

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Behebung eines Fehlers „Zugriff verweigert“ in Amazon SQS
<a name="troubleshooting-access-denied"></a>

Die folgenden Themen behandeln die häufigsten Ursachen `AccessDenied` oder `AccessDeniedException` Fehler Amazon SQS SQS-API-Aufrufen. Weitere Informationen zur Behebung dieser Fehler finden Sie unter [Wie behebe ich "" - oder AccessDenied "AccessDeniedException" -Fehler Amazon SQS SQS-API-Aufrufen](https://repost.aws/knowledge-center/sqs-accessdenied-errors)? im *AWS Knowledge Center-Leitfaden*.

**Beispiele für Fehlermeldungen:**

```
An error occurred (AccessDenied) when calling the SendMessage operation: Access to
        the resource https://sqs.us-east-1.amazonaws.com/ is denied.
```

**- oder -**

```
An error occurred (KMS.AccessDeniedException) when calling the SendMessage
        operation: User: arn:aws:iam::xxxxx:user/xxxx is not authorized to perform:
        kms:GenerateDataKey on resource: arn:aws:kms:us-east-1:xxxx:key/xxxx with an explicit
        deny.
```

## Amazon SQS SQS-Warteschlangenrichtlinie und IAM-Richtlinie
<a name="sqs-queue-policy-iam-policy"></a>

Gehen Sie wie folgt vor, um zu überprüfen, ob der Anforderer über die erforderlichen Berechtigungen zur Durchführung eines Amazon SQS SQS-Vorgangs verfügt:
+ Identifizieren Sie den IAM-Prinzipal, der den Amazon SQS SQS-API-Aufruf durchführt. Wenn der IAM-Principal von demselben Konto stammt, müssen entweder die Amazon SQS SQS-Warteschlangenrichtlinie oder die AWS Identity and Access Management (IAM) -Richtlinie Berechtigungen enthalten, um den Zugriff für die Aktion explizit zuzulassen.
+ Wenn der Principal eine IAM-Entität ist:
  + Sie können Ihren IAM-Benutzer oder Ihre IAM-Rolle identifizieren, indem Sie die obere rechte Ecke von überprüfen oder den AWS-Managementkonsole Befehl verwenden. [`aws sts get-caller-identity`](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/sts/get-caller-identity.html)
  + Prüfen Sie die IAM-Richtlinien im Zusammenhang mit dem IAM-Benutzer oder der IAM-Rolle. Sie können eine der folgenden Methoden verwenden:
    + [Testen Sie IAM-Richtlinien mit dem IAM Policy Simulator.](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_testing-policies.html)
    + Überprüfen der verschiedenen [IAM-Richtlinientypen](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#access_policy-types)
  + [Bearbeiten Sie gegebenenfalls Ihre IAM-Benutzerrichtlinie](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_manage-edit.html).
  + Überprüfen Sie die Warteschlangenrichtlinie und [bearbeiten Sie](sqs-configure-add-permissions.md) sie gegebenenfalls.
+ Wenn der Principal ein AWS Service ist, muss die Amazon SQS SQS-Warteschlangenrichtlinie den Zugriff explizit zulassen.
+ Wenn es sich bei dem Principal um einen kontoübergreifenden Principal handelt, müssen sowohl die Amazon SQS SQS-Warteschlangenrichtlinie als auch die IAM-Richtlinie den Zugriff explizit zulassen.
+ Wenn die Richtlinie ein Bedingungselement verwendet, überprüfen Sie, ob die Bedingung den Zugriff einschränkt.

**Wichtig**  
Eine ausdrückliche Ablehnung in einer der Richtlinien hat Vorrang vor einer ausdrücklichen Zulassung. Hier sind einige grundlegende Beispiele für [Amazon SQS SQS-Richtlinien](sqs-basic-examples-of-sqs-policies.md).

## AWS Key Management Service Berechtigungen
<a name="kms-permissions"></a>

Wenn in Ihrer Amazon SQS SQS-Warteschlange [serverseitige Verschlüsselung (SSE)](sqs-server-side-encryption.md) aktiviert ist und ein Kunde verwaltet wird AWS KMS key, müssen sowohl Produzenten als auch Verbrauchern Berechtigungen erteilt werden. **Um zu überprüfen, ob eine Warteschlange verschlüsselt ist, können Sie das [`GetQueueAttributes`](https://docs.aws.amazon.com/AWSSimpleQueueService/latest/APIReference/API_GetQueueAttributes.html)`KmsMasterKeyId`API-Attribut oder die Warteschlangenkonsole unter Verschlüsselung verwenden.**
+ Erforderliche [Berechtigungen für Produzenten](sqs-key-management.md#send-to-encrypted-queue):

  ```
  {
  "Effect": "Allow",
  "Action": [
      "kms:Decrypt",
      "kms:GenerateDataKey"
  ],
  "Resource": "<Key ARN>"
  }
  ```
+ Erforderliche [Berechtigungen für Verbraucher](sqs-key-management.md#receive-from-encrypted-queue):

  ```
  {
  "Effect": "Allow",
  "Action": [
      "kms:Decrypt"
  ],
  "Resource": "<Key ARN>"
  }
  ```
+ Erforderliche Berechtigungen für den [kontoübergreifenden Zugriff](sqs-key-management.md):

  ```
  {
  "Effect": "Allow",
  "Action": [         
      "kms:DescribeKey",
      "kms:Decrypt",
      "kms:ReEncrypt",
      "kms:GenerateDataKey"
  ],
  "Resource": "<Key ARN>"
  }
  ```

Wählen Sie eine der folgenden Optionen, um die Verschlüsselung für eine Amazon SQS SQS-Warteschlange zu aktivieren:
+ [SSE-Amazon SQS](sqs-server-side-encryption.md) (Verschlüsselungsschlüssel, der vom Amazon SQS-Service erstellt und verwaltet wird.)
+ [AWS verwalteter Standardschlüssel](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#aws-managed-cmk) (alias/aws/sqs)
+ [Kundenverwalteter Schlüssel](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#customer-cmk)

Wenn Sie jedoch einen AWS-verwalteten [KMS-Schlüssel](sqs-key-management.md) verwenden, können Sie die Standardschlüsselrichtlinie nicht ändern. Verwenden Sie daher den vom Kunden verwalteten Schlüssel, um Zugriff auf andere Dienste und kontenübergreifende Konten zu gewähren. Auf diese Weise können Sie die Schlüsselrichtlinie bearbeiten.

## VPC-Endpunktrichtlinie
<a name="vpc-endpoint-policy"></a>

Wenn Sie [über einen Amazon Virtual Private Cloud (Amazon VPC) -Endpunkt auf Amazon SQS zugreifen, muss die Amazon SQS VPC-Endpunktrichtlinie](sqs-internetwork-traffic-privacy.md#sqs-vpc-endpoints) den Zugriff zulassen. Sie können eine Richtlinie für Amazon VPC-Endpunkte für Amazon SQS erstellen, in der Sie Folgendes angeben können:

1. Prinzipal, der die Aktionen ausführen kann.

1. Aktionen, die ausgeführt werden können

1. Die Ressourcen, für die Aktionen ausgeführt werden können.

Im folgenden Beispiel legt die VPC-Endpunktrichtlinie fest, dass der IAM-Benutzer Nachrichten an die Amazon {{MyUser}} SQS SQS-Warteschlange senden darf. {{MyQueue}} Anderen Aktionen, IAM-Benutzern und Amazon SQS-Ressourcen wird der Zugriff über den VPC-Endpunkt verweigert.

```
{
   "Statement": [{
      "Action": ["sqs:SendMessage"],
      "Effect": "Allow",
      "Resource": "arn:aws:sqs:us-east-2:123456789012:{{MyQueue}}",
      "Principal": {
        "AWS": "arn:aws:iam:123456789012:user/{{MyUser}}"
      }
   }]
}
```

## Richtlinie zur Dienstkontrolle der Organisation
<a name="organization-control-policy"></a>

Wenn Sie zu einer Organisation AWS-Konto gehören, können AWS Organizations Richtlinien Sie daran hindern, auf Ihre Amazon SQS SQS-Warteschlangen zuzugreifen. Standardmäßig blockieren AWS Organizations Richtlinien keine Anfragen an Amazon SQS. Stellen Sie jedoch sicher, dass Ihre AWS Organizations Richtlinien nicht so konfiguriert wurden, dass sie den Zugriff auf Amazon SQS SQS-Warteschlangen blockieren. Anweisungen, wie Sie Ihre AWS Organizations Richtlinien überprüfen können, finden Sie im *AWS Organizations Benutzerhandbuch* unter [Alle Richtlinien auflisten](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_info-operations.html#list-all-pols-in-org).