Actions, resources, and condition keys for AWS Identity and Access Management (IAM)
AWS Identity and Access Management (IAM) (service prefix: iam) provides the following
service-specific operations, resources, actions, and condition keys for use in IAM permission
policies.
References:
-
Learn how to configure this service.
-
View a list of the API operations available for this service.
-
Learn how to secure this service and its resources by using IAM permission policies.
-
View the programmatic service authorization reference
for this service.
Topics
API operations defined by AWS Identity and Access Management (IAM)
The following table maps API operations to the IAM actions they authorize. Only condition keys that have static values for the given API and action are listed; for the full set of condition keys supported by each action, see the Actions table.
| Operation | SDK client | IAM action | Condition key | Possible value(s) | Access level |
|---|---|---|---|---|---|
|
AcceptDelegationRequest |
iam |
Write |
|||
|
AcquireRole |
iam |
Permissions management, Write |
|||
Write |
|||||
Read |
|||||
Read |
|||||
Permissions management, Write |
|||||
Permissions management, Write |
|||||
Tagging, Write |
|||||
|
AddClientIDToOpenIDConnectProvider |
iam |
Write |
|||
|
AddRoleToInstanceProfile |
iam |
Write |
|||
ec2.amazonaws.com |
Write |
||||
|
AddUserToGroup |
iam |
Write |
|||
|
AssociateDelegationRequest |
iam |
Write |
|||
|
AttachGroupPolicy |
iam |
Permissions management, Write |
|||
|
AttachRolePolicy |
iam |
Permissions management, Write |
|||
|
AttachUserPolicy |
iam |
Permissions management, Write |
|||
|
ChangePassword |
iam |
Write |
|||
|
CreateAccessKey |
iam |
Write |
|||
|
CreateAccountAlias |
iam |
Write |
|||
|
CreateDelegationRequest |
iam |
Write |
|||
|
CreateGroup |
iam |
Write |
|||
|
CreateInstanceProfile |
iam |
Write |
|||
Tagging, Write |
|||||
|
CreateLoginProfile |
iam |
Write |
|||
|
CreateOpenIDConnectProvider |
iam |
Write |
|||
Tagging, Write |
|||||
|
CreatePolicy |
iam |
Permissions management, Write |
|||
Tagging, Write |
|||||
|
CreatePolicyVersion |
iam |
Permissions management, Write |
|||
|
CreateRole |
iam |
Write |
|||
Tagging, Write |
|||||
|
CreateSAMLProvider |
iam |
Write |
|||
Tagging, Write |
|||||
|
CreateServiceLinkedRole |
iam |
Write |
|||
Permissions management, Write |
|||||
|
CreateServiceSpecificCredential |
iam |
Write |
|||
|
CreateUser |
iam |
Write |
|||
Tagging, Write |
|||||
|
CreateVirtualMFADevice |
iam |
Write |
|||
Tagging, Write |
|||||
|
DeactivateMFADevice |
iam |
Write |
|||
|
DeleteAccessKey |
iam |
Write |
|||
|
DeleteAccountAlias |
iam |
Write |
|||
|
DeleteAccountPasswordPolicy |
iam |
Permissions management, Write |
|||
|
DeleteGroup |
iam |
Write |
|||
|
DeleteGroupPolicy |
iam |
Permissions management, Write |
|||
|
DeleteInstanceProfile |
iam |
Write |
|||
|
DeleteLoginProfile |
iam |
Write |
|||
|
DeleteOpenIDConnectProvider |
iam |
Write |
|||
|
DeletePolicy |
iam |
Permissions management, Write |
|||
|
DeletePolicyVersion |
iam |
Permissions management, Write |
|||
|
DeleteRole |
iam |
Write |
|||
|
DeleteRolePermissionsBoundary |
iam |
Permissions management, Write |
|||
|
DeleteRolePolicy |
iam |
Permissions management, Write |
|||
|
DeleteSAMLProvider |
iam |
Write |
|||
|
DeleteSSHPublicKey |
iam |
Write |
|||
|
DeleteServerCertificate |
iam |
Write |
|||
|
DeleteServiceLinkedRole |
iam |
Write |
|||
|
DeleteServiceSpecificCredential |
iam |
Write |
|||
|
DeleteSigningCertificate |
iam |
Write |
|||
|
DeleteUser |
iam |
Write |
|||
|
DeleteUserPermissionsBoundary |
iam |
Permissions management, Write |
|||
|
DeleteUserPolicy |
iam |
Permissions management, Write |
|||
|
DeleteVirtualMFADevice |
iam |
Write |
|||
|
DetachGroupPolicy |
iam |
Permissions management, Write |
|||
|
DetachRolePolicy |
iam |
Permissions management, Write |
|||
|
DetachUserPolicy |
iam |
Permissions management, Write |
|||
|
DisableOutboundWebIdentityFederation |
iam |
Write |
|||
|
EnableMFADevice |
iam |
Write |
|||
|
EnableOutboundWebIdentityFederation |
iam |
Write |
|||
|
GenerateCredentialReport |
iam |
Read |
|||
|
GenerateOrganizationsAccessReport |
iam |
Read |
|||
|
GenerateServiceLastAccessedDetails |
iam |
Read |
|||
|
GetAccessKeyLastUsed |
iam |
Read |
|||
|
GetAccountAuthorizationDetails |
iam |
Read |
|||
|
GetAccountPasswordPolicy |
iam |
Read |
|||
|
GetAccountProperties |
iam |
Read |
|||
|
GetAccountSummary |
iam |
List |
|||
|
GetContextKeysForCustomPolicy |
iam |
Read |
|||
|
GetContextKeysForPrincipalPolicy |
iam |
Read |
|||
|
GetCredentialReport |
iam |
Read |
|||
|
GetDelegationRequest |
iam |
Read |
|||
|
GetGroup |
iam |
Read |
|||
|
GetGroupPolicy |
iam |
Read |
|||
|
GetHumanReadableSummary |
iam |
Read |
|||
|
GetInstanceProfile |
iam |
Read |
|||
|
GetLoginProfile |
iam |
List |
|||
|
GetMFADevice |
iam |
Read |
|||
|
GetOpenIDConnectProvider |
iam |
Read |
|||
|
GetOrganizationsAccessReport |
iam |
Read |
|||
|
GetOutboundWebIdentityFederationInfo |
iam |
Read |
|||
|
GetPolicy |
iam |
Read |
|||
|
GetPolicyVersion |
iam |
Read |
|||
|
GetRole |
iam |
Read |
|||
|
GetRolePolicy |
iam |
Read |
|||
|
GetRoleTemplateVersion |
iam |
Read |
|||
|
GetSAMLProvider |
iam |
Read |
|||
|
GetSSHPublicKey |
iam |
Read |
|||
|
GetServerCertificate |
iam |
Read |
|||
|
GetServiceLastAccessedDetails |
iam |
Read |
|||
|
GetServiceLastAccessedDetailsWithEntities |
iam |
Read |
|||
|
GetServiceLinkedRoleDeletionStatus |
iam |
Read |
|||
|
GetUser |
iam |
Read |
|||
|
GetUserPolicy |
iam |
Read |
|||
|
ListAccessKeys |
iam |
List |
|||
|
ListAccountAliases |
iam |
List |
|||
|
ListAttachedGroupPolicies |
iam |
List |
|||
|
ListAttachedRolePolicies |
iam |
List |
|||
|
ListAttachedUserPolicies |
iam |
List |
|||
|
ListDelegationRequests |
iam |
List |
|||
|
ListEntitiesForPolicy |
iam |
List |
|||
|
ListGroupPolicies |
iam |
List |
|||
|
ListGroups |
iam |
List |
|||
|
ListGroupsForUser |
iam |
List |
|||
|
ListInstanceProfileTags |
iam |
List |
|||
|
ListInstanceProfiles |
iam |
List |
|||
|
ListInstanceProfilesForRole |
iam |
List |
|||
|
ListMFADeviceTags |
iam |
List |
|||
|
ListMFADevices |
iam |
List |
|||
|
ListOpenIDConnectProviderTags |
iam |
List |
|||
|
ListOpenIDConnectProviders |
iam |
List |
|||
|
ListPolicies |
iam |
List |
|||
|
ListPoliciesGrantingServiceAccess |
iam |
List |
|||
|
ListPolicyTags |
iam |
List |
|||
|
ListPolicyVersions |
iam |
List |
|||
|
ListRolePolicies |
iam |
List |
|||
|
ListRoleTags |
iam |
List |
|||
|
ListRoles |
iam |
List |
|||
|
ListSAMLProviderTags |
iam |
List |
|||
|
ListSAMLProviders |
iam |
List |
|||
|
ListSSHPublicKeys |
iam |
List |
|||
|
ListServerCertificateTags |
iam |
List |
|||
|
ListServerCertificates |
iam |
List |
|||
|
ListServiceSpecificCredentials |
iam |
List |
|||
|
ListSigningCertificates |
iam |
List |
|||
|
ListUserPolicies |
iam |
List |
|||
|
ListUserTags |
iam |
List |
|||
|
ListUsers |
iam |
List |
|||
|
ListVirtualMFADevices |
iam |
List |
|||
|
PutAccountProperties |
iam |
Write |
|||
Write |
|||||
|
PutGroupPolicy |
iam |
Permissions management, Write |
|||
|
PutRolePermissionsBoundary |
iam |
Permissions management, Write |
|||
|
PutRolePolicy |
iam |
Permissions management, Write |
|||
|
PutUserPermissionsBoundary |
iam |
Permissions management, Write |
|||
|
PutUserPolicy |
iam |
Permissions management, Write |
|||
|
RejectDelegationRequest |
iam |
Write |
|||
|
RemoveClientIDFromOpenIDConnectProvider |
iam |
Write |
|||
|
RemoveRoleFromInstanceProfile |
iam |
Write |
|||
|
RemoveUserFromGroup |
iam |
Write |
|||
|
ResetServiceSpecificCredential |
iam |
Write |
|||
|
ResyncMFADevice |
iam |
Write |
|||
|
SendDelegationToken |
iam |
Write |
|||
|
SetDefaultPolicyVersion |
iam |
Permissions management, Write |
|||
|
SetSecurityTokenServicePreferences |
iam |
Write |
|||
|
SimulateCustomPolicy |
iam |
Read |
|||
|
SimulatePrincipalPolicy |
iam |
Read |
|||
|
TagInstanceProfile |
iam |
Tagging, Write |
|||
|
TagMFADevice |
iam |
Tagging, Write |
|||
|
TagOpenIDConnectProvider |
iam |
Tagging, Write |
|||
|
TagPolicy |
iam |
Tagging, Write |
|||
|
TagRole |
iam |
Tagging, Write |
|||
|
TagSAMLProvider |
iam |
Tagging, Write |
|||
|
TagServerCertificate |
iam |
Tagging, Write |
|||
|
TagUser |
iam |
Tagging, Write |
|||
|
UntagInstanceProfile |
iam |
Tagging, Write |
|||
|
UntagMFADevice |
iam |
Tagging, Write |
|||
|
UntagOpenIDConnectProvider |
iam |
Tagging, Write |
|||
|
UntagPolicy |
iam |
Tagging, Write |
|||
|
UntagRole |
iam |
Tagging, Write |
|||
|
UntagSAMLProvider |
iam |
Tagging, Write |
|||
|
UntagServerCertificate |
iam |
Tagging, Write |
|||
|
UntagUser |
iam |
Tagging, Write |
|||
|
UpdateAccessKey |
iam |
Write |
|||
|
UpdateAccountPasswordPolicy |
iam |
Write |
|||
|
UpdateAssumeRolePolicy |
iam |
Permissions management, Write |
|||
|
UpdateGroup |
iam |
Write |
|||
|
UpdateLoginProfile |
iam |
Write |
|||
|
UpdateOpenIDConnectProviderThumbprint |
iam |
Write |
|||
|
UpdateRole |
iam |
Write |
|||
|
UpdateRoleDescription |
iam |
Write |
|||
|
UpdateSAMLProvider |
iam |
Write |
|||
|
UpdateSSHPublicKey |
iam |
Write |
|||
|
UpdateServerCertificate |
iam |
Write |
|||
|
UpdateServiceSpecificCredential |
iam |
Write |
|||
|
UpdateSigningCertificate |
iam |
Write |
|||
|
UpdateUser |
iam |
Write |
|||
|
UploadSSHPublicKey |
iam |
Write |
|||
|
UploadServerCertificate |
iam |
Tagging, Write |
|||
Write |
|||||
|
UploadSigningCertificate |
iam |
Write |
Actions defined by AWS Identity and Access Management (IAM)
You can specify the following actions in the Action element of an IAM
policy statement. Use policies to grant permissions to perform an operation in AWS. When
you use an action in a policy, you usually allow or deny access to the API operation or CLI
command with the same name. However, in some cases, a single action controls access to more
than one operation. Alternatively, some operations require several different actions.
| Actions | Description | Resource types (*required) | Condition keys | Access level |
|---|---|---|---|---|
Accepts a delegation request resource, granting the requested temporary access |
Write |
|||
Grants permission to add a new client ID (audience) to the list of registered IDs for the specified IAM OpenID Connect (OIDC) provider resource |
Write |
|||
Grants permission to add an IAM role to the specified instance profile |
Write |
|||
Grants permission to add an IAM user to the specified IAM group |
Write |
|||
Associates a delegation request resource with the calling identity |
Write |
|||
Grants permission to attach a managed policy to the specified IAM group |
Permissions management, Write |
|||
Grants permission to attach a managed policy to the specified IAM role |
Permissions management, Write |
|||
Grants permission to attach a managed policy to the specified IAM user |
Permissions management, Write |
|||
Grants permission to an IAM user to change their own password |
Write |
|||
Grants permission to create access key and secret access key for the specified IAM user |
Write |
|||
Grants permission to create an alias for your AWS account |
Write |
|||
Creates an IAM delegation request resource for temporary access delegation |
Write |
|||
Grants permission to create a new group |
Write |
|||
Grants permission to create a new instance profile |
Write |
|||
Grants permission to create a password for the specified IAM user |
Write |
|||
Grants permission to create an IAM resource that describes an identity provider (IdP) that supports OpenID Connect (OIDC) |
Write |
|||
Grants permission to create a new managed policy |
Permissions management, Write |
|||
Grants permission to create a new version of the specified managed policy |
Permissions management, Write |
|||
Grants permission to create a new role |
Write |
|||
Grants permission to create an IAM resource that describes an identity provider (IdP) that supports SAML 2.0 |
Write |
|||
Grants permission to create an IAM role that allows an AWS service to perform actions on your behalf |
Write |
|||
Grants permission to create a new service-specific credential for an IAM user |
Write |
|||
Grants permission to create a new IAM user |
Write |
|||
Grants permission to create a new virtual MFA device |
Write |
|||
Grants permission to deactivate the specified MFA device and remove its association with the IAM user for which it was originally enabled |
Write |
|||