| Read the IAM roster | Yes | iam:GetAccountAuthorizationDetails, iam:ListUsers, iam:GetUser |
| Create and update IAM users | Yes | iam:CreateUser, iam:UpdateUser |
| Tag IAM users | Yes | iam:TagUser, iam:UntagUser |
| Open and close console sign-in | Yes | iam:GetLoginProfile, iam:CreateLoginProfile, iam:DeleteLoginProfile, iam:GetAccountPasswordPolicy |
| Reset console passwords | Yes | iam:UpdateLoginProfile |
| Revoke sign-in credentials | Yes | iam:ListAccessKeys, iam:UpdateAccessKey, iam:ListMFADevices, iam:DeactivateMFADevice, iam:ListSSHPublicKeys, iam:UpdateSSHPublicKey, iam:ListServiceSpecificCredentials, iam:UpdateServiceSpecificCredential, iam:ListSigningCertificates, iam:UpdateSigningCertificate |
| Write inline policies | Yes | iam:ListUserPolicies, iam:GetUserPolicy, iam:PutUserPolicy, iam:DeleteUserPolicy |
| Manage group membership | Yes | iam:ListGroups, iam:ListGroupsForUser, iam:AddUserToGroup, iam:RemoveUserFromGroup |
| Attach and detach managed policies | Yes | iam:ListPolicies, iam:ListAttachedUserPolicies, iam:AttachUserPolicy, iam:DetachUserPolicy |
| Set a permissions boundary | | iam:PutUserPermissionsBoundary, iam:DeleteUserPermissionsBoundary |
| Enumerate the organization’s accounts | | organizations:ListAccounts |
| Assume the role in each account | | sts:AssumeRole |