View a markdown version of this page

Kesalahan: "AccessDeniedException” - AWS Resource Access Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kesalahan: "AccessDeniedException”

Skenario

Anda mendapatkan pengecualian Akses Ditolak saat mencoba berbagi sumber daya atau melihat berbagi sumber daya.

Penyebab

Anda dapat menerima kesalahan ini jika Anda mencoba membuat berbagi sumber daya saat Anda tidak memiliki izin yang diperlukan. Hal ini dapat disebabkan oleh izin yang tidak mencukupi dalam kebijakan yang dilampirkan pada AWS Identity and Access Management prinsipal (IAM) Anda. Ini juga dapat terjadi karena pembatasan yang berlaku dari kebijakan kontrol AWS Organizations layanan (SCP) yang memengaruhi Anda Akun AWS.

Solusi

Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:

Untuk mengatasi kesalahan, Anda perlu memastikan izin diberikan oleh Allow pernyataan dalam kebijakan izin yang digunakan oleh kepala sekolah yang membuat permintaan. Selain itu, izin tidak boleh diblokir oleh SCP organisasi Anda.

Untuk membuat berbagi sumber daya, Anda memerlukan dua izin berikut:

  • ram:CreateResourceShare

  • ram:AssociateResourceShare

Untuk melihat berbagi sumber daya, Anda memerlukan izin berikut:

  • ram:GetResourceShares

Untuk melampirkan izin ke berbagi sumber daya, Anda memerlukan izin berikut:

  • resourceOwningService:PutPolicyAction

    Ini adalah placeholder. Anda harus menggantinya dengan izin PutPolicy "" (atau setara) untuk layanan yang memiliki sumber daya yang ingin Anda bagikan. Misalnya, jika Anda berbagi aturan resolver Route 53, maka izin yang diperlukan adalah:route53resolver:PutResolverRulePolicy. Jika Anda ingin mengizinkan pembuatan berbagi sumber daya yang berisi beberapa jenis sumber daya, maka Anda harus menyertakan izin yang relevan untuk setiap jenis sumber daya yang ingin Anda izinkan.

Contoh berikut menunjukkan seperti apa kebijakan izin IAM tersebut.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateResourceShare", "ram:AssociateResourceShare", "ram:GetResourceShares", "route53resolver:PutResolverRulePolicy" ], "Resource": "*" } ] }