Direkt zum Inhalt

Wie behebe ich Fehler, die auftreten, wenn ich Amazon Q Business mit IAM Identity Center einrichte?

Lesedauer: 4 Minute
0

Wenn ich versuche, Amazon Q Business mit AWS IAM Identity Center einzurichten, erhalte ich Fehler im Zusammenhang mit Berechtigungen, Benutzerauthentifizierungen oder identitätsbasierten Sitzungen. Ich möchte diese Probleme beheben.

Behebung

Hinweis: Wenn du beim Ausführen von AWS Command Line Interface (AWS CLI)-Befehlen Fehlermeldungen erhältst, findest du weitere Informationen dazu unter Problembehandlung bei der AWS CLI. Stelle außerdem sicher, dass du die neueste Version von AWS CLI verwendest.

SCPs lehnen die Aktion ausdrücklich ab

Service Control Policies (SCPs) definieren die maximalen Berechtigungen, die für AWS-Konten innerhalb von AWS Organizations verfügbar sind. Wenn eine SCP die Aktion ablehnt, erhältst du möglicherweise die folgende Fehlermeldung:

„An error occurred during creation, but we do not know the cause.“ (Bei der Erstellung ist ein Fehler mit unbekannter Ursache aufgetreten.)

Verwende ein Verwaltungskonto, um eine SCP zu ändern. Verwaltungskonten schränken Mitgliedskonten ein, und Mitgliedskonten können keine Änderungen an SCPs vornehmen. Wenn du ein Mitgliedskonto verwendest, wende dich an den Administrator deines Verwaltungskontos.

Wenn du ein Verwaltungskonto verwendest, führe die folgenden Schritte aus:

  1. Öffne die Organizations-Konsole.
  2. Wähle im Navigationsbereich Service Control Policies aus.
  3. Überprüfe die Liste der SCPs, um festzustellen, ob eine SCP ausdrücklich die Genehmigung für Amazon-Q-Business-Aktionen ablehnt. Oder verwende die AWS-CloudTrail-Protokolle, um nach Ereignissen zu suchen, denen eine Berechtigung verweigert wurde.
  4. Wenn eine SCP Berechtigungen ablehnt, ändere die SCP.

Oder verwende den Identitätsverbund von AWS Identity and Access Management (IAM) über einen externen Identitätsanbieter (IDP), um die Authentifizierung für Amazon Q Business einzurichten. Wenn du Amazon Q Business über einen externen IDP einrichtest, gelten die SCP-Einschränkungen nicht, da sich Benutzer beim IDP authentifizieren.

Weitere Informationen findest du unter Erstellen einer Amazon-Q-Business-Anwendung mithilfe des IAM-Verbunds über Okta.

Bei der SCIM-Synchronisierung werden doppelte Benutzer erstellt

Durch das System for Cross-domain Identity Management (SCIM) wird IAM Identity Center mit Benutzern vom IDP gefüllt. Wenn du die SCIM-Synchronisierung verwendest, um IAM Identity Center über einen externen IDP wie Okta einzurichten, erhältst du möglicherweise die folgende Fehlermeldung:

„User <> is not authorized to make this request because there is already an active user for this userId.“ (Der Benutzer <> ist nicht berechtigt, diese Anfrage zu stellen, da für diese userId bereits ein aktiver Benutzer vorhanden ist.)

Wenn du einen Benutzer manuell erstellst, bevor du SCIM aktivierst, wird ein doppelter Eintrag erkannt. Um dieses Problem zu beheben, lösche den vorhandenen Benutzer, aktiviere SCIM und füge den Benutzer dann erneut hinzu.

Um festzustellen, ob der Benutzer in Amazon Q Business vorhanden ist, führe den AWS-CLI-Befehl get-user aus:

aws qbusiness get-user --application-id  example-app-id --user-id example-user-id

Hinweis: Ersetze example-app-id durch deine Anwendungs-ID und example-user-id durch deine Benutzer-ID. Deine Anwendungs-ID findest du in der Amazon-Q-Business-Konsole unter Anwendungen.

Um den Benutzer zu löschen, führe den Befehl delete-user aus:

aws qbusiness delete-user --application-id example-app-id --user-id example-user-id

Hinweis: Ersetze example-app-id durch deine Anwendungs-ID und example-user-id durch deine Benutzer-ID.

Führe den Befehl get-user aus, um zu bestätigen, dass der Benutzer gelöscht wurde. Aktiviere danach die SCIM-Synchronisierung.

Gehe wie folgt vor, um zu überprüfen, ob der Benutzer zu Amazon Q Business hinzugefügt wurde:

  1. Öffne die Amazon-Q-Business-Konsole.
  2. Wähle im Navigationsbereich Anwendungen.
  3. Wähle deine Anwendung aus.
  4. Suche unter Benutzerzugriff verwalten nach dem Benutzer.

Vergewissere dich, dass die SCIM-Synchronisierung korrekt eingerichtet ist, um Benutzer dem IAM Identity Center zuzuordnen.

Identitätsbasierte Sitzungseinstellungen fehlen

Identitätsbasierte Sitzungen sind für Amazon Q Business erforderlich, um Benutzer zu authentifizieren, APIs aufzurufen und benutzerspezifische Vorgänge durchzuführen. Wenn identitätsbasierte Sitzungen im Verwaltungskonto deiner Organisation nicht aktiviert sind, wird möglicherweise die folgende Fehlermeldung angezeigt:

„Contact your administrator in order to enable Amazon Q in the AWS Console. You must ensure identity-aware sessions are enabled in the AWS Orgs Management account.“ (Wende dich an deinen Administrator, um Amazon Q in der AWS-Konsole zu aktivieren. Du musst sicherstellen, dass identitätsbasierte Sitzungen im Verwaltungskonto von AWS Orgs aktiviert sind.)

Gehe wie folgt vor, um identitätsbasierte Sitzungen zu aktivieren:

  1. Aktiviere eine Organisations-Instance von IAM Identity Center.
    **Hinweis:**Wenn du ein regionsübergreifendes IAM-Identity-Center-Setup von AWS verwendest, achte darauf, dass deine Organisations-Instance regionsübergreifende Verbindungen zulässt.
  2. Aktiviere identitätsbasierte Sitzungen.
  3. Bestätige die Verfügbarkeit deiner Region für Amazon Q Business.

Ähnliche Informationen

AWS IAM Identity Center

Organisations- und Konto-Instances von IAM Identity Center

AWS OFFICIALAktualisiert vor einem Jahr