View a markdown version of this page

Amazon DevOps Guru 身份和访问疑难解答 - 亚马逊 DevOps 大师

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon DevOps Guru 身份和访问疑难解答

使用以下信息来帮助您诊断和修复在使用 DevOps Guru 和 IAM 时可能遇到的常见问题。

我无权在 DevOps Guru 中执行操作

如果 AWS 管理控制台 告知您无权执行某项操作,则必须联系管理员寻求帮助。

mateojackson 用户尝试使用控制台查看有关虚构 my-example-widget 资源的详细信息,但不拥有虚构 aws:GetWidget 权限时,会发生以下示例错误。

User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: aws:GetWidget on resource: my-example-widget

在这种情况下,Mateo 请求他的管理员更新其策略,以允许他使用 aws:GetWidget 操作访问 my-example-widget 资源。

我想为用户提供编程访问权限

如果用户想在 AWS 外部进行交互,则需要编程访问权限 AWS 管理控制台。授予编程访问权限的方式取决于正在访问的用户的类型 AWS。

要向用户授予编程式访问权限,请选择以下选项之一。

哪个用户需要编程式访问权限? 目的 方式
IAM (推荐)使用控制台证书作为临时证书,对向 AWS CLI、 AWS SDK 或 AWS API 的编程请求进行签名。

按照您希望使用的界面的说明进行操作。

  • 有关信息 AWS CLI,请参阅《AWS Command Line Interface 用户指南》中的登录进行 AWS 本地开发

  • 对于 AWS SDK,请参阅 S AWS DK 和工具参考指南中的登录进行 AWS 本地开发。

人力身份

(在 IAM Identity Center 中管理的用户)

使用临时证书签署对 AWS CLI、 AWS SDK 或 AWS API 的编程请求。

按照您希望使用的界面的说明进行操作。

  • 有关信息 AWS CLI,请参阅《 AWS CLI AWS Command Line Interface 用户指南》 AWS IAM Identity Center中的 “配置使用”

  • 有关 AWS 软件开发工具包、工具和 AWS API,请参阅软件开发工具包和AWS 工具参考指南中的 IAM 身份中心身份验证

IAM 使用临时证书签署对 AWS CLI、 AWS SDK 或 AWS API 的编程请求。 按照 IAM 用户指南中使用临时证书和 AWS 资源中的说明进行操作
IAM

(不推荐使用)

使用长期证书签署对 AWS CLI、 AWS SDK 或 AWS API 的编程请求。

按照您希望使用的界面的说明进行操作。

  • 有关信息 AWS CLI,请参阅用户指南中的使用 IAM 用户证书进行身份验证。AWS Command Line Interface

  • 有关 AWS SDK 和工具,请参阅《软件开发工具AWS 包和工具参考指南》中的使用长期凭证进行身份验证。

  • 对于 AWS API,请参阅 IAM 用户指南中的管理 IA M 用户的访问密钥

我无权执行 iam:PassRole

如果您收到无权执行iam:PassRole操作的错误,则必须更新您的政策,以允许您将角色传递给 DevOps Guru。

有些 AWS 服务 允许您将现有角色传递给该服务,而不是创建新的服务角色或服务相关角色。为此,您必须具有将角色传递到服务的权限。

当名为 IAM 用户marymajor尝试使用控制台在 DevOps Guru 中执行操作时,会出现以下示例错误。但是,服务必须具有服务角色所授予的权限才可执行此操作。Mary 不具有将角色传递到服务的权限。

User: arn:aws:iam::123456789012:user/marymajor is not authorized to perform: iam:PassRole

在这种情况下,必须更新 Mary 的策略以允许她执行 iam:PassRole 操作。

如果需要帮助,请联系您的 AWS 管理员。您的管理员是提供登录凭证的人。

我想允许我之外的人 AWS 访问我的 DevOps Guru 资源的账户

您可以创建一个角色,以便其他账户中的用户或您组织外的人员可以使用该角色来访问您的资源。您可以指定谁值得信赖,可以代入角色。对于支持基于资源的策略或访问控制列表(ACL)的服务,您可以使用这些策略向人员授予对您的资源的访问权。

要了解更多信息,请参阅以下内容: