

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Memecahkan masalah pesan kesalahan akses ditolak
<a name="troubleshoot_access-denied"></a>

Informasi berikut dapat membantu Anda mengidentifikasi, mendiagnosis, dan menyelesaikan kesalahan akses yang ditolak dengan AWS Identity and Access Management. Kesalahan akses ditolak muncul ketika AWS secara eksplisit atau implisit menolak permintaan otorisasi.
+ Penolakan * eksplisit * terjadi ketika kebijakan berisi `Deny` pernyataan untuk AWS tindakan tertentu.
+ Penolakan * implisit * terjadi ketika tidak ada `Deny` pernyataan yang berlaku dan juga tidak ada `Allow` pernyataan yang berlaku. Karena kebijakan IAM menolak prinsipal IAM secara default, kebijakan harus secara eksplisit mengizinkan prinsipal untuk melakukan tindakan. Jika tidak, kebijakan secara implisit menolak akses. Untuk informasi selengkapnya, lihat [Perbedaan antara penolakan tegas dan implisit.](reference_policies_evaluation-logic_AccessPolicyLanguage_Interplay.md).

Saat Anda membuat permintaan ke layanan atau sumber daya, beberapa kebijakan mungkin berlaku untuk permintaan tersebut. Tinjau semua kebijakan yang berlaku selain kebijakan yang ditentukan dalam pesan kesalahan.
+ Jika beberapa kebijakan dari jenis kebijakan yang sama menolak permintaan, pesan kesalahan akses ditolak tidak menentukan jumlah kebijakan yang dievaluasi.
+ Jika beberapa jenis kebijakan menolak permintaan otorisasi, AWS sertakan hanya satu dari jenis kebijakan tersebut dalam pesan kesalahan.

**penting**  
**Kesulitan masuk ke AWS? ** Pastikan Anda berada di [halaman masuk AWS](https://docs.aws.amazon.com/signin/latest/userguide/console-sign-in-tutorials.html) yang benar untuk jenis pengguna Anda. Jika Anda adalah Pengguna root akun AWS (pemilik akun), Anda dapat masuk AWS menggunakan kredensional yang Anda atur saat membuat Akun AWS. Jika Anda adalah pengguna IAM, administrator akun Anda dapat memberi Anda kredentif AWS masuk. Jika Anda perlu meminta dukungan, jangan gunakan tautan umpan balik di halaman ini. Formulir diterima oleh tim AWS Dokumentasi, tidak Dukungan. Sebagai gantinya, pada [ halaman Hu ](https://aws.amazon.com/contact-us/) bungi ** Kami pilih Masih tidak dapat masuk ke AWS akun Anda ** dan kemudian pilih salah satu opsi dukungan yang tersedia.

## Saya mendapatkan “akses ditolak” ketika saya mengajukan permintaan ke AWS layanan
<a name="troubleshoot_general_access-denied-service"></a>
+ Periksa apakah pesan kesalahan menyertakan jenis dan Nama [ Sumber Daya Amazon (ARN) ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html#identifiers-arns) dari kebijakan yang bertanggung jawab untuk menolak akses. Jika ini masalahnya, maka periksa pernyataan tolak untuk tindakan dalam kebijakan yang ditentukan. Jika jenis kebijakan disediakan tetapi tidak ada ARN kebijakan, maka fokuslah pada masalah pemecahan masalah untuk jenis kebijakan tersebut: Periksa pernyataan penolakan untuk tindakan dalam kebijakan jenis yang ditentukan. Jika pesan kesalahan tidak menyebutkan jenis kebijakan yang bertanggung jawab untuk menolak akses, gunakan panduan lainnya di bagian ini untuk memecahkan masalah lebih lanjut.
+ Pastikan bahwa Anda memiliki izin kebijakan berbasis identitas untuk memanggil tindakan dan sumber daya yang Anda minta. Jika ada kondisi yang ditetapkan, Anda juga harus memenuhi kondisi tersebut saat mengirimkan permintaan. Untuk informasi tentang melihat atau mengubah kebijakan untuk pengguna, grup, atau peran IAM, lihat [Kelola kebijakan IAM](access_policies_manage.md).
+ Jika Konsol Manajemen AWS mengembalikan pesan yang menyatakan bahwa Anda tidak berwenang untuk melakukan tindakan, maka Anda harus menghubungi administrator Anda untuk mendapatkan bantuan. Administrator memberi Anda kredensial masuk atau tautan masuk.

  Contoh kesalahan berikut terjadi ketika pengguna `mateojackson` IAM mencoba menggunakan konsol untuk melihat detail tentang `{{my-example-widget}}` sumber daya fiksi tetapi tidak memiliki `widgets:{{GetWidget}}` izin fiksi.

  ```
  User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: widgets:{{GetWidget}} on resource: {{my-example-widget}}
  ```

  Dalam hal ini, Mateo harus meminta administratornya untuk memperbarui kebijakannya untuk mengizinkan mengakses ke sumber daya `{{my-example-widget}}` menggunakan tindakan `widgets:{{GetWidget}}`.
+ Apakah Anda mencoba mengakses layanan yang mendukung [kebijakan berbasis sumber daya](access_policies_identity-vs-resource.md), seperti Amazon S3, Amazon SNS, atau Amazon SQS? Jika ya, verifikasikan bahwa kebijakan tersebut menetapkan Anda sebagai penanggung jawab dan memberi Anda akses. Jika Anda mengajukan permintaan ke layanan di dalam akun Anda, kebijakan berbasis identitas atau kebijakan berbasis sumber daya dapat memberikan izin kepada Anda. Jika Anda membuat permintaan layanan di akun yang berbeda, maka kebijakan berbasis identitas dan kebijakan berbasis sumber daya Anda harus memberi Anda izin. Untuk melihat layanan yang mendukung kebijakan berbasis sumber daya, lihat [AWS layanan yang bekerja dengan IAM](reference_aws-services-that-work-with-iam.md).
+ Jika kebijakan Anda menyertakan kondisi dengan pasangan nilai kunci, tinjau dengan cermat. Contohnya termasuk kunci kondisi [`aws:RequestTag/{{tag-key}}`](reference_policies_condition-keys.md) global, kunci kondisi AWS KMS [`kms:EncryptionContext:{{encryption_context_key}}`](https://docs.aws.amazon.com/kms/latest/developerguide/policy-conditions.html#conditions-kms-encryption-context), dan kunci `ResourceTag/{{tag-key}}` kondisi yang didukung oleh beberapa layanan. Pastikan bahwa nama kunci tidak cocok dengan beberapa hasil. Karena nama kunci kondisi tidak peka huruf besar/kecil, kondisi yang memeriksa kunci bernama `foo` cocok dengan `foo`, `Foo`, atau `FOO`. Jika permintaan Anda menyertakan beberapa pasangan kunci-nilai dengan nama kunci yang berbeda hanya berdasarkan kasus, maka akses Anda mungkin ditolak secara tidak terduga. Untuk informasi selengkapnya, lihat [Elemen kebijakan IAM JSON: Kondisi](reference_policies_elements_condition.md).
+ Jika Anda memiliki [batas izin](access_policies_boundaries.md), verifikasikan bahwa kebijakan yang digunakan untuk batas izin memungkinkan permintaan Anda. Jika kebijakan berbasis identitas Anda mengizinkan permintaan, tetapi batas izin Anda tidak, maka permintaan ditolak. Batas izin mengontrol izin maksimum yang dapat dimiliki oleh prinsipal IAM (pengguna atau peran). Resource-based kebijakan tidak dibatasi oleh batas izin. Batas izin bukanlah hal yang umum. Untuk informasi selengkapnya tentang cara AWS mengevaluasi kebijakan, lihat[Logika evaluasi kebijakan](reference_policies_evaluation-logic.md).
+ Jika Anda menandatangani permintaan secara manual (tanpa menggunakan [SDK AWS](https://aws.amazon.com/developer/tools/)), verifikasi bahwa Anda sudah [menandatangani permintaan](https://docs.aws.amazon.com/general/latest/gr/signing_aws_api_requests.html) dengan benar.
+ Jika Anda menggunakan kebijakan titik akhir [ Amazon VPC ](https://docs.aws.amazon.com//vpc/latest/privatelink/vpc-endpoints-access.html) dan Anda mendapatkan kesalahan akses ditolak yang tidak masuk AWS CloudTrail, itu mungkin karena akun pemilik titik akhir VPC berbeda dari akun panggilan atau akun peran target.

## Saya mendapatkan “akses ditolak” ketika saya membuat permintaan dengan kredensial keamanan sementara
<a name="troubleshoot_general_access-denied-temp-creds"></a>
+ Pertama, pastikan bahwa akses Anda tidak ditolak karena alasan yang tidak terkait dengan kredensial sementara Anda. Untuk informasi selengkapnya, lihat [Saya mendapatkan “akses ditolak” ketika saya mengajukan permintaan ke AWS layanan](#troubleshoot_general_access-denied-service).
+ Verifikasi bahwa layanan menerima kredensial keamanan sementara, lihat [AWS layanan yang bekerja dengan IAM](reference_aws-services-that-work-with-iam.md).
+ Verifikasi bahwa permintaan Anda ditandatangani dengan benar dan bahwa permintaan tersebut memiliki bentuk yang baik. Untuk detailnya, lihat dokumentasi [toolkit](https://docs.aws.amazon.com/http://aws.amazon.com/developer/tools/) atau [Gunakan kredenSIAL sementara dengan AWS sumber daya](id_credentials_temp_use-resources.md) Anda.
+ Verifikasikan bahwa kredensial keamanan sementara Anda belum kedaluwarsa. Untuk informasi selengkapnya, lihat [Kredensial keamanan sementara di IAM](id_credentials_temp.md). 
+ Verifikasi bahwa pengguna atau peran IAM memiliki izin yang benar. Izin untuk kredensial keamanan sementara berasal dari pengguna atau peran IAM. Akibatnya, izin dibatasi untuk mereka yang diberikan peran yang kredensial sementaranya telah Anda gunakan. Untuk informasi selengkapnya tentang bagaimana izin untuk kredensial keamanan sementara ditentukan, lihat [Izin untuk kredensial keamanan sementara](id_credentials_temp_control-access.md).
+ Jika Anda mengambil peran, sesi peran Anda mungkin dibatasi oleh kebijakan sesi. Bila Anda [ meminta kredentif keamanan sementara secara ](id_credentials_temp_request.md) terprogram menggunakan AWS STS, Anda dapat meneruskan kebijakan [ sesi sebaris atau terkelola secara opsional. ](access_policies.md#policies_session) Kebijakan sesi adalah kebijakan lanjutan yang Anda sampaikan sebagai parameter saat Anda secara terprogram membuat sesi kredensial sementara untuk peran. Anda dapat menyampaikan satu dokumen kebijakan sesi inline JSON menggunakan parameter `Policy`. Anda dapat menggunakan parameter `PolicyArns` untuk menentukan hingga 10 kebijakan sesi terkelola. Izin sesi yang dihasilkan adalah persimpangan kebijakan berbasis identitas dan kebijakan sesi peran. Selain itu, jika administrator Anda atau program khusus memberi Anda kredensial sementara, mereka mungkin telah menyertakan kebijakan sesi untuk membatasi akses Anda.
+ Jika Anda adalah kepala AWS STS sekolah pengguna federasi, sesi Anda mungkin dibatasi oleh kebijakan sesi. Anda membuat sesi pengguna federasi dengan masuk AWS sebagai pengguna IAM dan kemudian meminta token federasi. Untuk informasi selengkapnya, lihat [Meminta kredenSIAL melalui broker identitas khusus](id_credentials_temp_request.md#api_getfederationtoken). Jika Anda atau pialang identitas Anda menyampaikan kebijakan sesi sambil meminta token federasi, maka sesi Anda akan dibatasi oleh kebijakan tersebut. Izin sesi yang dihasilkan adalah persimpangan kebijakan berbasis identitas pengguna IAM dan kebijakan sesi. Untuk informasi selengkapnya tentang kebijakan sesi, lihat [Kebijakan sesi](access_policies.md#policies_session).
+ Jika Anda mengakses sumber daya yang memiliki kebijakan berbasis sumber daya dengan menggunakan peran, verifikasi bahwa kebijakan tersebut memberikan izin untuk peran tersebut. Misalnya, kebijakan berikut memungkinkan `MyRole` dari akun `111122223333` untuk mengakses `amzn-s3-demo-bucket`.

------
#### [ JSON ]

****  

  ```
  {
    "Version":"2012-10-17",		 	 	 
    "Statement": [{
      "Sid": "S3BucketPolicy",
      "Effect": "Allow",
      "Principal": {"AWS": ["arn:aws:iam::111122223333:role/MyRole"]},
      "Action": ["s3:PutObject"],
      "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket/*"]
    }]
  }
  ```

------

## Contoh pesan kesalahan akses ditolak
<a name="access-denied-error-examples"></a>

Sebagian besar pesan kesalahan akses ditolak muncul dalam format`User {{user}} is not authorized to perform {{action}} on {{resource}} because {{context}}`. Dalam contoh ini, {{user}} adalah ARN dari prinsipal yang ditolak akses, {{action}} adalah tindakan layanan yang ditolak kebijakan, dan {{resource}} merupakan ARN dari sumber daya tempat kebijakan bertindak. Bid {{context}} ang ini menyediakan konteks tambahan tentang jenis kebijakan yang menolak akses. Dalam beberapa kasus, itu juga berisi ARN dari kebijakan yang menolak akses.

Jika kebijakan secara eksplisit menolak akses karena kebijakan berisi `Deny` pernyataan, maka ser AWS takan frasa tersebut `with an explicit deny in a {{type}} policy` dalam pesan kesalahan akses ditolak. Frasa ini juga dapat menentukan ARN kebijakan, sebagai berikut:`with an explicit deny in a {{type}} policy: {{policy ARN}}`.

Jika kebijakan secara implisit menolak akses, maka ser AWS takan frasa tersebut `because no {{type}} policy allows the {{action}} action` dalam pesan kesalahan akses ditolak.

**catatan**  
Beberapa AWS layanan tidak mendukung format pesan kesalahan akses ditolak ini. Konten pesan kesalahan akses ditolak dapat bervariasi tergantung pada layanan yang membuat permintaan otorisasi.

Contoh berikut menunjukkan format untuk berbagai jenis pesan kesalahan akses ditolak.

### Akses ditolak karena kebijakan kontrol layanan — penolakan implisit
<a name="access-denied-scp-examples-implicit"></a>

1. Periksa `Allow` pernyataan yang hilang untuk tindakan dalam kebijakan kontrol layanan (SCP) Anda. Untuk contoh berikut, tindakannya adalah`codecommit:ListRepositories`.

1. Perbarui SCP Anda dengan menambahkan `Allow` pernyataan. Untuk informasi selengkapnya, lihat [ Memperbarui SCP ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_create.html#update_policy) di Panduan *AWS Organizations * Pengguna.

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: codecommit:ListRepositories
because no service control policy allows the codecommit:ListRepositories action
```

### Akses ditolak karena kebijakan kontrol layanan — penolakan eksplisit
<a name="access-denied-scp-examples-explicit"></a>

1. Jika kebijakan ARN disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan dalam kebijakan kontrol layanan (SCP) yang ditentukan. Dalam contoh di bawah ini, tindakannya adalah`codecommit:ListRepositories`.

1. Jika tidak ada kebijakan ARN yang disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan di SCP Anda.

1. Perbarui SCP Anda dengan menghapus `Deny` pernyataan. Untuk informasi selengkapnya, lihat Memper [ barui kebijakan kontrol layanan (SCP) ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_policies_update.html#update_policy) di Panduan *AWS Organizations * Pengguna.

Pesan kesalahan dengan kebijakan ARN:

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: codecommit:ListRepositories
with an explicit deny in a service control policy: arn:aws:organizations::777788889999:policy/o-exampleorgid/service_control_policy/p-examplepolicyid123
```

Pesan kesalahan tanpa kebijakan ARN:

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: codecommit:ListRepositories
with an explicit deny in a service control policy
```

### Akses ditolak karena kebijakan kontrol sumber daya — penolakan eksplisit
<a name="access-denied-rcp-examples-explicit"></a>

1. Jika kebijakan ARN disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan dalam kebijakan kontrol sumber daya (RCP) yang ditentukan. Dalam contoh di bawah ini, tindakannya adalah`secretsmanager:GetSecretValue`.

1. Jika tidak ada kebijakan ARN yang disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan di RCP Anda.

1. Perbarui RCP Anda dengan menghapus `Deny` pernyataan. Untuk informasi selengkapnya, lihat Memper [ barui kebijakan kontrol sumber daya (RCP) ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_policies_update.html#update_policy-rcp) di Panduan *AWS Organizations * Pengguna.

Pesan kesalahan dengan kebijakan ARN:

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: secretsmanager:GetSecretValue
on resource: arn:aws:secretsmanager:us-east-1:123456789012:secret:*
with an explicit deny in a resource control policy: arn:aws:organizations::777788889999:policy/o-exampleorgid/resource_control_policy/p-examplepolicyid456
```

Pesan kesalahan tanpa kebijakan ARN:

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: secretsmanager:GetSecretValue
on resource: arn:aws:secretsmanager:us-east-1:123456789012:secret:*
with an explicit deny in a resource control policy
```

### Akses ditolak karena kebijakan titik akhir VPC — penolakan implisit
<a name="access-denied-vpc-endpoint-examples-implicit.title"></a>

1. Periksa `Allow` pernyataan yang hilang untuk tindakan dalam kebijakan titik akhir Virtual Private Cloud (VPC) Anda. Untuk contoh berikut, tindakannya adalah`codecommit:ListRepositories`.

1. Perbarui kebijakan titik akhir VPC Anda dengan menambahkan `Allow` pernyataan. Untuk informasi selengkapnya, lihat Memper [ barui kebijakan titik akhir VPC ](https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html#update-vpc-endpoint-policy) di *AWS PrivateLink Panduan*.

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: codecommit:ListRepositories
because no VPC endpoint policy allows the codecommit:ListRepositories action
```

### Akses ditolak karena kebijakan titik akhir VPC — penolakan eksplisit
<a name="access-denied-vpc-endpoint-examples-explicit.title"></a>

1. Periksa `Deny` pernyataan eksplisit untuk tindakan dalam kebijakan titik akhir Virtual Private Cloud (VPC) Anda. Untuk contoh berikut, tindakannya adalah`codedeploy:ListDeployments`.

1. Perbarui kebijakan titik akhir VPC Anda dengan menghapus `Deny` pernyataan tersebut. Untuk informasi selengkapnya, lihat Memper [ barui kebijakan titik akhir VPC ](https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html#update-vpc-endpoint-policy) di *AWS PrivateLink Panduan*.

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: codedeploy:ListDeployments
on resource: arn:aws:codedeploy:us-east-1:123456789012:deploymentgroup:*
with an explicit deny in a VPC endpoint policy
```

### Akses ditolak karena batas izin — penolakan implisit
<a name="access-denied-permissions-boundary-examples-implicit"></a>

1. Periksa `Allow` pernyataan yang hilang untuk tindakan di batas izin Anda. Untuk contoh berikut, tindakannya adalah`codedeploy:ListDeployments`.

1. Perbarui batas izin Anda dengan menambahkan `Allow` pernyataan ke kebijakan IAM Anda. Untuk informasi selengkapnya, lihat [Batas izin untuk entitas IAM](access_policies_boundaries.md) dan [Edit kebijakan IAM](access_policies_manage-edit.md).

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: codedeploy:ListDeployments
on resource: arn:aws:codedeploy:us-east-1:123456789012:deploymentgroup:*
because no permissions boundary allows the codedeploy:ListDeployments action
```

### Akses ditolak karena batas izin — penolakan eksplisit
<a name="access-denied-permissions-boundary-examples-explicit"></a>

1. Jika kebijakan ARN disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan di batas izin yang ditentukan. Dalam contoh di bawah ini, tindakannya adalah`sagemaker:ListModels`.

1. Jika tidak ada kebijakan ARN yang disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan di batas izin yang dilampirkan ke prinsipal. 

1. Perbarui batas izin Anda dengan menghapus `Deny` pernyataan dari kebijakan IAM Anda. Untuk informasi selengkapnya, lihat [Batas izin untuk entitas IAM](access_policies_boundaries.md) dan [Edit kebijakan IAM](access_policies_manage-edit.md).

Pesan kesalahan dengan kebijakan ARN:

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: sagemaker:ListModels
with an explicit deny in a permissions boundary: arn:aws:iam::123456789012:policy/DeveloperPermissionBoundary
```

Pesan kesalahan tanpa kebijakan ARN:

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: sagemaker:ListModels
with an explicit deny in a permissions boundary
```

### Akses ditolak karena kebijakan sesi — penolakan implisit
<a name="access-denied-session-policy-examples-implicit"></a>

1. Periksa `Allow` pernyataan yang hilang untuk tindakan dalam kebijakan sesi Anda. Untuk contoh berikut, tindakannya adalah`codecommit:ListRepositories`.

1. Perbarui kebijakan sesi Anda dengan menambahkan `Allow` pernyataan. Untuk informasi selengkapnya, lihat Kebijakan [ sesi ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_session) dan[Edit kebijakan IAM](access_policies_manage-edit.md).

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: codecommit:ListRepositories
because no session policy allows the codecommit:ListRepositories action
```

### Akses ditolak karena kebijakan sesi — penolakan eksplisit
<a name="access-denied-session-policy-examples-explicit"></a>

1. Jika kebijakan ARN disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan dalam kebijakan sesi yang ditentukan. Dalam contoh di bawah ini, tindakannya adalah`codedeploy:ListDeployments`.

1. Jika tidak ada kebijakan ARN yang disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan dalam kebijakan sesi Anda.

1. Perbarui kebijakan sesi Anda dengan menghapus `Deny` pernyataan tersebut. Untuk informasi selengkapnya, lihat Kebijakan [ sesi ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_session) dan[Edit kebijakan IAM](access_policies_manage-edit.md).

Pesan kesalahan dengan kebijakan ARN:

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: codedeploy:ListDeployments
on resource: arn:aws:codedeploy:us-east-1:123456789012:deploymentgroup:*
with an explicit deny in a session policy: arn:aws:iam::123456789012:policy/DeveloperSessionPolicy
```

Pesan kesalahan tanpa kebijakan ARN:

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: codedeploy:ListDeployments
on resource: arn:aws:codedeploy:us-east-1:123456789012:deploymentgroup:*
with an explicit deny in a session policy
```

### Akses ditolak karena kebijakan berbasis sumber daya — penolakan implisit
<a name="access-denied-resource-based-policy-examples-implicit"></a>

1. Periksa `Allow` pernyataan yang hilang untuk tindakan dalam kebijakan berbasis sumber daya Anda. Untuk contoh berikut, tindakannya adalah`secretsmanager:GetSecretValue`.

1. Perbarui kebijakan Anda dengan menambahkan `Allow` pernyataan. Untuk informasi lebih lanjut, lihat [ Resource-based kebijakan ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_resource-based) dan[Edit kebijakan IAM](access_policies_manage-edit.md).

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: secretsmanager:GetSecretValue
because no resource-based policy allows the secretsmanager:GetSecretValue action
```

### Akses ditolak karena kebijakan berbasis sumber daya — penolakan eksplisit
<a name="access-denied-resource-based-policy-examples-explicit"></a>

1. Periksa `Deny` pernyataan eksplisit untuk tindakan dalam kebijakan berbasis sumber daya Anda. Untuk contoh berikut, tindakannya adalah`secretsmanager:GetSecretValue`.

1. Perbarui kebijakan Anda dengan menghapus `Deny` pernyataan. Untuk informasi lebih lanjut, lihat [ Resource-based kebijakan ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_resource-based) dan[Edit kebijakan IAM](access_policies_manage-edit.md).

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: secretsmanager:GetSecretValue
on resource: arn:aws:secretsmanager:us-east-1:123456789012:secret:*
with an explicit deny in a resource-based policy
```

### Akses ditolak karena kebijakan kepercayaan peran — penolakan implisit
<a name="access-denied-role-trust-policy-examples-implicit"></a>

1. Periksa `Allow` pernyataan yang hilang untuk tindakan dalam kebijakan kepercayaan peran Anda. Untuk contoh berikut, tindakannya adalah`sts:AssumeRole`.

1. Perbarui kebijakan Anda dengan menambahkan `Allow` pernyataan. Untuk informasi lebih lanjut, lihat [ Resource-based kebijakan ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_resource-based) dan[Edit kebijakan IAM](access_policies_manage-edit.md).

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: sts:AssumeRole
because no role trust policy allows the sts:AssumeRole action
```

### Akses ditolak karena kebijakan kepercayaan peran — penolakan eksplisit
<a name="access-denied-role-trust-policy-examples-explicit"></a>

1. Periksa `Deny` pernyataan eksplisit untuk tindakan dalam kebijakan kepercayaan peran Anda. Untuk contoh berikut, tindakannya adalah`sts:AssumeRole`.

1. Perbarui kebijakan Anda dengan menghapus `Deny` pernyataan. Untuk informasi lebih lanjut, lihat [ Resource-based kebijakan ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_resource-based) dan[Edit kebijakan IAM](access_policies_manage-edit.md).

```
User: arn:aws:iam::123456789012:user/John is not authorized to perform: sts:AssumeRole
with an explicit deny in the role trust policy
```

### Akses ditolak karena kebijakan berbasis identitas — penolakan implisit
<a name="access-denied-identity-based-policy-examples-implicit"></a>

1. Periksa `Allow` pernyataan yang hilang untuk tindakan dalam kebijakan berbasis identitas yang dilampirkan pada identitas. Untuk contoh berikut, tindakan dilamp `codecommit:ListRepositories` irkan pada peran`HR`.

1. Perbarui kebijakan Anda dengan menambahkan `Allow` pernyataan. Untuk informasi lebih lanjut, lihat [ Identity-based kebijakan ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_id-based) dan[Edit kebijakan IAM](access_policies_manage-edit.md).

```
User: arn:aws:iam::123456789012:role/HR is not authorized to perform: codecommit:ListRepositories
because no identity-based policy allows the codecommit:ListRepositories action
```

### Akses ditolak karena kebijakan berbasis identitas — penolakan eksplisit
<a name="access-denied-identity-based-policy-examples-explicit"></a>

1. Jika kebijakan ARN disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan dalam kebijakan yang ditentukan. Dalam contoh di bawah ini, tindakannya adalah`codedeploy:ListDeployments`.

1. Jika tidak ada kebijakan ARN yang disediakan dalam pesan kesalahan, periksa `Deny` pernyataan untuk tindakan dalam kebijakan berbasis identitas yang dilampirkan pada identitas. 

1. Perbarui kebijakan Anda dengan menghapus `Deny` pernyataan. Untuk informasi lebih lanjut, lihat [ Identity-based kebijakan ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_id-based) dan[Edit kebijakan IAM](access_policies_manage-edit.md).

Pesan kesalahan dengan kebijakan ARN:

```
User: arn:aws:iam::123456789012:role/HR is not authorized to perform: codedeploy:ListDeployments
on resource: arn:aws:codedeploy:us-east-1:123456789012:deploymentgroup:*
with an explicit deny in an identity-based policy: arn:aws:iam::123456789012:policy/HRAccessPolicy
```

Pesan kesalahan tanpa kebijakan ARN:

```
User: arn:aws:iam::123456789012:role/HR is not authorized to perform: codedeploy:ListDeployments
on resource: arn:aws:codedeploy:us-east-1:123456789012:deploymentgroup:*
with an explicit deny in an identity-based policy
```