View a markdown version of this page

Errore: "AccessDeniedException» - AWS Resource Access Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Errore: "AccessDeniedException»

Scenario

Viene visualizzata un'eccezione di accesso negato quando si tenta di condividere una risorsa o di visualizzare una condivisione di risorse.

Causa

Puoi ricevere questo errore se tenti di creare una condivisione di risorse quando non disponi delle autorizzazioni richieste. Ciò può essere causato da autorizzazioni insufficienti nelle politiche associate al tuo principale AWS Identity and Access Management (IAM). Può anche accadere a causa delle restrizioni imposte da una politica di controllo del AWS Organizations servizio (SCP) che influisce sul tuo. Account AWS

Soluzione

Per fornire l’accesso, aggiungi autorizzazioni agli utenti, gruppi o ruoli:

  • Utenti e gruppi in Centro identità AWS IAM:

    Crea un set di autorizzazioni. Segui le istruzioni riportate nella pagina Create a permission set (Creazione di un set di autorizzazioni) nella Guida per l’utente di Centro identità AWS IAM .

  • Utenti gestiti in IAM tramite un provider di identità:

    Crea un ruolo per la federazione delle identità. Segui le istruzioni riportate nella pagina Create a role for a third-party identity provider (federation) della Guida per l’utente IAM.

  • Utenti IAM:

Per risolvere l'errore, è necessario assicurarsi che le autorizzazioni siano concesse mediante Allow le dichiarazioni contenute nella politica di autorizzazione utilizzata dal principale che effettua la richiesta. Inoltre, le autorizzazioni non devono essere bloccate dagli SCP dell'organizzazione.

Per creare una condivisione di risorse, sono necessarie le due autorizzazioni seguenti:

  • ram:CreateResourceShare

  • ram:AssociateResourceShare

Per visualizzare una condivisione di risorse, è necessaria la seguente autorizzazione:

  • ram:GetResourceShares

Per allegare le autorizzazioni a una condivisione di risorse, è necessaria la seguente autorizzazione:

  • resourceOwningService:PutPolicyAction

    Si tratta di un segnaposto. È necessario sostituirlo con l'autorizzazione PutPolicy "" (o equivalente) per il servizio proprietario della risorsa che si desidera condividere. Ad esempio, se condividi una regola del resolver Route 53, l'autorizzazione richiesta sarebbe:. route53resolver:PutResolverRulePolicy Se si desidera consentire la creazione di una condivisione di risorse che contenga più tipi di risorse, è necessario includere l'autorizzazione pertinente per ogni tipo di risorsa che si desidera autorizzare.

L'esempio seguente mostra come potrebbe essere una politica di autorizzazione IAM di questo tipo.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateResourceShare", "ram:AssociateResourceShare", "ram:GetResourceShares", "route53resolver:PutResolverRulePolicy" ], "Resource": "*" } ] }