Policy — JSON с Statement: Effect Allow/Deny, Action (сервисные API), Resource (ARN), опционально Condition. Идентичности получают permissions через attached policies.
Разбор
- Resource должен соответствовать действию (не всегда
*).
- NotAction/NotResource — редкие, опасные конструкции.
- Sid помогает документировать statements.
- Проверяйте в Policy Simulator / Access Analyzer.
Пример
{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}
Итог
IAM policy = кто может какие API на каких ARN при каких условиях.