Le message d'erreur « Access Denied » s'affiche lorsque j'essaie de créer un groupe d'utilisateurs Amazon Cognito.
Résolution
L'erreur « Access Denied » se produit lorsque votre utilisateur ou votre rôle Gestion des identités et des accès AWS (AWS IAM) ne dispose pas des autorisations nécessaires pour créer et gérer des ressources Amazon Cognito. Pour résoudre ce problème, associez la politique IAM AmazonCognitoPowerUser à votre utilisateur ou rôle IAM.
Procédez comme suit :
- Ouvrez la console IAM.
- Dans le volet de navigation, sélectionnez Utilisateurs pour accorder des autorisations à un utilisateur IAM. Vous pouvez également sélectionner Rôles pour accorder des autorisations à un rôle IAM.
- Sélectionnez l'utilisateur ou le rôle IAM.
- Dans l'onglet Autorisations, développez la section Ajouter des autorisations, puis sélectionnez Associer directement les politiques existantes.
- Dans la zone de recherche, saisissez AmazonCognitoPowerUser.
- Cochez la case correspondant à la politique AmazonCognitoPowerUser.
- Sélectionnez Étape suivante : Vérifier.
- Examinez la politique, puis choisissez Ajouter des autorisations.
Remarque : la politique gérée AmazonCognitoPowerUser fournit un accès complet aux ressources Amazon Cognito. Pour limiter l'accès, créez une politique IAM personnalisée avec uniquement les autorisations requises. Pour plus d'informations, consultez la section Politiques gérées par Amazon pour Amazon Cognito.
Si vous créez un groupe d'utilisateurs Amazon Cognito avec configuration du service de messagerie SMS (SMS), associez également l'exemple de politique suivant à votre utilisateur ou rôle IAM :
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "CognitoServiceRoleManagement",
"Effect": "Allow",
"Action": [
"iam:PassRole",
"iam:CreateRole",
"iam:AttachRolePolicy"
],
"Resource": "arn:aws:iam:444455556666:role/service-role/CognitoIdpSNSServiceRole"
},
{
"Sid": "CognitoServiceRolePolicyCreation",
"Effect": "Allow",
"Action": [
"iam:CreatePolicy"
],
"Resource": "arn:aws:iam:444455556666:policy/service-role/Cognito-*"
}
]
}
Remarque : remplacez 444455556666 par votre ID de compte AWS.
Informations connexes
Groupes d'utilisateurs Amazon Cognito
Inscription et confirmation de comptes utilisateur