作为通过SSO登录AWS的联合用户,如何查看已分配的角色与权限?
通过AWS SSO查看自身角色与权限的方法
控制台操作步骤
- 登录公司的AWS SSO门户,进入有权访问的AWS账户列表
- 点击目标账户旁的管理权限(部分界面显示为查看权限),即可看到你被分配的所有IAM角色
- 点击具体角色名称进入详情页,在权限策略标签下,能查看该角色关联的托管策略、自定义策略内容;如果是通过SSO权限集分配的角色,也可直接查看对应权限集的权限规则
- 遇到操作权限问题时,无需询问同事:直接使用控制台内的权限诊断工具(多数AWS服务页面内置),输入你要执行的操作(比如
s3:ListBucket),工具会直接返回权限是否允许,以及缺失的具体权限项;也可通过IAM控制台的Access Analyzer进行权限模拟验证
CLI操作方法(已配置SSO CLI)
- 先执行
sso login完成SSO身份验证,切换到对应账户的CLI配置文件 - 查看分配给你的SSO权限集:
aws sso-admin list-permission-sets-provisioned-to-account --instance-arn <你的SSO实例ARN> --account-id <目标账户ID> - 查看具体权限集的详细权限内容:
aws sso-admin describe-permission-set --instance-arn <实例ARN> --permission-set-arn <权限集ARN> - 模拟验证某操作的权限:
命令返回结果会明确显示该操作是否被允许,以及对应的权限判断依据aws iam simulate-principal-policy --policy-source-arn <你的角色ARN> --action-names <目标操作,例如ec2:RunInstances>
内容的提问来源于stack exchange,提问作者Aditya A
相关产品推荐
相关产品推荐

