No podía entender el uso de IAM Passrole. ¿Alguien puede explicar con un ejemplo simple? Me refiero a la página: https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_passrole.html pero no pude entenderlo.
PassRole es un permiso otorgado a los usuarios y recursos de IAM que les permite usar un rol de IAM.
Por ejemplo, imagine que hay un rol de IAM llamado Administradores . Este rol tiene poderosos permisos que no deberían otorgarse a la mayoría de los usuarios.
A continuación, imagine un usuario de IAM que tiene permisos para lanzar una instancia de Amazon EC2 . Al iniciar la instancia, el usuario puede especificar un rol de IAM para asociarlo con la instancia. Si el usuario (que no es administrador) lanzara una instancia EC2 con la función de administrador , entonces podría iniciar sesión en la instancia y emitir comandos utilizando los permisos de esa función. Sería una forma de eludir los permisos porque, si bien no son administradores, podrían asignar el rol de IAM a un recurso y luego utilizar ese recurso para obtener acceso privilegiado.
Para evitar este escenario, se debe otorgar al usuario el permiso iam:PassRole para ese rol de IAM. Si no tienen ese permiso, no podrán iniciar la instancia ni asignar la función dentro de otros servicios. Les da permiso para pasar un rol a un servicio o recurso.
Simplemente,
iam:PassRole sobre el ROL,Este es el permiso otorgado para que un usuario pueda pasar un rol a un servicio durante la configuración, sin esto, un usuario no puede realizar ese enlace. Puede usar este permiso combinado con el recurso Arns para limitar las funciones que el usuario puede pasar al servicio.
Si, por ejemplo, tiene muchas aplicaciones con muchos roles de IAM diferentes disponibles para elegir, es posible que desee restringir los roles que un usuario puede pasar al servicio. Podría limitar este alcance utilizando las siguientes declaraciones.
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:PassRole" ], "Resource": [ "arn:aws:iam::<account-id>:role/EC2-WordpressRole", "arn:aws:iam::<account-id>:role/EC2-DatabaseRole" ] }] } En el escenario anterior, también podría haber un arn:aws:iam::<account-id>:role/EC2-AdminRole pero debido a que este rol otorga permisos de host EC2, este usuario no debería poder otorgar a un EC2, se retiene. de la lista de EC2 por la persona que configuró los permisos.