurso opcionais.

A coluna Chaves de condição na tabela Ações inclui chaves que você pode especificar em um elemento Condition da declaração de política. Para obter mais informações sobre as chaves de condição associadas aos recursos do serviço, consulte a coluna Chaves de condição da tabela Tipos de recursos.

A coluna Ações dependentes da tabela Ações mostra permissões adicionais que podem ser necessárias para chamar uma ação com êxito. Essas permissões podem ser necessárias além da permissão para a ação em si. Quando uma ação especifica ações dependentes, essas dependências podem se aplicar a recursos adicionais definidos para essa ação, não somente ao primeiro recurso listado na tabela.

nota

As chaves de condição do recurso estão listadas na tabela Tipos de recursos. Você pode encontrar um link para o tipo de recurso que se aplica a uma ação na coluna Tipos de recursos (*obrigatório) da tabela Ações. O tipo de recurso na tabela Tipos de recursos inclui a coluna Chaves de condição, que são as chaves de condição do recurso que se aplicam a uma ação na tabela Ações.

Para obter detalhes sobre as colunas na tabela a seguir, consulte Tabela de ações.

Ações Descrição Nível de acesso Tipos de recursos (*necessários) Chaves de condição Ações dependentes
AssociateDirectory Concede permissão para conectar um diretório a ser usado pelo AWS IAM Identity Center Gravar

ds:AuthorizeApplication

identitystore:CreateIdentityStore

kms:Decrypt

AssociateProfile Concede permissão para criar uma associação entre um usuário ou grupo de diretório e um perfil Gravar

kms:Decrypt

AttachCustomerManagedPolicyReferenceToPermissionSet Concede permissão para anexar uma referência de política gerenciada pelo cliente a um conjunto de permissões Gerenciamento de permissões

Instance*

kms:Decrypt

PermissionSet*

AttachManagedPolicyToPermissionSet Concede permissão para anexar uma política AWS gerenciada a um conjunto de permissões Gerenciamento de permissões

Instance*

kms:Decrypt

PermissionSet*

CreateAccountAssignment Concede permissão para atribuir acesso a um Diretor para um determinado Conta da AWS usando um conjunto de permissões especificado Gravar

Account*

kms:Decrypt

Instance*

PermissionSet*

CreateApplication Concede permissão para criar um aplicativo Gravar

ApplicationProvider*

kms:Decrypt

Instance*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateApplicationAssignment Concede permissão para criar uma atribuição de aplicação Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

CreateApplicationInstance Concede permissão para adicionar uma instância do aplicativo ao AWS IAM Identity Center Gravar

kms:Decrypt

CreateApplicationInstanceCertificate Concede permissão para adicionar um novo certificado para uma instância da aplicação Gravar

kms:Decrypt

CreateInstance Concede permissão para criar uma instância de centro de identidade Gravar

Instance*

iam:CreateServiceLinkedRole

identitystore:CreateIdentityStore

organizations:DescribeOrganization

aws:RequestTag/${TagKey}

aws:TagKeys

CreateInstanceAccessControlAttributeConfiguration Concede permissão para habilitar a instância para ABAC e especificar os atributos Gravar

Instance*

iam:AttachRolePolicy

iam:CreateRole

iam:DeleteRole

iam:DeleteRolePolicy

iam:DetachRolePolicy

iam:GetRole

iam:ListAttachedRolePolicies

iam:ListRolePolicies

iam:PutRolePolicy

iam:UpdateAssumeRolePolicy

kms:Decrypt

CreateManagedApplicationInstance Concede permissão para adicionar uma instância de aplicativo gerenciada ao AWS IAM Identity Center Gravar

kms:Decrypt

CreatePermissionSet Concede permissão para criar um conjunto de permissões Write

Instance*

kms:Decrypt

PermissionSet*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateProfile Concede permissão para criar um perfil para uma instância da aplicação Write

kms:Decrypt

CreateTrust Concede permissão para criar uma confiança de federação em uma conta de destino Gravar

kms:Decrypt

CreateTrustedTokenIssuer Concede permissão para criar um emissor de token confiável para uma instância Gravar

Instance*

kms:Decrypt

aws:RequestTag/${TagKey}

aws:TagKeys

DeleteAccountAssignment Concede permissão para excluir o acesso de um diretor de um determinado Conta da AWS usando um conjunto de permissões especificado Gravar

Account*

kms:Decrypt

Instance*

PermissionSet*

DeleteApplication Concede permissão para excluir um aplicativo Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationAccessScope Concede permissão para excluir um escopo de acesso para uma aplicação Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationAssignment Concede permissão para excluir uma atribuição de aplicação Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationAuthenticationMethod Concede permissão para excluir um método de autenticação para uma aplicação Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationGrant Concede permissão para excluir uma concessão de uma aplicação Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationInstance Concede permissão para excluir a instância da aplicação Write

kms:Decrypt

DeleteApplicationInstanceCertificate Concede permissão para excluir um certificado expirado ou inativo da instância da aplicação Gravar

kms:Decrypt

DeleteInlinePolicyFromPermissionSet Concede permissão para excluir a política em linha de um conjunto de permissões especificado Gravar

Instance*

kms:Decrypt

PermissionSet*

DeleteInstance Concede permissão para excluir uma instância de centro de identidade Gravar

Instance*

identitystore:DeleteIdentityStore

DeleteInstanceAccessControlAttributeConfiguration Concede permissão para desabilitar o ABAC e remover a lista de atributos da instância Write

Instance*

kms:Decrypt

DeleteManagedApplicationInstance Concede permissão para excluir a instância da aplicação gerenciada Write

kms:Decrypt

DeletePermissionSet Concede permissão para excluir um conjunto de permissões Gravar

Instance*

kms:Decrypt

PermissionSet*

DeletePermissionsBoundaryFromPermissionSet Concede permissão para remover limites de permissões de um conjunto de permissões Gerenciamento de permissões

Instance*

kms:Decrypt

PermissionSet*

DeleteProfile Concede permissão para excluir o perfil de uma instância da aplicação Gravar

kms:Decrypt

DeleteTrustedTokenIssuer Concede permissão para excluir um emissor de token confiável para uma instância Gravar

TrustedTokenIssuer*

kms:Decrypt

DescribeAccountAssignmentCreationStatus Concede permissão para descrever o status da solicitação de criação de atribuição Leitura

Instance*

kms:Decrypt

DescribeAccountAssignmentDeletionStatus Concede permissão para descrever o status de uma solicitação de exclusão da atribuição Leitura

Instance*

kms:Decrypt

DescribeApplication Concede permissão para obter informações sobre uma aplicação Leitura

Application*

kms:Decrypt

sso:ApplicationAccount

DescribeApplicationAssignment Concede permissão para recuperar uma atribuição de aplicação Leitura

Application*

kms:Decrypt

sso:ApplicationAccount

DescribeApplicationProvider Concede permissão para descrever um provedor de aplicação Leitura

ApplicationProvider*

DescribeInstance Concede permissão para obter informações sobre uma instância de centro de identidade Leitura

Instance*

DescribeInstanceAccessControlAttributeConfiguration Concede permissão para obter a lista de atributos usados pela instância para ABAC Read

Instance*

kms:Decrypt

DescribePermissionSet Concede permissão para descrever um conjunto de permissões Leitura

Instance*

kms:Decrypt

PermissionSet*

DescribePermissionSetProvisioningStatus Concede permissão para descrever o status da solicitação de provisionamento do conjunto de permissões determinado Leitura

Instance*

kms:Decrypt

DescribeRegisteredRegions Concede permissão para obter as regiões em que sua organização habilitou o AWS IAM Identity Center Leitura
DescribeTrustedTokenIssuer Concede permissão para descrever um emissor de token confiável para uma instância Leitura

TrustedTokenIssuer*

kms:Decrypt

DetachCustomerManagedPolicyReferenceFromPermissionSet Concede permissão para desvincular uma referência de política gerenciada pelo cliente de um conjunto de permissões Gerenciamento de permissões

Instance*

kms:Decrypt

PermissionSet*

DetachManagedPolicyFromPermissionSet Concede permissão para separar a política AWS gerenciada anexada do conjunto de permissões especificado Gerenciamento de permissões

Instance*

kms:Decrypt

PermissionSet*

DisassociateDirectory Concede permissão para desassociar um diretório a ser usado pelo AWS IAM Identity Center Gravar

ds:UnauthorizeApplication

identitystore:DeleteIdentityStore

kms:Decrypt

DisassociateProfile Concede permissão para desassociar um usuário ou grupo de diretório de um perfil Gravar

kms:Decrypt

GetApplicationAccessScope Concede permissão para obter um escopo de acesso para uma aplicação Leitura

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationAssignmentConfiguration Concede permissão para ler configurações de atribuição para uma aplicação Leitura

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationAuthenticationMethod Concede permissão para obter um método de autenticação para uma aplicação Leitura

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationGrant Concede permissão para obter detalhes sobre uma concessão pertencente a uma aplicação Leitura

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationInstance Concede permissão para recuperar os detalhes de uma instância da aplicação Leitura

kms:Decrypt

GetApplicationSessionConfiguration Concede permissão para obter a configuração da sessão para um aplicativo Leitura

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationTemplate Concede permissão para recuperar os detalhes do modelo da aplicação Leitura
GetInlinePolicyForPermissionSet Concede permissão para obter a política em linha atribuída ao conjunto de permissões Leitura

Instance*

kms:Decrypt

PermissionSet*

GetManagedApplicationInstance Concede permissão para recuperar os detalhes de uma instância da aplicação Read

kms:Decrypt

GetMfaDeviceManagementForDirectory Concede permissão para recuperar as configurações de gerenciamento de dispositivos MFA para o diretório Read

kms:Decrypt

GetPermissionSet Concede permissão para recuperar detalhes de um conjunto de permissões Leitura

kms:Decrypt

GetPermissionsBoundaryForPermissionSet Concede permissão para obter limites de permissões para um conjunto de permissões Leitura

Instance*

kms:Decrypt

PermissionSet*

GetProfile Concede permissão para recuperar um perfil para uma instância da aplicação Leitura

kms:Decrypt

GetSSOStatus Concede permissão para verificar se o AWS IAM Identity Center está ativado Leitura
GetSharedSsoConfiguration Concede permissão para recuperar a configuração compartilhada para a instância SSO atual Read

kms:Decrypt

GetSsoConfiguration Concede permissão para recuperar a configuração para a instância atual do SSO Read

kms:Decrypt

GetTrust Concede permissão para recuperar a confiança de federação em uma conta de destino Read

kms:Decrypt

ImportApplicationInstanceServiceProviderMetadata Concede permissão para atualizar a instância da aplicação fazendo upload de um arquivo de metadados SAML da aplicação fornecido pelo provedor de serviços Gravar

kms:Decrypt

ListAccountAssignmentCreationStatus Concede permissão para listar o status das solicitações de criação de Conta da AWS atribuição para uma instância de SSO especificada Lista

Instance*

kms:Decrypt

ListAccountAssignmentDeletionStatus Concede permissão para listar o status das solicitações de exclusão de Conta da AWS atribuição para uma instância de SSO especificada Lista

Instance*

kms:Decrypt

ListAccountAssignments Concede permissão para listar o destinatário do especificado Conta da AWS com o conjunto de permissões especificado Lista

Account*

kms:Decrypt

Instance*

PermissionSet*

ListAccountAssignmentsForPrincipal Concede permissão para listar contas atribuídas a usuário ou grupo Lista

Instance*

kms:Decrypt

ListAccountsForProvisionedPermissionSet Concede permissão para listar todas as AWS contas nas quais o conjunto de permissões especificado é provisionado Lista

Instance*

kms:Decrypt

PermissionSet*

ListApplicationAccessScopes Concede permissão para listar escopos de acesso para uma aplicação Lista

Application*

kms:Decrypt

sso:ApplicationAccount

ListApplicationAssignments Concede permissão para listar atribuições de aplicação Lista

Application*

kms:Decrypt

sso:ApplicationAccount

ListApplicationAssignmentsForPrincipal Concede permissão para listar aplicações atribuídas a usuário ou grupo Lista

Instance*

kms:Decrypt

sso:ApplicationAccount

ListApplicationAuthenticationMethods Concede permissão para listar métodos de autenticação para uma aplicação Lista

Application*

kms:Decrypt

sso:ApplicationAccount

ListApplicationGrants Concede permissão para listar concessões para uma aplicação Lista

Application*

kms:Decrypt

sso:ApplicationAccount

ListApplicationInstanceCertificates Concede permissão para recuperar todos os certificados de uma determinada instância da aplicação Read

kms:Decrypt

ListApplicationInstances Concede permissão para recuperar todas as instâncias da aplicação Lista

kms:Decrypt

sso:GetApplicationInstance

ListApplicationProviders Concede permissão para listar provedores de aplicação Lista

ApplicationProvider*

ListApplicationTemplates Concede permissão para recuperar todos os modelos da aplicação com suporte Lista

sso:GetApplicationTemplate

ListApplications Concede permissão para recuperar todas as aplicações associadas à instância do IAM Identity Center Lista

kms:Decrypt

ListCustomerManagedPolicyReferencesInPermissionSet Concede permissão para listar as políticas gerenciadas pelo cliente anexadas a um conjunto de permissões Lista

Instance*

kms:Decrypt

PermissionSet*

ListDirectoryAssociations Concede permissão para recuperar detalhes sobre o diretório conectado ao AWS IAM Identity Center Leitura

kms:Decrypt

ListInstances Concede permissão para listar as instâncias do SSO às quais o chamador tem acesso Lista
ListManagedPoliciesInPermissionSet Concede permissão para listar as políticas AWS gerenciadas que estão anexadas a um conjunto de permissões especificado Lista

Instance*

kms:Decrypt

PermissionSet*

ListPermissionSetProvisioningStatus Concede permissão para listar o status das solicitações das solicitações de provisionamento do conjunto de permissões de uma instância de SSO especificada Lista

Instance*

kms:Decrypt

ListPermissionSets Concede permissão para recuperar todos os conjuntos de permissões Lista

Instance*

kms:Decrypt

ListPermissionSetsProvisionedToAccount Concede permissão para listar todos os conjuntos de permissões que são provisionados para um determinado Conta da AWS Lista

Account*

kms:Decrypt

Instance*

ListProfileAssociations Concede permissão para recuperar o usuário ou grupo de diretório associado ao perfil Read

kms:Decrypt

ListProfiles Concede permissão para recuperar todos os perfis de uma instância da aplicação Lista

kms:Decrypt

sso:GetProfile

ListTagsForResource Concede permissão para listar as etiquetas anexadas ao usuário do recurso especificado Leitura

Application

kms:Decrypt

Instance

PermissionSet

TrustedTokenIssuer

ListTrustedTokenIssuers Concede permissão para listar emissores de token confiáveis para uma instância Lista

Instance*

kms:Decrypt

ProvisionPermissionSet Concede permissão para provisionar um conjunto de permissões específico para o destino especificado Gravar

Account*

kms:Decrypt

Instance*

PermissionSet*

PutApplicationAccessScope Concede permissão a create/update um escopo de acesso a um aplicativo Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

PutApplicationAssignmentConfiguration Concede permissão para adicionar configurações de atribuição a uma aplicação Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

PutApplicationAuthenticationMethod Concede permissão a create/update um método de autenticação para um aplicativo Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

PutApplicationGrant Concede permissão a create/update uma concessão a um aplicativo Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

PutApplicationSessionConfiguration Concede permissão para colocar a configuração da sessão para um aplicativo Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

PutInlinePolicyToPermissionSet Concede permissão para anexar uma política em linha do IAM a um conjunto de permissões Gravar

Instance*

kms:Decrypt

PermissionSet*

PutMfaDeviceManagementForDirectory Concede permissão para colocar as configurações de gerenciamento de dispositivos MFA no diretório Gravar

kms:Decrypt

PutPermissionsBoundaryToPermissionSet Concede permissão para adicionar limites de permissões a um conjunto de permissões Gerenciamento de permissões

Instance*

kms:Decrypt

PermissionSet*

PutPermissionsPolicy Concede permissão para adicionar uma política a um conjunto de permissões Permissions management

kms:Decrypt

SearchGroups Concede permissão para pesquisar grupos no diretório associado Read

ds:DescribeDirectories

kms:Decrypt

SearchUsers Concede permissão para pesquisar usuários no diretório associado Leitura

ds:DescribeDirectories

kms:Decrypt

StartSSO Concede permissão para inicializar o AWS IAM Identity Center Gravar

kms:Decrypt

kms:DescribeKey

kms:Encrypt

kms:GenerateDataKeyWithoutPlaintext

organizations:DescribeOrganization

organizations:EnableAWSServiceAccess

TagResource Concede permissão para associar um conjunto de etiquetas a um recurso especificado Tags

Application

kms:Decrypt

Instance

PermissionSet

TrustedTokenIssuer

aws:RequestTag/${TagKey}

aws:TagKeys

UntagResource Concede permissão para desassociar um conjunto de etiquetas de um recurso especificado Tags

Application

kms:Decrypt

Instance

PermissionSet

TrustedTokenIssuer

aws:TagKeys

UpdateApplication Concede permissão para atualizar uma aplicação Gravar

Application*

kms:Decrypt

sso:ApplicationAccount

UpdateApplicationInstanceActiveCertificate Concede permissão para definir um certificado como ativo para esta instância da aplicação Write

kms:Decrypt

UpdateApplicationInstanceDisplayData Concede permissão para atualizar os dados de exibição de uma instância da aplicação Write

kms:Decrypt

UpdateApplicationInstanceResponseConfiguration Concede permissão para atualizar a configuração da resposta de federação para a instância da aplicação Write

kms:Decrypt

UpdateApplicationInstanceResponseSchemaConfiguration Concede permissão para atualizar o esquema da resposta da federação para a instância da aplicação Write

kms:Decrypt

UpdateApplicationInstanceSecurityConfiguration Concede permissão para atualizar os detalhes de segurança para a instância da aplicação Write

kms:Decrypt

UpdateApplicationInstanceServiceProviderConfiguration Concede permissão para atualizar a configuração relacionada ao provedor do serviço da instância da aplicação Write

kms:Decrypt

UpdateApplicationInstanceStatus Concede permissão para atualizar o status de uma instância da aplicação Gravar

kms:Decrypt

UpdateInstance Concede permissão para atualizar uma instância de centro de identidade Gravar

Instance*

identitystore:UpdateIdentityStore

kms:Decrypt

kms:DescribeKey

kms:Encrypt

kms:GenerateDataKeyWithoutPlaintext

UpdateInstanceAccessControlAttributeConfiguration Concede permissão para atualizar os atributos a serem usados com a instância para ABAC Write

Instance*

kms:Decrypt

UpdateManagedApplicationInstanceStatus Concede permissão para atualizar o status de uma instância da aplicação gerenciada Gravar

kms:Decrypt

UpdatePermissionSet Concede permissão para atualizar o conjunto de permissões Gerenciamento de permissões

Instance*

kms:Decrypt

PermissionSet*

UpdateProfile Concede permissão para atualizar o perfil de uma instância da aplicação Write

kms:Decrypt

UpdateSSOConfiguration Concede permissão para atualizar a configuração da instância do SSO atual Write

kms:Decrypt

UpdateTrust Concede permissão para atualizar a confiança de federação em uma conta de destino Gravar

kms:Decrypt

UpdateTrustedTokenIssuer Concede permissão para atualizar um emissor de token confiável para uma instância Gravar

TrustedTokenIssuer*

kms:Decrypt

Tipos de recursos definidos pelo AWS IAM Identity Center

Os seguintes tipos de recursos são definidos por este serviço e podem ser usados no elemento Resource de declarações de políticas de permissão do IAM. Cada ação na Tabela de ações identifica os tipos de recursos que podem ser especificados com essa ação. Um tipo de recurso também pode definir quais chaves de condição você pode incluir em uma política. Essas chaves são exibidas na última coluna da tabela Tipos de recursos. Para obter detalhes sobre as colunas na tabela a seguir, consulte Tabela de tipos de recursos.

Tipos de recursos ARN Chaves de condição
PermissionSet arn:${Partition}:sso:::permissionSet/${InstanceId}/${PermissionSetId}

aws:ResourceTag/${TagKey}

Account arn:${Partition}:sso:::account/${AccountId}
Instance arn:${Partition}:sso:::instance/${InstanceId}

aws:ResourceTag/${TagKey}

Application arn:${Partition}:sso::${AccountId}:application/${InstanceId}/${ApplicationId}

aws:ResourceTag/${TagKey}

sso:ApplicationAccount

TrustedTokenIssuer arn:${Partition}:sso::${AccountId}:trustedTokenIssuer/${InstanceId}/${TrustedTokenIssuerId}

aws:ResourceTag/${TagKey}

ApplicationProvider arn:${Partition}:sso::aws:applicationProvider/${ApplicationProviderId}

Chaves de condição para o AWS IAM Identity Center

AWS O IAM Identity Center define as seguintes chaves de condição que podem ser usadas no Condition elemento de uma política do IAM. É possível usar essas chaves para refinar ainda mais as condições sob as quais a declaração de política se aplica. Para obter detalhes sobre as colunas na tabela a seguir, consulte Tabela de chaves de condição.

Para ver as chaves de condição globais que estão disponíveis para todos os serviços, consulte chaves de contexto de condição AWS global.

Chaves de condição Descrição Tipo
aws:RequestTag/${TagKey} Filtra o acesso pelas etiquetas que são transmitidas na solicitação Segmento
aws:ResourceTag/${TagKey} Filtra o acesso pelas etiquetas associadas ao recurso Segmento
aws:TagKeys Filtra o acesso pelas chaves da etiqueta que são transmitidas na solicitação ArrayOfString
sso:ApplicationAccount Filtra o acesso pela conta que cria o aplicativo. Essa chave de condição não é compatível com aplicativos SAML gerenciados pelo cliente String