【问题标题】:Many aws sso-admin commands failing with 403许多 aws sso-admin 命令以 403 失败
【发布时间】:2021-07-16 18:32:06
【问题描述】:

即使我拥有完整的 AWS 访问权限并且能够在 AWS SSO 控制台中创建内容,以下 CLI 命令仍然失败:

aws sso-admin create-account-assignment 
--instance-arn="arn:aws:sso:::instance/ssoins-xxx" 
--target-id="xyz" 
--target-type="AWS_ACCOUNT" 
--permission-set-arn="arn:aws:sso:::permissionSet/ssoins-xxx/ps-qwe" 
--principal-type="GROUP" 
--principal-id="99672ae6a4-5d62c75e-a849-43a5-bd11-87b2f0c6fdf4"

FailureReason 在描述我收到的请求时:

收到 403 状态错误:用户:arn:aws:iam::xyz:user/ivan.aracki.com 无权执行:sso:CreateAccountAssignment 资源:arn:aws:sso:::account/xyz明确拒绝

【问题讨论】:

    标签: amazon-web-services amazon-iam aws-sso


    【解决方案1】:

    在我们的案例中,这似乎是因为我的用户是 ForceMFA 组的成员,该组拒绝了此请求。出于某种原因,它没有拒绝 ec2、s3 或其他 API 调用。可能 sso-admin API 配置不同。

    解决方案是遵循此authenticate-mfa-cli AWS guide 并导出此调用中返回的变量:

    aws sts get-session-token 
    --serial-number arn-of-the-mfa-device 
    --token-code code-from-token
    

    【讨论】:

      猜你喜欢
      • 2020-07-01
      • 1970-01-01
      • 2022-06-14
      • 1970-01-01
      • 2020-10-08
      • 2016-02-27
      • 1970-01-01
      • 2014-03-08
      • 1970-01-01
      相关资源
      最近更新 更多