View a markdown version of this page

Erreur : « AccessDeniedException » - AWS Resource Access Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Erreur : « AccessDeniedException »

Scénario

Une exception Accès refusé s'affiche lorsque vous tentez de partager une ressource ou de consulter un partage de ressources.

Cause

Cette erreur peut s'afficher si vous tentez de créer un partage de ressources alors que vous ne disposez pas des autorisations requises. Cela peut être dû à des autorisations insuffisantes dans les politiques associées à votre principal Gestion des identités et des accès AWS (IAM). Cela peut également se produire en raison de restrictions mises en place par une politique de contrôle des AWS Organizations services (SCP) qui affecte votre Compte AWS.

Solution

Pour activer l’accès, ajoutez des autorisations à vos utilisateurs, groupes ou rôles :

Pour résoudre l'erreur, vous devez vous assurer que les autorisations sont accordées par Allow des instructions de la politique d'autorisation utilisée par le principal qui fait la demande. De plus, les autorisations ne doivent pas être bloquées par les SCP de votre organisation.

Pour créer un partage de ressources, vous devez disposer des deux autorisations suivantes :

  • ram:CreateResourceShare

  • ram:AssociateResourceShare

Pour consulter un partage de ressources, vous devez disposer de l'autorisation suivante :

  • ram:GetResourceShares

Pour associer des autorisations à un partage de ressources, vous devez disposer de l'autorisation suivante :

  • resourceOwningService:PutPolicyAction

    Il s'agit d'un espace réservé. Vous devez la remplacer par l'autorisation PutPolicy « » (ou équivalente) pour le service propriétaire de la ressource que vous souhaitez partager. Par exemple, si vous partagez une règle de résolution Route 53, l'autorisation requise serait la suivante : route53resolver:PutResolverRulePolicy Si vous souhaitez autoriser la création d'un partage de ressources contenant plusieurs types de ressources, vous devez inclure l'autorisation appropriée pour chaque type de ressource que vous souhaitez autoriser.

L'exemple suivant montre à quoi peut ressembler une telle politique d'autorisation IAM.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateResourceShare", "ram:AssociateResourceShare", "ram:GetResourceShares", "route53resolver:PutResolverRulePolicy" ], "Resource": "*" } ] }