View a markdown version of this page

Memecahkan masalah izin dan akses - AWS Audit Manager

AWS Audit Manager Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Audit Manager ketersediaan.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memecahkan masalah izin dan akses

Anda dapat menggunakan informasi di halaman ini untuk menyelesaikan masalah izin umum di Audit Manager.

Saya mengikuti prosedur penyiapan Audit Manager, tetapi saya tidak memiliki cukup hak IAM

Pengguna, peran, atau grup yang Anda gunakan untuk mengakses Audit Manager harus memiliki izin yang diperlukan. Selain itu, kebijakan berbasis identitas Anda seharusnya tidak terlalu membatasi. Jika tidak, konsol tidak akan berfungsi sebagaimana dimaksud. Panduan ini memberikan contoh kebijakan yang dapat Anda gunakan untukIzinkan izin minimum yang diperlukan untuk mengaktifkan Audit Manager. Tergantung pada kasus penggunaan Anda, Anda mungkin memerlukan izin yang lebih luas dan tidak terlalu membatasi. Misalnya, sebaiknya pemilik audit memiliki akses administrator. Hal ini agar mereka dapat mengubah pengaturan Audit Manager dan mengelola sumber daya seperti penilaian, kerangka kerja, kontrol, dan laporan penilaian. Pengguna lain, seperti delegasi, mungkin hanya memerlukan akses manajemen atau akses baca-saja.

Pastikan Anda menambahkan izin yang sesuai untuk pengguna, peran, atau grup Anda. Untuk pemilik audit, kebijakan yang disarankan adalah AWSAuditManagerAdministratorAccess. Untuk delegasi, Anda dapat menggunakan kebijakan contoh akses manajemen yang disediakan di halaman contoh kebijakan IAM. Anda dapat menggunakan contoh kebijakan ini sebagai titik awal, dan membuat perubahan yang diperlukan agar sesuai dengan kebutuhan Anda.

Kami menyarankan Anda meluangkan waktu untuk menyesuaikan izin Anda untuk memenuhi persyaratan spesifik Anda. Jika Anda memerlukan bantuan dengan izin IAM, hubungi administrator atau AWS Dukungan Anda.

Saya menentukan seseorang sebagai pemilik audit, tetapi mereka masih belum memiliki akses penuh ke penilaian. Mengapa ini?

Menentukan seseorang sebagai pemilik audit saja tidak memberi mereka akses penuh ke penilaian. Pemilik audit juga harus memiliki izin IAM yang diperlukan untuk mengakses dan mengelola sumber daya Audit Manager. Dengan kata lain, selain menentukan pengguna sebagai pemilik audit, Anda juga harus melampirkan kebijakan IAM yang diperlukan untuk pengguna tersebut. Gagasan di balik ini adalah bahwa, dengan mengharuskan keduanya, Manajer Audit memastikan bahwa Anda memiliki kontrol penuh atas semua spesifikasi setiap penilaian.

catatan

Untuk pemilik audit, kami sarankan Anda menggunakan AWSAuditManagerAdministratorAccess kebijakan tersebut. Untuk informasi selengkapnya, lihat Kebijakan yang disarankan untuk persona pengguna di AWS Audit Manager.

Saya tidak dapat melakukan tindakan di Manajer Audit

Jika Anda tidak memiliki izin yang diperlukan untuk menggunakan operasi API AWS Audit Manager konsol atau Audit Manager, kemungkinan Anda akan mengalami AccessDeniedException kesalahan.

Untuk mengatasi masalah ini, Anda harus menghubungi administrator Anda untuk mendapatkan bantuan. Administrator Anda adalah orang yang memberi Anda kredensial masuk.

Saya ingin mengizinkan orang-orang di luar saya Akun AWS untuk mengakses sumber daya Manajer Audit saya

Anda dapat membuat peran yang dapat digunakan pengguna di akun lain atau orang-orang di luar organisasi Anda untuk mengakses sumber daya Anda. Anda dapat menentukan siapa saja yang dipercaya untuk mengambil peran tersebut. Untuk layanan yang mendukung kebijakan berbasis sumber daya atau daftar kontrol akses (ACL), Anda dapat menggunakan kebijakan tersebut untuk memberi orang akses ke sumber daya Anda.

Untuk mempelajari selengkapnya, periksa referensi berikut:

Saya melihat kesalahan Akses Ditolak, meskipun memiliki izin Audit Manager yang diperlukan

Jika akun Anda adalah bagian dari organisasi, kemungkinan Access Denied kesalahan tersebut disebabkan oleh kebijakan kontrol layanan (SCP). SCP adalah kebijakan yang digunakan untuk mengelola izin untuk organisasi. Ketika SCP ada, SCP dapat menolak izin tertentu ke semua akun anggota, termasuk akun administrator yang didelegasikan yang Anda gunakan di Audit Manager.

Misalnya, jika organisasi Anda memiliki SCP yang menolak izin untuk API Katalog AWS Kontrol, Anda tidak dapat melihat sumber daya yang disediakan oleh Katalog Kontrol. Ini benar bahkan jika Anda memiliki izin yang diperlukan untuk Manajer Audit, seperti AWSAuditManagerAdministratorAccess kebijakan. SCP mengesampingkan izin kebijakan terkelola dengan secara eksplisit menolak akses ke API Katalog Kontrol.

Berikut adalah contoh SCP semacam itu. Dengan SCP ini, akun administrator yang didelegasikan ditolak akses ke kontrol umum, tujuan kontrol, dan domain kontrol yang diperlukan untuk menggunakan fitur kontrol umum di Audit Manager.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "controlcatalog:ListCommonControls", "controlcatalog:ListObjectives", "controlcatalog:ListDomains" ], "Resource": "*" } ] }

Untuk mengatasi masalah ini, kami sarankan Anda mengambil langkah-langkah berikut:

  1. Konfirmasikan apakah SCP dilampirkan ke organisasi Anda. Untuk petunjuk, lihat Mendapatkan informasi tentang kebijakan organisasi Anda di Panduan Pengguna Organisasi AWS.

  2. Identifikasi apakah SCP menyebabkan Access Denied kesalahan.

  3. Perbarui SCP untuk memastikan bahwa akun administrator yang didelegasikan memiliki akses yang diperlukan untuk Manajer Audit. Untuk petunjuk, lihat Memperbarui SCP di Panduan Pengguna Organisasi AWS.

Sumber daya tambahan

Halaman berikut berisi panduan pemecahan masalah untuk masalah lain yang dapat disebabkan oleh hilangnya izin: