Standardmäßig ist der Prompt ausgewählt, der zuerst die Quelle prüft. Sie können zu einem direkten Befehl wechseln oder eine lokale Kopie herunterladen.
Quelldateien prüfen
Lesen Sie SKILL.md und alle von SkillsMP angezeigten Begleitdateien, bevor Sie sich für eine Installation entscheiden.
Mit Codex oder Claude installieren Kopieren Sie diesen Prompt, fügen Sie ihn in Codex, Claude oder einen anderen Assistant ein und lassen Sie die Skill-Seite prüfen und installieren.
Ein direkter Befehl überspringt den Prüf-Prompt. Prüfen Sie die Quelle, bevor Sie ihn ausführen.
Review and harden IAM policies following AWS security best practices and least privilege principles.
When to Use
Use this skill when you need to review IAM policies, implement least privilege access, or harden IAM security.
Core Principles
Least Privilege
Grant minimum permissions needed
Use managed policies when possible
Avoid wildcard (*) permissions
Regular access reviews
Defense in Depth
Enable MFA for all users
Use IAM roles instead of access keys
Implement service control policies (SCPs)
Enable CloudTrail for audit
Separation of Duties
Separate admin and user roles
Use different roles for different enprojectnments
Implement approval workflows
Regular permission audits
IAM Security Checks
Find Overly Permissive Policies
# List policies with full admin access
aws iam list-policies --scope Local \
--query 'Policies[*].[PolicyName,Arn]' --output table | \
grep -i admin
# Find policies with wildcard actions
aws iam list-policies --scope Local --query 'Policies[*].Arn' --output text | \
whileread arn; do
version=$(aws iam get-policy --policy-arn "$arn" \
--query 'Policy.DefaultVersionId' --output text)
doc=$(aws iam get-policy-version --policy-arn "$arn" \
--version-id "$version" --query 'PolicyVersion.Document')
ifecho"$doc" | grep -q '"Action": "\*"'; thenecho"Wildcard action in: $arn"fidone# Find inline policies (should use managed policies)
aws iam list-users --query 'Users[*].UserName' --output text | \
whileread user; do
policies=$(aws iam list-user-policies --user-name "$user" \
--query 'PolicyNames' --output text)
if [ -n "$policies" ]; thenecho"Inline policies on user $user: $policies"fidone
MFA Enforcement
# List users without MFA
aws iam get-credential-report --output text | \
awk -F, 'NR>1 && $4=="false" {print $1}'# Check if MFA is required in policies
aws iam list-policies --scope Local --query 'Policies[*].Arn' --output text | \
whileread arn; do
version=$(aws iam get-policy --policy-arn "$arn" \
--query 'Policy.DefaultVersionId' --output text)
doc=$(aws iam get-policy-version --policy-arn "$arn" \
--version-id "$version" --query 'PolicyVersion.Document')
ifecho"$doc" | grep -q "aws:MultiFactorAuthPresent"; thenecho"MFA enforced in: $arn"fidone# Enable MFA for a user (returns QR code)
aws iam create-virtual-mfa-device \
--virtual-mfa-device-name user-mfa \
--outfile /tmp/qr.png \
--bootstrap-method QRCodePNG
Access Key Management
# Find old access keys (>90 days)
aws iam list-users --query 'Users[*].UserName' --output text | \
whileread user; do
aws iam list-access-keys --user-name "$user" \
--query 'AccessKeyMetadata[*].[AccessKeyId,CreateDate,Status]' \
--output text | \
whileread key_id create_date status; do
age_days=$(( ($(date +%s) - $(date -d "$create_date" +%s)) / 86400 ))
if [ $age_days -gt 90 ]; thenecho"$user: Key $key_id is $age_days days old"fidonedone# Rotate access key
OLD_KEY="<AWS_ACCESS_KEY_ID>"
USER="myuser"# Create new key
NEW_KEY=$(aws iam create-access-key --user-name "$USER")
echo"New key created. Update applications, then run:"echo"aws iam delete-access-key --user-name $USER --access-key-id $OLD_KEY"# Deactivate old key (test first)
aws iam update-access-key \
--user-name "$USER" \
--access-key-id "$OLD_KEY" \
--status Inactive
Role and Policy Analysis
# List unused roles (no activity in 90 days)
aws iam list-roles --query 'Roles[*].[RoleName,RoleLastUsed.LastUsedDate]' \
--output text | \
whileread role last_used; doif [ "$last_used" = "None" ]; thenecho"Never used: $role"fidone# Find roles with trust relationships to external accounts
aws iam list-roles --query 'Roles[*].RoleName' --output text | \
whileread role; do
trust=$(aws iam get-role --role-name "$role" \
--query 'Role.AssumeRolePolicyDocument')
ifecho"$trust" | grep -q '"AWS":'; thenecho"External trust: $role"fidone# Analyze policy permissions
aws iam simulate-principal-policy \
--policy-source-arn arn:aws:iam::123456789012:user/myuser \
--action-names s3:GetObject s3:PutObject \
--resource-arns arn:aws:s3:::mybucket/*