View a markdown version of this page

Berbagi registri di seluruh akun dengan AWS RAM - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Berbagi registri di seluruh akun dengan AWS RAM

Anda dapat berbagi registri AWS Agen Registry dengan AWS akun lain menggunakan AWS Resource Access Manager (RAM). Dengan berbagi RAM, akun di luar Anda dapat menemukan, mempublikasikan, atau mengelola catatan di registri Anda—tanpa memiliki registri itu sendiri.

Saat Anda berbagi registri, RAM membuat dan mengelola kebijakan berbasis sumber daya atas nama Anda. Anda memilih izin terkelola yang mengontrol tindakan yang dapat dilakukan akun konsumen, dan RAM menangani sisanya.

Cara kerja berbagi lintas akun

Cross-account berbagi mengikuti proses tiga langkah:

  1. Pemilik registri membagikan registri —Pemilik membuat berbagi sumber daya RAM, memilih izin terkelola, dan menambahkan satu atau beberapa ID akun konsumen sebagai prinsipal. RAM melampirkan kebijakan berbasis sumber daya ke registri.

  2. Konsumen menerima undangan —Untuk akun di luar AWS Organisasi pemilik, RAM mengirimkan undangan yang harus diterima konsumen. Untuk akun dalam organisasi yang sama (dengan berbagi RAM dengan Organisasi diaktifkan), penerimaan dilakukan secara otomatis—tidak diperlukan undangan.

  3. Konsumen mengakses registri bersama —Konsumen memanggil API Registri AWS Agen menggunakan kredensialnya sendiri terhadap ARN registri pemilik. Tindakan yang dapat mereka lakukan bergantung pada izin terkelola yang dilampirkan ke berbagi.

Karakteristik utama:

  • Hanya pemilik registri yang dapat memulai berbagi.

  • RAM membuat dan mengelola kebijakan berbasis sumber daya untuk kepentingan Anda—Anda memilih izin terkelola untuk mengontrol tindakan mana yang diberikan.

  • Izin terkelola yang Anda pilih menentukan apa yang dapat dilakukan konsumen (menemukan, menerbitkan, atau mengelola).

  • Control-plane mutasi registri (UpdateRegistry,DeleteRegistry) selalu ada pada pemiliknya — mereka tidak dapat didelegasikan melalui RAM.

Prasyarat

Sebelum Anda berbagi registri, pastikan Anda memenuhi persyaratan berikut:

Di akun pemilik registri:

  • Registri dalam READY status.

  • Penelepon memiliki izin IAM untuk operasi AWS RAM (ram:CreateResourceShare,,ram:AssociateResourceShare,, ram:DisassociateResourceShare ram:DeleteResourceShareram:GetResourceShares,ram:GetResourceShareAssociations) dan. agent-registry:PutResourcePolicy

Di akun konsumen:

  • Penelepon memiliki izin IAM untuk tindakan Registri AWS Agen yang sesuai dengan izin terkelola yang dilampirkan ke berbagi.

  • Untuk pembagian eksternal (lintas organisasi), penelepon juga membutuhkan ram:GetResourceShareInvitations dan ram:AcceptResourceShareInvitation (atauram:RejectResourceShareInvitation).

Untuk berbagi internal organisasi:

  • AWS Berbagi RAM dengan AWS Organisasi harus diaktifkan. Untuk informasi selengkapnya, lihat Meng aktifkan berbagi dengan AWS Organisasi di Panduan Pengguna AWS RAM.

  • Saat berbagi organisasi diaktifkan, akun dalam organisasi tidak perlu menerima undangan—pembagian akan berlaku secara otomatis.

Izin yang dikelola RAM untuk AWS Pendaftaran Agen

Saat berbagi registri, Anda melampirkan izin AWS terkelola RAM yang mengontrol tindakan yang dapat dilakukan akun konsumen. AWS Agen Registry menyediakan empat izin terkelola: satu default dan tiga berbasis peran. Ini memungkinkan Anda memberikan akses minimum yang diperlukan untuk setiap kasus penggunaan.

AWSRAMDefaultPermissionAgentRegistryReadOnly

Ini adalah izin default untuk jenis agent-registry:Registry sumber daya. Saat Anda membuat berbagi sumber daya tanpa menentukan izin, RAM melampirkan izin ini secara otomatis. Ini memberikan akses baca-saja ke metadata dan catatan registri — baik pembacaan bidang kontrol dan penemuan bidang data — tetapi tidak mengizinkan penerbitan catatan atau memanggil titik akhir Protokol Konteks Model (MCP) registri.

Kasus penggunaan: Bagikan registri untuk visibilitas dan audit. Konsumen dapat menelusuri dan mencari katalog, tetapi tidak dapat mempublikasikan, memodifikasi, atau memanggil alat melalui titik akhir MCP.

Izin yang diberikan:

  • agent-registry:GetRegistry—Lihat konfigurasi registri dan metadata.

  • agent-registry:GetRegistryRecord—Baca detail catatan individu (bidang kontrol).

  • agent-registry:ListRegistryRecords—Daftar semua catatan dalam registri (bidang kontrol).

  • agent-registry:SearchDiscoverableRegistryRecords—Cari catatan yang disetujui menggunakan pencarian hybrid.

  • agent-registry:GetDiscoverableRegistryRecord—Dapatkan detail lengkap dari catatan yang disetujui (bidang data).

  • agent-registry:ListDiscoverableRegistryRecords—Daftar catatan yang disetujui (bidang data).

AWSRAMPermissionAgentRegistryForConsumer

Izin ini memberikan akses penemuan data-plane ditambah kemampuan untuk memanggil titik akhir MCP registri. Gunakan izin ini untuk persona konsumen—agen AI atau pengguna manusia yang perlu menemukan dan menggunakan alat yang terdaftar dalam katalog.

Kasus penggunaan: Bagikan registri dengan akun yang agennya perlu menemukan alat dan memanggilnya melalui titik akhir MCP. Konsumen tidak dapat membuat atau mengelola catatan.

Izin yang diberikan:

  • agent-registry:SearchDiscoverableRegistryRecords—Cari catatan yang disetujui.

  • agent-registry:GetDiscoverableRegistryRecord—Dapatkan detail lengkap dari catatan yang disetujui.

  • agent-registry:ListDiscoverableRegistryRecords—Daftar catatan yang disetujui.

  • agent-registry:InvokeRegistryMcp—Memanggil titik akhir MCP registri.

AWSRAMPermissionAgentRegistryForPublisher

Izin ini memberikan semua yang diberikan izin Konsumen, ditambah akses bidang kontrol untuk membuat, memperbarui, menghapus, dan mengirimkan catatan untuk persetujuan. Gunakan izin ini untuk pribadi penerbit —pembuat di akun bersama yang menyumbangkan sumber daya ke registri milik terpusat.

Kasus penggunaan: Bagikan registri dengan tim yang perlu menerbitkan server, agen, atau alat MCP ke dalam katalog Anda. Penerbit dapat mengelola catatan mereka sendiri dan menemukan yang lain, tetapi tidak dapat menyetujui atau menolak catatan.

Izin yang diberikan:

  • agent-registry:GetRegistry—Lihat konfigurasi registri.

  • agent-registry:CreateRegistryRecord—Buat catatan baru.

  • agent-registry:UpdateRegistryRecord—Perbarui catatan yang ada.

  • agent-registry:DeleteRegistryRecord—Hapus catatan.

  • agent-registry:GetRegistryRecord—Baca detail catatan individu.

  • agent-registry:ListRegistryRecords—Daftar semua catatan.

  • agent-registry:SubmitRegistryRecordForApproval—Kirim catatan untuk tinjauan kurator.

  • agent-registry:SearchDiscoverableRegistryRecords—Cari catatan yang disetujui.

  • agent-registry:GetDiscoverableRegistryRecord—Dapatkan detail lengkap dari catatan yang disetujui.

  • agent-registry:ListDiscoverableRegistryRecords—Daftar catatan yang disetujui.

  • agent-registry:InvokeRegistryMcp—Memanggil titik akhir MCP registri.

AWSRAMPermissionAgentRegistryForAdmin

Izin ini memberikan semua yang diberikan izin Penerbit, ditambah kemampuan untuk menyetujui, menolak, atau menghentikan catatan. Gunakan izin ini untuk persona admin—administrator yang didelegasikan di akun lain yang mengurasi registri bersama atas nama pemilik.

Kasus penggunaan: Bagikan registri dengan akun yang mengelola siklus hidup catatan lengkap—menerbitkan, meninjau, dan menyetujui catatan—tanpa memiliki infrastruktur registri itu sendiri. Admin tidak dapat memperbarui atau menghapus registri.

Izin yang diberikan:

  • agent-registry:GetRegistry—Lihat konfigurasi registri.

  • agent-registry:CreateRegistryRecord—Buat catatan baru.

  • agent-registry:UpdateRegistryRecord—Perbarui catatan yang ada.

  • agent-registry:UpdateRegistryRecordStatus—Menyetujui, menolak, atau menghentikan catatan.

  • agent-registry:DeleteRegistryRecord—Hapus catatan.

  • agent-registry:GetRegistryRecord—Baca detail catatan individu.

  • agent-registry:ListRegistryRecords—Daftar semua catatan.

  • agent-registry:SubmitRegistryRecordForApproval—Kirim catatan untuk tinjauan kurator.

  • agent-registry:SearchDiscoverableRegistryRecords—Cari catatan yang disetujui.

  • agent-registry:GetDiscoverableRegistryRecord—Dapatkan detail lengkap dari catatan yang disetujui.

  • agent-registry:ListDiscoverableRegistryRecords—Daftar catatan yang disetujui.

  • agent-registry:InvokeRegistryMcp—Memanggil titik akhir MCP registri.

Memilih izin terkelola

Jika Anda ingin konsumen... Pilih izin ini

Jelajahi dan cari katalog (read-only, tidak ada panggilan MCP)

AWSRAMDefaultPermissionAgentRegistryReadOnly

Temukan alat dan panggil titik akhir MCP

AWSRAMPermissionAgentRegistryForConsumer

Publikasikan dan kelola catatan + temukan alat

AWSRAMPermissionAgentRegistryForPublisher

Siklus hidup catatan penuh (publikasikan + approve/reject /tidak digunakan lagi)

AWSRAMPermissionAgentRegistryForAdmin

Tip

Kami merekomendasikan izin Kon sumen untuk skenario berbagi umum di mana agen akun konsumen perlu menemukan dan memanggil alat.

Membuat izin yang dikelola pelanggan

Untuk kasus penggunaan tingkat lanjut—seperti membatasi akses ke hanya catatan yang dibuat oleh akun tertentu menggunakan kunci syarat—Anda dapat membuat izin RAM yang dikelola pelanggan. Customer-managed izin memungkinkan Anda menentukan Condition blok kustom yang mereferensikan kunci kondisi AWS Agen Registry.

Untuk informasi selengkapnya tentang membuat izin yang dikelola pelanggan, lihat Sumber daya yang dapat dibagikan di Panduan Pengguna AWS RAM.

Untuk kunci kondisi yang tersedia untuk AWS Agen Registry, lihatKunci kondisi untuk akses rekaman halus.

Bagikan registri dengan akun lain

Hanya pemilik registri yang dapat memulai berbagi.

Konsol

  1. Buka konsol AWS Agen Registry.

  2. Pilih registri yang ingin Anda bagikan.

  3. Pada halaman detail registri, gulir ke bawah ke bagian berbagi registri.

  4. Pilih Bagikan registri.

  5. Di panel Bag ikan registri, di bawah berbagi AWS Resource Access Manager (RAM), pilih salah satu dari yang berikut ini:

    • AWS Organization-only Berbagi RAM —Akun yang Anda tentukan harus ada di AWS Organisasi Anda. Berbagi dengan AWS Organisasi harus diaktifkan dari halaman AWS Pengaturan RAM.

    • Berbagi RAM eksternal —Akun dapat berada di AWS Organisasi Anda atau di luarnya.

  6. Di bawah izin terkelola berbagi AWS RAM, pilih izin terkelola dari dropdown. Ini diperlukan—Anda harus memilih izin sebelum Anda dapat berbagi.

    Untuk bantuan memilih izin, lihatMemilih izin terkelola.

  7. Di bawah Akun, masukkan ID AWS akun dari setiap akun yang ingin Anda bagikan. Pilih Tambahkan akun lain untuk menambahkan lebih banyak.

  8. Pilih Bagikan.

Tabel berbagi registri menunjukkan asosiasi. Untuk saham eksternal, status A sosiasi menunjukkan Berasosiasi hingga konsumen menerima undangan.

AWS CLI

Gunakan create-resource-share perintah untuk membuat berbagi sumber daya RAM dengan ARN registri dan ID akun konsumen:

aws ram create-resource-share \ --name "my-registry-share" \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --principals "444455556666" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMPermissionAgentRegistryForConsumer" \ --allow-external-principals

Ganti yang berikut ini:

  • my-registry-share—Nama deskriptif untuk pembagian sumber daya.

  • Registri ARN — ARN dari registri yang ingin Anda bagikan.

  • 444455556666—ID AWS akun konsumen.

  • Izin ARN—ARN dari izin terkelola untuk melampirkan. Hilangkan --permission-arns untuk menggunakan defaultAWSRAMDefaultPermissionAgentRegistryReadOnly.

  • --allow-external-principalsSertakan tanda ini jika akun konsumen berada di luar AWS Organisasi Anda. Hilangkan untuk berbagi internal organisasi.

Verifikasi bahwa share aktif:

aws ram get-resource-share-associations \ --association-type RESOURCE \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId"

Terima undangan berbagi

Ketika registri dibagikan dengan akun di luar AWS Organisasi pemilik, akun konsumen menerima undangan. Konsumen harus menerima undangan sebelum mereka dapat mengakses registri bersama.

catatan

Jika kedua akun berada di AWS Organisasi yang sama dan berbagi AWS RAM dengan Organisasi diaktifkan, penerimaan dilakukan secara otomatis—tidak diperlukan undangan dan Anda dapat melewati langkah ini.

Konsol

  1. Buka konsol AWS Agen Registry.

  2. Di bagian atas halaman ik h tisar registri, spanduk biru menampilkan permintaan berbagi yang tertunda (hingga 3 ditampilkan sekaligus):

    “Permintaan berbagi registri baru—Akun 111122223333 ingin berbagi registri MyRegistryId dengan Anda pada 11 Agustus 2026.”

  3. Pilih Terima.

Setelah Anda menerima, registri bersama muncul di daftar registri konsumen. Anda juga dapat memilih Lihat detail undangan untuk melihat berbagi di konsol AWS RAM.

AWS CLI

Temukan undangan yang tertunda:

aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'

Terima undangan menggunakan undangan ARN dari tanggapan:

aws ram accept-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"

Menolak undangan berbagi

Jika Anda tidak ingin mengakses registri bersama, Anda dapat menolak undangan. Menolak undangan berarti Anda tidak akan memiliki akses ke registri bersama.

Konsol

  1. Buka konsol AWS Agen Registry.

  2. Di bagian atas halaman ikh tis ar registri, cari spanduk permintaan berbagi yang tertunda.

  3. Pilih Tolak.

AWS CLI

Temukan undangan yang tertunda:

aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'

Tolak undangan:

aws ram reject-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"
catatan

Setelah Anda menerima undangan berbagi, izin mungkin memerlukan waktu singkat untuk disebarkan.

Akses registri bersama

Setelah berbagi aktif (baik melalui menerima undangan atau penerimaan tingkat organisasi otomatis), konsumen memanggil API Registri AWS Agen menggunakan kredensialnya sendiri terhadap ARN registri pemilik. Operasi spesifik yang tersedia bergantung pada izin terkelola yang dilampirkan ke berbagi.

Contoh: Temukan catatan sebagai konsumen

# List approved records in the shared registry aws agent-registry list-discoverable-registry-records \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" # Search for tools aws agent-registry search-discoverable-registry-records \ --registry-ids "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --search-query "order management" # Get full record details aws agent-registry batch-get-discoverable-registry-record \ --entries '[{"registryId":"arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId","recordIds":["arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId/record/MyRecordId"]}]'

Contoh: Publikasikan catatan sebagai penerbit

aws agent-registry-control create-registry-record \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --name "my-mcp-server" \ --display-name "Order Management MCP Server" \ --record-type MCP \ --descriptors '{"mcpServer": {"data": "{\"name\": \"order-mgmt\", \"description\": \"Order management tools\", \"version\": \"1.0.0\"}", "dataSchemaVersion": "2025-12-11"}}' \ --record-version "1.0"

Berhenti berbagi dengan akun

Untuk mencabut akses konsumen ke registri bersama Anda, hapus akun konsumen dari pembagian sumber daya.

Konsol

  1. Buka konsol AWS Agen Registry.

  2. Pilih registri yang Anda bagikan.

  3. Pada halaman detail registri, gulir ke bawah ke bagian berbagi registri.

  4. Pilih akun yang ingin Anda hapus.

  5. Pilih Berhenti berbagi.

Konsumen segera kehilangan akses ke registri. Mungkin ada penundaan propagasi singkat (hingga 30 detik) sebelum akses dicabut sepenuhnya.

AWS CLI

Gunakan disassociate-resource-share untuk menghapus akun konsumen dari saham:

aws ram disassociate-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012" \ --principals "444455556666"

Verifikasi prinsipal tidak terkait:

aws ram get-resource-share-associations \ --association-type PRINCIPAL \ --resource-share-arns "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"

Untuk menghapus seluruh pembagian sumber daya (menghapus semua akun konsumen sekaligus):

aws ram delete-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"

Kunci kondisi untuk akses rekaman halus

AWS Agen Registry menyediakan dua kunci kondisi khusus layanan. Anda dapat menggunakan kunci ini dalam izin RAM yang dikelola pelanggan, kebijakan identitas IAM, dan SCP untuk mengontrol akses pada tingkat catatan individu. Mereka sangat berguna saat berbagi registri di seluruh akun, di mana Anda ingin akun konsumen bertindak hanya pada catatan yang dimilikinya atau yang berasal dari akunnya sendiri, meskipun akun lain memiliki registri itu sendiri.

Kedua kunci diselesaikan pada waktu otorisasi dari catatan yang disimpan dan tidak dapat diatur dari input permintaan, sehingga konsumen tidak dapat memalsukannya untuk mendapatkan akses ke catatan milik akun lain.

Kunci kondisi catatan registri

Kunci kondisi berikut berlaku untuk operasi tingkat rekaman yang tercantum di kolom operasi API.

Kunci syarat Tipe Operasi API Deskripsi

agent-registry:RecordCreatorAccount

String

GetRegistryRecord, UpdateRegistryRecord, DeleteRegistryRecord, SubmitRegistryRecordForApproval, UpdateRegistryRecordStatus, GetDiscoverableRegistryRecord

Memfilter akses berdasarkan ID AWS akun dari kepala sekolah yang membuat catatan registri. Diselesaikan pada waktu otorisasi dari catatan yang disimpan; tidak dapat diatur dari input permintaan.

agent-registry:RecordSourceAccount

String

GetRegistryRecord, UpdateRegistryRecord, DeleteRegistryRecord, SubmitRegistryRecordForApproval, UpdateRegistryRecordStatus, GetDiscoverableRegistryRecord

Memfilter akses berdasarkan ID AWS akun sumber daya sumber yang terkait dengan catatan registri — misalnya, akun tempat sumber daya yang terdeteksi secara otomatis berada. Diselesaikan pada waktu otorisasi dari catatan yang disimpan; tidak dapat diatur dari input permintaan.

catatan

Kunci kondisi ini dievaluasi hanya pada operasi yang mereferensikan catatan tertentu. Mereka tidak dievaluasi pada:

  • CreateRegistryRecord—catatan belum ada pada waktu pembuatan, jadi tidak ada akun pembuat atau sumber yang disimpan untuk dibandingkan.

  • SearchDiscoverableRegistryRecords,ListRegistryRecords, dan ListDiscoverableRegistryRecords —operasi ini mengembalikan ringkasan untuk semua catatan yang cocok terlepas dari batasan kunci kondisi. Kunci berlaku untuk operasi pembacaan catatan dan penulisan catatan individu, bukan untuk pencarian atau enumerasi daftar.

Jika Anda perlu menyimpan catatan dari akun lain sepenuhnya di luar pandangan konsumen, jangan berikan tindakan pencarian dan daftar dalam izin bersama.

Contoh: Batasi akses ke catatan yang dibuat konsumen

Izin RAM yang dikelola pelanggan berikut memungkinkan konsumen untuk membaca, memperbarui, dan menghapus hanya catatan di mana akun pembuat cocok dengan akun konsumen itu sendiri:

{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord", "agent-registry:UpdateRegistryRecord", "agent-registry:DeleteRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordCreatorAccount": "${aws:PrincipalAccount}" } } }

Vari ${aws:PrincipalAccount} abel kebijakan diselesaikan secara dinamis pada waktu evaluasi—setiap konsumen hanya dapat mengakses catatan yang mereka buat sendiri, bahkan di dalam registri bersama.

Contoh: Batasi akses ke catatan yang berasal dari akun konsumen

Izin RAM yang dikelola pelanggan berikut memungkinkan konsumen membaca hanya catatan yang sumber daya sumbernya berada di akun konsumen sendiri—berguna ketika catatan terdeteksi secara otomatis dari sumber daya yang dimiliki oleh konsumen:

{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordSourceAccount": "${aws:PrincipalAccount}" } } }

Untuk petunjuk tentang membuat izin RAM yang dikelola pelanggan, lihat Membuat izin yang dikelola pelanggan di Panduan Pengguna RAM. AWS

Pemecahan masalah

Gejala Kemungkinan penyebabnya Resolusi

Konsu AccessDeniedException men mendapat setelah menerima undangan

Pembagian belum sepenuhnya aktif, atau peran IAM konsumen tidak memiliki agent-registry:* izin.

Konfirmasikan status berbagi ACTIVE digunakanaws ram get-resource-shares --resource-owner OTHER-ACCOUNTS. Verifikasi kebijakan identitas konsumen mencakup tindakan yang diberikan oleh izin terkelola.

Status asosiasi sumber daya ditampilkan FAILED setelah membuat share

Registri ARN tidak diterima oleh RAM.

Konfirmasikan ARN dimulai dengan arn:aws:agent-registry: dan registri dalam READY status.

Konsumen tidak dapat menemukan undangan yang tertunda

Akun berada di AWS Organisasi yang sama dengan berbagi organisasi RAM diaktifkan.

Penerimaan otomatis untuk saham internal organisasi. Verifikasi registri bersama muncul diaws ram list-resources --resource-owner OTHER-ACCOUNTS --resource-type agent-registry:Registry.

Konsumen dapat menelep list-discoverable-registry-records on tetapi search atau batch-get mengembalikan 403

Izin RAM yang dikelola pelanggan dilampirkan yang hanya memberikan ListDiscoverableRegistryRecords tanpa SearchDiscoverableRegistryRecords atau. GetDiscoverableRegistryRecord

Verifikasi izin mana yang dilampirkan menggunakanaws ram list-resource-share-permissions --resource-share-arn …​. Beralih ke izin AWS terkelola (keempatnya termasuk daftar, pencarian, dan dapatkan), atau perbarui izin yang dikelola pelanggan untuk menyertakan tindakan yang hilang.

Setelah berhenti berbagi, konsumen masih dapat mengakses registri secara singkat

Resource-based Propagasi kebijakan memiliki penundaan singkat.

Tunggu sekitar 30 detik dan coba lagi. Pencabutan akses pada akhirnya konsisten.

ram:CreateResourceSharemengembalikan AccessDeniedException

Peran IAM pemilik tidak memiliki izin RAM.

Lampirkan ram:CreateResourceShare dan agent-registry:PutResourcePolicy ke peran IAM pemilik.