

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Memecahkan masalah pesan kesalahan akses ditolak dengan ID otorisasi (Pratinjau)
<a name="troubleshoot_access-denied-authorization-id"></a>

**penting**  
Access Troubleshooter ada di pratinjau publik.

## Gambaran umum
<a name="access-troubleshooter-overview"></a>

 Ketika AWS menolak permintaan untuk API yang didukung, respons kesalahan akses ditolak biasanya menyertakan ID otorisasi. ID ini merujuk evaluasi otorisasi untuk permintaan yang ditolak itu. Untuk mengambil rincian evaluasi dan mengidentifikasi apa yang menyebabkan penolakan, buat permintaan ke `GetRequestAuthorizationDetails` API dan berikan ID otorisasi, atau buka tautan yang ada dalam pesan kesalahan. Ini memungkinkan Anda mengidentifikasi penyebab permintaan yang ditolak dalam satu panggilan, daripada menyelesaikan penolakan satu per satu. 

**catatan**  
 AWS tidak menjamin ID otorisasi untuk setiap permintaan yang ditolak. Lihat [Saat Anda tidak menerima ID otorisasi](#access-troubleshooter-no-authorization-id) dalam dokumen ini. 

 Contoh berikut menunjukkan pesan kesalahan akses ditolak yang mencakup kebijakan [ ARN](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html#identifiers-arns), tautan ke Konsol [AWS Manajemen](https://console.aws.amazon.com/), dan ID otorisasi: 

```
User: arn:aws:iam::123456789012:user/janedoe is not authorized to perform: iam:CreateInstanceProfile
on resource: arn:aws:iam::123456789012:instance-profile/my-instance-profile
with an explicit deny in an identity-based policy: arn:aws:iam::123456789012:policy/ExampleDenyPolicy.
Go to https://us-east-1.console.aws.amazon.com/iam/home?region=us-east-1#/authorization-details/EXAMPLE1a2b3c4d5e6f7g8h9i0j for complete details,
or call the GetRequestAuthorizationDetails API with the following authorization id: EXAMPLE1a2b3c4d5e6f7g8h9i0j
```

## Konsep dan definisi
<a name="access-troubleshooter-concepts"></a>
+  **Rincian otorisasi. ** Rincian otorisasi mencakup konteks permintaan, evaluasi yang dilakukan, dan kebijakan yang dievaluasi. 
+  **ID otorisasi. ** Pengidentifikasi unik yang disertakan dalam respons kesalahan ditolak akses yang didukung. Ini merujuk evaluasi otorisasi untuk permintaan yang ditolak itu, dan merupakan nilai yang Anda berikan ke [ tautan Konsol ](https://console.aws.amazon.com/)AWS Manajemen atau `GetRequestAuthorizationDetails` API. 
+  **Minta konteks. ** Nilai kunci konteks kondisi dievaluasi untuk permintaan. Ini termasuk kunci konteks kondisi global dan kunci konteks kondisi khusus layanan. 
+  **Evaluasi. ** Untuk setiap action/resource pasangan dalam permintaan, kunci konteks kondisi yang diterapkan dan hasil yang dievaluasi:`ALLOW`, `EXPLICIT_DENY` (kebijakan secara eksplisit menolak tindakan), atau `IMPLICIT_DENY` (tidak ada kebijakan yang mengizinkan tindakan), dan referensi ke setiap kebijakan dan pernyataan yang cocok dengan action/resource pasangan. Setiap referensi adalah kebijakan [ ARN ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html#identifiers-arns) (untuk kebijakan terkelola) atau URI (untuk kebijakan sebaris dan kebijakan non-terkelola lainnya) yang digunakan kembali selama respons. 
+  **Kebijakan dievaluasi selama otorisasi. ** Kebijakan yang AWS dipertimbangkan untuk permintaan, termasuk kebijakan yang tidak cocok dengan action/resource pasangan. Setiap entri memberikan jenis kebijakan (misalnya, berbasis identitas, berbasis sumber daya, SCP, RCP, batas izin, atau kebijakan sesi) dan ARN (untuk kebijakan terkelola) atau URI yang sama [ yang digunakan dalam evaluasi ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html#identifiers-arns) (untuk kebijakan sebaris dan kebijakan non-terkelola lainnya). Gunakan [ ARN ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html#identifiers-arns) atau URI untuk mencocokkan kebijakan kembali dengan evaluasi yang mereferensikannya. Bidang “Terlampir ke” menunjukkan [ ARN utama ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html#identifiers-arns) dari kepala sekolah yang dilampirkan kebijakan yang dievaluasi. 

 Gunakan hasil ini bersama-sama untuk mengidentifikasi kebijakan mana yang ditolak akses dan mengapa. Evaluasi mencerminkan kebijakan seperti pada saat penolakan. Kebijakan mungkin telah berubah sejak saat itu. 

 AWS secara otomatis menyertakan ID otorisasi dalam respons kesalahan akses ditolak untuk API yang didukung, tetapi ID otorisasi tidak dijamin. Dalam [ beberapa kasus](#access-troubleshooter-no-authorization-id), AWS tidak merekam detail otorisasi untuk penolakan, dan respons kesalahan tidak menyertakan ID otorisasi. Ketika detail direkam, mereka mungkin tidak segera tersedia, karena AWS merekamnya secara asinkron. Jika panggilan untuk `GetRequestAuthorizationDetails` mengembalikan respons yang tidak ditemukan, tunggu sebentar dan coba lagi. AWS menyimpan rincian otorisasi selama 24 jam setelah penolakan. 

## Memecahkan masalah menggunakan [AWS Konsol Manajemen](https://console.aws.amazon.com/)
<a name="access-troubleshooter-console"></a>

 Pilih tautan dalam pesan kesalahan akses ditolak untuk membuka detail otorisasi di Konsol Pemecah Masalah Akses. 
+  **Apa yang harus dicari. ** Konsol Pemecah Masalah Akses menunjukkan evaluasi untuk setiap action/resource pasangan dalam permintaan, hasil masing-masing (`Allow`,`Explicit deny`, atau`Implicit deny`), dan kebijakan yang dipertimbangkan. Temukan pasangan yang ditolak dan kebijakan yang menyebabkan penolakan. Lihat screenshot berikut sebagai contoh:   
![Tangkapan layar Konsol Pemecah Masalah Akses dengan penolakan eksplisit dan penolakan implisit.](https://docs.aws.amazon.com/id_id/IAM/latest/UserGuide/images/AccessTroubleshooterConsoleExample.png)
+  **Tentukan apakah penolakan itu dimaksudkan. ** Tinjau evaluasi sebelum mengubah kebijakan. Penolakan bisa benar, dan penyebabnya terkadang adalah konteks permintaan daripada kebijakan. Misalnya, permintaan mungkin kehilangan tag sesi yang diharapkan atau berasal dari jalur jaringan yang tidak terduga. 
+  **Bagaimana mengatasi penolakan. ** Temukan kebijakan yang sesuai dan perbarui untuk menyelesaikan masalah akses. Untuk penolakan eksplisit, hapus atau persempit `Deny` pernyataan untuk tindakan tersebut. Untuk penolakan implisit, tambahkan `Allow` pernyataan untuk tindakan tersebut. Untuk informasi selengkapnya, lihat [Edit kebijakan IAM](access_policies_manage-edit.md). 

 **Siapa yang dapat mengakses detail otorisasi. ** Untuk permintaan dalam satu akun atau organisasi tunggal, siapa pun yang diberikan akses `iam:GetRequestAuthorizationDetails` dapat mengakses detail permintaan. Untuk permintaan yang mencakup lebih dari satu organisasi, pengguna dalam organisasi tertentu hanya dapat melihat detail yang berkaitan dengan organisasi mereka sendiri. 

## Memecahkan masalah menggunakan AWS API atau AWS CLI
<a name="access-troubleshooter-api-cli"></a>

 Untuk memecahkan masalah penolakan menggunakan AWS API atau AWS CLI: 

1. Temukan ID otorisasi dalam respons kesalahan akses ditolak.

1.  Panggil `GetRequestAuthorizationDetails` dengan ID otorisasi, di tempat yang sama Wilayah AWS di mana penolakan terjadi. Contoh berikut menunjukkan AWS CLI perintah: 

   ```
   aws iam-toolbox get-request-authorization-details \
       --region us-east-1 \
       --authorization-id EXAMPLE1a2b3c4d5e6f7g8h9i0j
   ```

1. Tinjau hasil evaluasi untuk mengidentifikasi kebijakan mana yang menolak akses dan alasan penolakan.

1.  Perbarui kebijakan yang diidentifikasi untuk menyelesaikan masalah akses. Untuk informasi selengkapnya, lihat [Edit kebijakan IAM](access_policies_manage-edit.md). 

## Saat Anda tidak menerima ID otorisasi
<a name="access-troubleshooter-no-authorization-id"></a>

 AWS tidak mengembalikan ID otorisasi dalam kasus berikut: 
+  **Otorisasi terlalu besar untuk dicatat. ** Ketika permintaan melibatkan sejumlah besar kebijakan, AWS dapat memutuskan untuk tidak merekam permintaan tersebut. 
+  **Layanan ini belum didukung. ** Lihat [Layanan yang didukung](#access-troubleshooter-supported-services). 
+  **API tidak didukung. ** Beberapa API dalam layanan yang didukung tidak mengembalikan ID otorisasi. 
+  **Jenis permintaan tidak didukung. ** Ini termasuk permintaan yang dibuat oleh layanan atas nama Anda dan permintaan anonim. 

 Jika Anda tidak menerima ID otorisasi, lihat cara lain [Memecahkan masalah pesan kesalahan akses ditolak](troubleshoot_access-denied.md) untuk mendiagnosis penolakan. 

## Pertimbangan tambahan
<a name="access-troubleshooter-considerations"></a>

 **Izin yang diperlukan. ** Untuk memang `GetRequestAuthorizationDetails` gil, Anda harus memiliki izin untuk `iam:GetRequestAuthorizationDetails` tindakan tersebut. 

 **API regional. **`GetRequestAuthorizationDetails`adalah API regional. Sebut saja di Wilayah AWS tempat yang sama di mana kesalahan akses ditolak dan ID otorisasi dibuat. 

 **Cross-organization permintaan. ** Ketika permintaan yang ditolak melibatkan lebih dari satu organisasi, hanya `GetRequestAuthorizationDetails` mengembalikan detail milik organisasi Anda sendiri. Ini berlaku di kedua arah: Jika Anda berada di organisasi penelepon yang ditolak, Anda hanya melihat detail yang berkaitan dengan organisasi itu. Jika Anda berada di organisasi sumber daya yang ditolak, Anda hanya melihat detail yang berkaitan dengan organisasi itu. Detail yang dimiliki oleh organisasi lain, seperti kebijakan organisasi atau nilai kunci konteks, tidak dikembalikan. 

 Jika Anda mendapatkan kesalahan akses ditolak dari API, layanan, atau wilayah yang belum menyertakan ID otorisasi, lihat[Memecahkan masalah pesan kesalahan akses ditolak](troubleshoot_access-denied.md). 

## Layanan yang didukung
<a name="access-troubleshooter-supported-services"></a>

 Dukungan untuk `GetRequestAuthorizationDetails` diluncurkan secara bertahap di seluruh AWS API dan Wilayah AWS. Dukungan layanan berikut`GetRequestAuthorizationDetails`: 
+ Sebagian besar API di IAM