Actions, resources, and condition keys for AWS IAM Identity Center
AWS IAM Identity Center (service prefix: sso) provides the following
service-specific operations, resources, actions, and condition keys for use in IAM permission
policies.
References:
-
Learn how to configure this service.
-
View a list of the API operations available for this service.
-
Learn how to secure this service and its resources by using IAM permission policies.
-
View the programmatic service authorization reference
for this service.
Topics
API operations defined by AWS IAM Identity Center
The following table maps API operations to the IAM actions they authorize. Only condition keys that have static values for the given API and action are listed; for the full set of condition keys supported by each action, see the Actions table.
| Operation | SDK client | IAM action | Condition key | Possible value(s) | Access level |
|---|---|---|---|---|---|
|
AddRegion |
sso-admin |
Write |
|||
|
AttachCustomerManagedPolicyReferenceToPermissionSet |
sso-admin |
Permissions management, Write |
|||
|
AttachManagedPolicyToPermissionSet |
sso-admin |
Permissions management, Write |
|||
Permissions management, Write |
|||||
|
CreateAccountAssignment |
sso-admin |
Write |
|||
Write |
|||||
Write |
|||||
Write |
|||||
Write |
|||||
Read |
|||||
Read |
|||||
Read |
|||||
Write |
|||||
Write |
|||||
|
CreateApplication |
sso-admin |
Write |
|||
Write |
|||||
Write |
|||||
Write |
|||||
Tagging, Write |
|||||
|
CreateApplicationAssignment |
sso-admin |
Write |
|||
Write |
|||||
|
CreateInstance |
sso-admin |
Write |
|||
Tagging, Write |
|||||
|
CreateInstanceAccessControlAttributeConfiguration |
sso-admin |
Write |
|||
|
CreatePermissionSet |
sso-admin |
Write |
|||
Tagging, Write |
|||||
|
CreateTrustedTokenIssuer |
sso-admin |
Write |
|||
Tagging, Write |
|||||
|
DeleteAccountAssignment |
sso-admin |
Write |
|||
Write |
|||||
|
DeleteApplication |
sso-admin |
Write |
|||
Write |
|||||
Write |
|||||
|
DeleteApplicationAccessScope |
sso-admin |
Write |
|||
|
DeleteApplicationAssignment |
sso-admin |
Write |
|||
Write |
|||||
|
DeleteApplicationAuthenticationMethod |
sso-admin |
Write |
|||
|
DeleteApplicationGrant |
sso-admin |
Write |
|||
|
DeleteInlinePolicyFromPermissionSet |
sso-admin |
Write |
|||
|
DeleteInstance |
sso-admin |
Write |
|||
Write |
|||||
|
DeleteInstanceAccessControlAttributeConfiguration |
sso-admin |
Write |
|||
|
DeletePermissionSet |
sso-admin |
Write |
|||
|
DeletePermissionsBoundaryFromPermissionSet |
sso-admin |
Permissions management, Write |
|||
|
DeleteTrustedTokenIssuer |
sso-admin |
Write |
|||
|
DescribeAccountAssignmentCreationStatus |
sso-admin |
Read |
|||
|
DescribeAccountAssignmentDeletionStatus |
sso-admin |
Read |
|||
|
DescribeApplication |
sso-admin |
Read |
|||
Read |
|||||
Read |
|||||
|
DescribeApplicationAssignment |
sso-admin |
Read |
|||
|
DescribeApplicationProvider |
sso-admin |
Read |
|||
Read |
|||||
|
DescribeInstance |
sso-admin |
Read |
|||
Read |
|||||
Read |
|||||
|
DescribeInstanceAccessControlAttributeConfiguration |
sso-admin |
Read |
|||
|
DescribePermissionSet |
sso-admin |
Read |
|||
Read |
|||||
|
DescribePermissionSetProvisioningStatus |
sso-admin |
Read |
|||
|
DescribeRegion |
sso-admin |
Read |
|||
|
DescribeTrustedTokenIssuer |
sso-admin |
Read |
|||
|
DetachCustomerManagedPolicyReferenceFromPermissionSet |
sso-admin |
Permissions management, Write |
|||
|
DetachManagedPolicyFromPermissionSet |
sso-admin |
Permissions management, Write |
|||
|
GetApplicationAccessScope |
sso-admin |
Read |
|||
|
GetApplicationAssignmentConfiguration |
sso-admin |
Read |
|||
|
GetApplicationAuthenticationMethod |
sso-admin |
Read |
|||
|
GetApplicationGrant |
sso-admin |
Read |
|||
|
GetApplicationSessionConfiguration |
sso-admin |
Read |
|||
|
GetInlinePolicyForPermissionSet |
sso-admin |
Read |
|||
|
GetPermissionsBoundaryForPermissionSet |
sso-admin |
Read |
|||
|
ListAccountAssignmentCreationStatus |
sso-admin |
List |
|||
|
ListAccountAssignmentDeletionStatus |
sso-admin |
List |
|||
|
ListAccountAssignments |
sso-admin |
List |
|||
Read |
|||||
|
ListAccountAssignmentsForPrincipal |
sso-admin |
List |
|||
|
ListAccountsForProvisionedPermissionSet |
sso-admin |
Read |
|||
List |
|||||
List |
|||||
|
ListApplicationAccessScopes |
sso-admin |
List |
|||
|
ListApplicationAssignments |
sso-admin |
List |
|||
Read |
|||||
|
ListApplicationAssignmentsForPrincipal |
sso-admin |
List |
|||
|
ListApplicationAuthenticationMethods |
sso-admin |
List |
|||
|
ListApplicationGrants |
sso-admin |
List |
|||
|
ListApplicationProviders |
sso-admin |
Read |
|||
List |
|||||
List |
|||||
|
ListApplications |
sso-admin |
Read |
|||
List |
|||||
List |
|||||
List |
|||||
|
ListCustomerManagedPolicyReferencesInPermissionSet |
sso-admin |
List |
|||
|
ListInstances |
sso-admin |
List |
|||
|
ListManagedPoliciesInPermissionSet |
sso-admin |
List |
|||
|
ListPermissionSetProvisioningStatus |
sso-admin |
List |
|||
|
ListPermissionSets |
sso-admin |
List |
|||
|
ListPermissionSetsProvisionedToAccount |
sso-admin |
Read |
|||
List |
|||||
List |
|||||
|
ListRegions |
sso-admin |
List |
|||
|
ListTagsForResource |
sso-admin |
Read |
|||
|
ListTrustedTokenIssuers |
sso-admin |
List |
|||
|
ProvisionPermissionSet |
sso-admin |
Write |
|||
|
PutApplicationAccessScope |
sso-admin |
Write |
|||
|
PutApplicationAssignmentConfiguration |
sso-admin |
Write |
|||
|
PutApplicationAuthenticationMethod |
sso-admin |
Write |
|||
Write |
|||||
|
PutApplicationGrant |
sso-admin |
Write |
|||
Write |
|||||
|
PutApplicationSessionConfiguration |
sso-admin |
Write |
|||
|
PutInlinePolicyToPermissionSet |
sso-admin |
Write |
|||
Permissions management, Write |
|||||
|
PutPermissionsBoundaryToPermissionSet |
sso-admin |
Permissions management, Write |
|||
|
RemoveRegion |
sso-admin |
Write |
|||
|
TagResource |
sso-admin |
Tagging, Write |
|||
|
UntagResource |
sso-admin |
Tagging, Write |
|||
|
UpdateApplication |
sso-admin |
Write |
|||
Write |
|||||
Write |
|||||
Write |
|||||
Write |
|||||
|
UpdateInstance |
sso-admin |
Write |
|||
|
UpdateInstanceAccessControlAttributeConfiguration |
sso-admin |
Write |
|||
|
UpdatePermissionSet |
sso-admin |
Permissions management, Write |
|||
|
UpdateTrustedTokenIssuer |
sso-admin |
Write |
Actions defined by AWS IAM Identity Center
You can specify the following actions in the Action element of an IAM
policy statement. Use policies to grant permissions to perform an operation in AWS. When
you use an action in a policy, you usually allow or deny access to the API operation or CLI
command with the same name. However, in some cases, a single action controls access to more
than one operation. Alternatively, some operations require several different actions.
| Actions | Description | Resource types (*required) | Condition keys | Access level |
|---|---|---|---|---|
Grants permission to add a region to an IAM Identity Center instance |
Write |
|||
Grants permission to connect a directory to be used by AWS IAM Identity Center |
Write |
|||
Grants permission to create an association between a directory user or group and a profile |
Write |
|||
Grants permission to attach a customer managed policy reference to a permission set |
Permissions management, Write |
|||
Grants permission to attach an AWS managed policy to a permission set |
Permissions management, Write |
|||
Grants permission to assign access to a Principal for a specified AWS account using a specified permission set |
Write |
|||
Grants permission to create an application |
Write |
|||
Grants permission to create an application assignment |
Write |
|||
Grants permission to add an application instance to AWS IAM Identity Center |
Write |
|||
Grants permission to add a new certificate for an application instance |
Write |
|||
Grants permission to create an identity center instance |
Write |
|||
Grants permission to enable the instance for ABAC and specify the attributes |
Write |
|||
Grants permission to add a managed application instance to AWS IAM Identity Center |
Write |
|||
Grants permission to create a permission set |
Write |
|||
Grants permission to create a profile for an application instance |
Write |
|||
Grants permission to create a federation trust in a target account |
Write |
|||
Grants permission to create a trusted token issuer for an instance |
Write |
|||
Grants permission to delete a Principal's access from a specified AWS account using a specified permission set |
Write |
|||
Grants permission to delete an application |
Write |
|||
Grants permission to delete an access scope to an application |
Write |
|||
Grants permission to delete an application assignment |
Write |
|||
Grants permission to delete an authentication method to an application |
Write |
|||
Grants permission to delete a grant from an application |
Write |
|||
Grants permission to delete the application instance |
Write |
|||
Grants permission to delete an inactive or expired certificate from the application instance |
Write |
|||
Grants permission to delete the inline policy from a specified permission set |
Write |
|||
Grants permission to delete an identity center instance |
Write |
|||
Grants permission to disable ABAC and remove the attributes list for the instance |
Write |
|||
Grants permission to delete the managed application instance |
Write |
|||
Grants permission to delete a permission set |
Write |
|||
Grants permission to remove permissions boundary from a permission set |
Permissions management, Write |
|||
Grants permission to delete the profile for an application instance |
Write |
|||
Grants permission to delete a trusted token issuer for an instance |
Write |
|||
Grants permission to describe the status of the assignment creation request |
Read |
|||
Grants permission to describe the status of an assignment deletion request |