aws-create-login-profile

derived aws emits CanCreateCredentialFor

match (effective permission)

{ "action": "iam:CreateLoginProfile", "resource_type": "AWS::IAM::User" }

emit

source<principal>
target<IAM user w/o console password>
permissionsiam:CreateLoginProfile

Narrative

{principal.name} can set a console password for {target.name} (iam:CreateLoginProfile).

Raw rule rules/derived/aws/identity-escalation.yaml

id: aws-create-login-profile
emits: CanCreateCredentialFor
match_effective_permission:
  action: iam:CreateLoginProfile
  resource_type: AWS::IAM::User
emit:
  source: <principal>
  target: <IAM user w/o console password>
  permissions:
  - iam:CreateLoginProfile
  narrative: '{principal.name} can set a console password for {target.name} (iam:CreateLoginProfile).'
move · open · esc close