【问题标题】:Access denied when calling the GetRole operation调用 GetRole 操作时拒绝访问
【发布时间】:2022-10-03 05:15:23
【问题描述】:

我有一个 S3 存储桶,正在尝试通过 AWS Backup 进行备份。由于其配置拒绝除少数用户之外的所有人访问,我得到了拒绝访问错误(尝试在 AWS Backup 中运行备份时)。在this 文章之后,我想我必须添加备份角色(在我的情况下AWSBackupDefaultAccessRole) ID,以及声明条件中“aws:userId”列表中的 userId。但是,我在通过 aws-cli 检索角色 ID 时遇到问题,特别是收到以下错误:

An error occurred (AccessDenied) when calling the GetRole operation: User: arn:aws:iam::111111111111:user/sample-user is not authorized to perform: iam:GetRole on resource: role AWSBackupDefaultServiceRole with an explicit deny in an identity-based policy

(使用命令:)

aws iam get-role --role-name AWSBackupDefaultServiceRole

我有管理员权限,所以我应该可以访问所有内容,我向角色添加了所有必要的策略以便能够进行备份(它在不同的存储桶上完全正常工作),我尝试添加以下行

\"AWS\": \"arn:aws:iam::111111111111:user/sample-user\"

进入校长信任关系的角色,但没有成功。我似乎无法找到我似乎尚未允许的“显式拒绝”。

我究竟做错了什么?

    标签: amazon-web-services amazon-s3 aws-backup


    【解决方案1】:

    好吧,经过一番谷歌搜索后,我终于找到了问题所在:我的用户是更多(权限)组的一部分,一个是超级管理员(我最近才获得),另一个是访问受限的开发人员组。我认为 Superadmin 组会覆盖 Developer 组,授予我访问所有资源的权限,但我了解到对面的是这样的:至少出于 aws-cli 的目的,Developer 组已经覆盖了 SA 组,这意味着我缺乏获取角色权限,并且根本没有访问角色所需的权限。

    【讨论】:

      猜你喜欢
      • 2019-03-01
      • 1970-01-01
      • 1970-01-01
      • 2021-04-13
      • 2018-07-12
      • 1970-01-01
      • 2023-01-12
      • 1970-01-01
      • 2018-12-09
      相关资源
      最近更新 更多