Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Erreur : « AccessDeniedException »
Scénario
Une exception Accès refusé s'affiche lorsque vous tentez de partager une ressource ou de consulter un partage de ressources.
Cause
Cette erreur peut s'afficher si vous tentez de créer un partage de ressources alors que vous ne disposez pas des autorisations requises. Cela peut être dû à des autorisations insuffisantes dans les politiques associées à votre principal Gestion des identités et des accès AWS (IAM). Cela peut également se produire en raison de restrictions mises en place par une politique de contrôle des AWS Organizations services (SCP) qui affecte votre Compte AWS.
Solution
Pour activer l’accès, ajoutez des autorisations à vos utilisateurs, groupes ou rôles :
-
Utilisateurs et groupes dans AWS IAM Identity Center :
Créez un jeu d’autorisations. Suivez les instructions de la rubrique Création d’un jeu d’autorisations du Guide de l’utilisateur AWS IAM Identity Center .
-
Utilisateurs gérés dans IAM par un fournisseur d’identité :
Créez un rôle pour la fédération d’identité. Suivez les instructions de la rubrique Création d’un rôle pour un fournisseur d’identité tiers (fédération) dans le Guide de l’utilisateur IAM.
-
Utilisateurs IAM :
-
Créez un rôle que votre utilisateur peut assumer. Suivez les instructions de la rubrique Création d’un rôle pour un utilisateur IAM dans le Guide de l’utilisateur IAM.
-
(Non recommandé) Attachez une politique directement à un utilisateur ou ajoutez un utilisateur à un groupe d’utilisateurs. Suivez les instructions de la rubrique Ajout d’autorisations à un utilisateur (console) du Guide de l’utilisateur IAM.
-
Pour résoudre l'erreur, vous devez vous assurer que les autorisations sont accordées par Allow des instructions de la politique d'autorisation utilisée par le principal qui fait la demande. De plus, les autorisations ne doivent pas être bloquées par les SCP de votre organisation.
Pour créer un partage de ressources, vous devez disposer des deux autorisations suivantes :
-
ram:CreateResourceShare
-
ram:AssociateResourceShare
Pour consulter un partage de ressources, vous devez disposer de l'autorisation suivante :
-
ram:GetResourceShares
Pour associer des autorisations à un partage de ressources, vous devez disposer de l'autorisation suivante :
-
resourceOwningService:PutPolicyActionIl s'agit d'un espace réservé. Vous devez la remplacer par l'autorisation PutPolicy « » (ou équivalente) pour le service propriétaire de la ressource que vous souhaitez partager. Par exemple, si vous partagez une règle de résolution Route 53, l'autorisation requise serait la suivante :
route53resolver:PutResolverRulePolicySi vous souhaitez autoriser la création d'un partage de ressources contenant plusieurs types de ressources, vous devez inclure l'autorisation appropriée pour chaque type de ressource que vous souhaitez autoriser.
L'exemple suivant montre à quoi peut ressembler une telle politique d'autorisation IAM.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateResourceShare", "ram:AssociateResourceShare", "ram:GetResourceShares", "route53resolver:PutResolverRulePolicy" ], "Resource": "*" } ] }