J'ai perdu l'accès à ma file d'attente Amazon Simple Queue Service (Amazon SQS) en raison d'une politique de file d'attente de refus.
Brève description
L'exemple de politique de refus suivant refuse à toutes les entités Gestion des identités et des accès AWS (AWS IAM) l'accès à toutes les actions de la file d'attente Amazon SQS :
{ "Version": "2012-10-17",
"Statement": [
{
"Sid": "deny-sqs-actions",
"Effect": "Deny",
"Principal": "*",
"Action": "SQS:*",
"Resource": "queueNameArn"
}
]
}
Résolution
Résoudre les problèmes d'accès à la file d'attente SQS
Si vous avez perdu l'accès à la file d'attente qui utilise une politique de refus, procédez comme suit :
- Utilisez l'utilisateur racine de votre compte AWS pour accéder à la file d'attente. Les informations d'identification de l'utilisateur racine permettent un accès complet à toutes les ressources du compte. Vous pouvez utiliser le compte utilisateur racine pour supprimer une politique de refus associée à la file d'attente.
- Si la politique de refus restreint des entités spécifiques, essayez d'accéder aux entités exclues par la politique.
Remarque : Vérifiez que les entités exclues disposent des autorisations requises pour accéder à la file d'attente.
- Utilisez la politique gérée par AWS SQSUnlockQueuePolicy depuis le compte de gestion AWS Organizations.
Prévenir la perte d'accès à la file d'attente SQS
Les bonnes pratiques suivantes permettent d'éviter la perte d'accès à la file d'attente :
Exemple de politique contenant les instructions Autoriser et Refuser :
{ "Version": "2012-10-17",
"Id": "Queue1_Policy_UUID",
"Statement": [{
"Sid":"Queue1_Allow_Access",
"Effect": "Allow",
"Principal": {"AWS": "arn:aws:iam::111122223333:user/User1"},
"Action": "sqs:*",
"Resource": "queueNameArn"
}, {
"Sid":"Queue1_Deny_Access",
"Effect": "Deny",
"NotPrincipal": {"AWS": "arn:aws:iam::111122223333:user/User1"},
"Action": "sqs:*",
"Resource": "queueNameArn"
}]
}
L'exemple de politique précédent permet à l'utilisateur IAM Utilisateur1 d'accéder à toutes les actions Amazon SQS de la file d'attente SQS spécifiée. Cette politique interdit également l'accès à la file d'attente à tous les principaux, à l'exception de Utilisateur1.
Remarque : L'élément NotPrincipal de la politique de refus exclut le principal spécifié. L'instruction Autoriser accorde des autorisations d'accès au principal exclu.
Contactez AWS Support si vous ne parvenez pas à accéder à la file d'attente SQS
Si vous ne pouvez pas utiliser les informations d'identification de l'utilisateur racine ou si vous ne connaissez pas les entités exclues par la politique de refus, contactez AWS Support. Créez un dossier d'assistance et incluez les informations suivantes :
- Vérifiez que vous avez utilisé les informations d'identification de l'utilisateur racine pour tenter d'accéder à la file d'attente. Indiquez la raison pour laquelle vous ne pouvez pas utiliser les informations d'identification de l'utilisateur racine ou pourquoi les informations d'identification de l'utilisateur racine n'ont pas résolu le problème.
- Confirmez que vous ne pouvez pas utiliser la politique gérée par AWS SQSUnlockQueuePolicy et expliquez pourquoi.
- Vérifiez que vous êtes propriétaire de la file d'attente.
- Expliquez en détail la raison pour laquelle vous devez accéder à la file d'attente.
Informations connexes
Présentation de la gestion de l'accès dans Amazon SQS