Quiero ejecutar una tarea de Amazon Elastic Container Service (Amazon ECS), pero aparece un error AccessDenied.
Descripción corta
Los errores AccessDenied se producen cuando el rol de AWS Identity and Access Management (IAM) que utiliza su recurso de Amazon ECS no tiene los permisos necesarios para ejecutar una acción en un recurso de AWS. Para resolver este problema, agregue los permisos que faltan al rol de IAM.
Resolución
Para confirmar que su rol de IAM no tiene los permisos necesarios, compruebe los mensajes de eventos de servicio y los registros de tareas de Amazon ECS para ver si hay errores de tareas detenidas.
Aparece el siguiente mensaje de error cuando el rol de IAM de su recurso de Amazon ECS no tiene los permisos necesarios:
«El usuario: arn:aws:iam::123456789012:rolename no está autorizado a realizar: ecs:action en el recurso: arn:aws:ecs:region:123456789012:resource-type/resource-name»
En el mensaje de error del ejemplo anterior, arn:aws:iam::123456789012:rolename es el rol de IAM, ecs:action es el permiso que falta y arn:aws:ecs:region:123456789012:resource-type/resource-name es el recurso afectado. Tenga en cuenta estos valores para usarlos en su política de permisos.
Uso de las políticas administradas de Amazon ECS
Cuando usa roles de IAM para Amazon ECS, se recomienda utilizar políticas administradas de Amazon ECS. Las políticas administradas de Amazon ECS incluyen los permisos necesarios más comunes.
Para utilizar una política administrada de Amazon ECS, siga estos pasos:
- Abra la consola de IAM.
- En el panel de navegación, seleccione Roles.
- Seleccione el rol de IAM afectado.
- Seleccione Agregar permisos y, a continuación, elija Asociar políticas directamente.
- En la barra de búsqueda, introduzca y seleccione una política administrada en función de los permisos necesarios para el rol de IAM.
- Seleccione Siguiente y, a continuación, elija Agregar permisos.
- Para probar los permisos, ejecute la operación que falló.
Creación de una política insertada
Para configurar permisos personalizados, cree una política insertada basada en sus requisitos de permisos y, a continuación, adjunte la política al rol de IAM de Amazon ECS.
Información relacionada
Identity and Access Management para Amazon Elastic Container Service
¿Cómo puedo configurar mi tarea de Amazon ECS para que asuma un rol de IAM en otra cuenta de AWS?