Come posso risolvere gli errori "Access denied" che ricevo quando utilizzo Athena come origine dati in Quick Suite?
Quando utilizzo Amazon Athena come origine dati nel mio account Amazon Quick Suite, ricevo l'errore "Access denied".
Breve descrizione
Di seguito sono riportati i motivi degli errori "Access denied" quando utilizzi Amazon Athena come origine dati in Amazon Quick Suite:
- L'account Quick Suite non dispone dell'autorizzazione necessaria per accedere al bucket Amazon Simple Storage Service (Amazon S3).
- Il file di dati è crittografato con una chiave del Servizio AWS di gestione delle chiavi (AWS KMS).
- Non ti è stata assegnata la policy di autorizzazioni AWS Identity and Access Management (IAM) necessaria.
- Il bucket Amazon S3 non esiste. Oppure il ruolo IAM utilizzato per eseguire query sui dati non dispone delle autorizzazioni S3 necessarie.
- Non ti sono state assegnate le policy di controllo dei servizi (SCP) necessarie per gli account Quick Suite che utilizzano AWS Organizations.
- L'utente o il gruppo Quick Suite non dispone delle autorizzazioni di AWS Lake Formation per gli account Athena che utilizzano Lake Formation.
Nota: prima di iniziare la risoluzione dei problemi, assicurati di poter accedere ai tuoi dati in Athena.
Risoluzione
Nota: se ricevi messaggi di errore durante l'esecuzione dei comandi dell'Interfaccia della linea di comando AWS (AWS CLI), consulta Risoluzione degli errori relativi ad AWS CLI. Inoltre, assicurati che la versione di AWS CLI che stai utilizzando sia la più recente.
Concedi a Quick Suite l'accesso al tuo bucket S3
Se il tuo account Quick Suite non dispone delle autorizzazioni necessarie per accedere al bucket Amazon S3, ricevi i seguenti messaggi di errore:
"An error has been thrown from AWS Athena client. Permission denied on S3 path:sourceErrorMessage: s3:/example bucket/object name"
Per risolvere questo errore, ottieni le autorizzazioni per il bucket Amazon S3. Completa i seguenti passaggi:
- Apri la console Quick Suite.
- Scegli il tuo nome utente nella barra delle applicazioni, quindi seleziona Manage Quick Suite (Gestisci Quick Suite).
- Nel pannello di navigazione, in Autorizzazioni, scegli Risorse AWS.
- Nell'elenco dei servizi AWS seleziona Amazon S3.
- Scegli Select S3 buckets (Seleziona bucket S3), quindi seleziona il bucket S3.
- Scegli Autorizzazione di scrittura per Athena Workgroup, quindi seleziona Fine.
- Scegli Salva.
Concedi a Quick Suite l'accesso ai tuoi dati crittografati con KMS
Se il file di dati è crittografato con una chiave AWS KMS, Amazon S3 può negarti l'accesso ai dati. Per risolvere il problema, utilizza la console AWS CLI o AWS KMS per concedere al ruolo di servizio Quick Suite l'accesso alla chiave AWS KMS.
Utilizza AWS CLI
Completa i seguenti passaggi:
-
Utilizza la console IAM per individuare l'ARN del ruolo di servizio per Quick Sight.
-
Utilizza la console Amazon S3 per individuare l'ARN della chiave AWS KMS.
-
Vai al bucket contenente il file di dati.
-
Scegli la scheda Panoramica, quindi individua ID chiave KMS.
-
Aggiungi l'ARN del ruolo di servizio per Quick Suite alla policy della chiave KMS.
-
Esegui il comando AWS CLI create-grant:
aws kms create-grant --key-id aws_kms_key_arn --grantee-principal quicksight_role_arn --operations DecryptNota: sostituisci aws_kms_key_arn con l'ARN della chiave AWS KMS e quicksight_role_arn con l'ARN del ruolo di servizio per Quick Suite.
Utilizza la console AWS KMS
Per aggiungere il ruolo di servizio relativo a Quick Suite alla policy della chiave AWS KMS, modifica la policy della chiave. Quindi aggiungi le seguenti autorizzazioni alla policy della chiave:
{ "Sid": "Allow use of the key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::aws-account-id:role/service-role/aws-quicksight-service-role-v0", "arn:aws:iam::aws-account-id:role/service-role/aws-quicksight-s3-consumers-role-v0" ] }, "Action": [ "kms:Decrypt" ], "Resource": "*" }
Nota: nella policy precedente assicurati di aggiungere l'ARN dei ruoli di servizio per Quick Suite nella sezione Principale.
Controlla e aggiorna le assegnazioni delle policy IAM
Per verificare quali policy ti sono state assegnate e se la policy limita il tuo accesso, completa i seguenti passaggi:
- Apri la console Amazon Quick Suite.
- Scegli il tuo nome utente nella barra delle applicazioni, quindi seleziona Manage Quick Suite (Gestisci Quick Suite).
- Nel pannello di navigazione, in Autorizzazioni, scegli Assegnazioni di policy IAM.
- Verifica se sono disponibili assegnazioni di policy IAM per accedere ad Athena.
- Verifica che la policy non limiti il tuo accesso ad Amazon S3 o Athena.
Se una policy limita il tuo accesso a S3 o Athena, chiedi all'amministratore di Quick Suite di modificare la policy. Se sei l'amministratore, disattiva l'assegnazione della policy IAM e modificala per includere le autorizzazioni di S3 e Athena. Per ulteriori informazioni, consulta Impostazione dell'accesso granulare ai servizi AWS tramite IAM.
Verifica l'esistenza del bucket S3 e che disponga delle autorizzazioni corrette
Se il bucket S3 non esiste, ricevi i seguenti messaggi di errore. Oppure il ruolo IAM utilizzato per eseguire query sui dati non dispone delle autorizzazioni S3 richieste:
"Unable to verify/create output bucket."
Per risolvere questo errore, consulta Come posso risolvere l'errore "Unable to verify/create output bucket" in Athena?
Se il bucket non esiste, aggiungi il bucket S3 valido. Dalla console Quick Suite, seleziona Amazon S3 nell'elenco dei servizi AWS. Quindi seleziona il bucket S3 utilizzato per la posizione dei risultati della query.
Aggiorna le policy di controllo dei servizi (SCP)
Chiedi all'amministratore di Organizations di controllare le tue impostazioni SCP per verificare le autorizzazioni che ti sono state assegnate. Se sei un amministratore di Organizations, consulta Creazione di policy dell'organizzazione con AWS Organizations.
Concedi le autorizzazioni di Lake Formation agli utenti di Quick Suite
Se l'utente o il gruppo di Quick Suite non dispone delle autorizzazioni di Lake Formation, ricevi il seguente messaggio di errore:
"An error has been thrown from the AWS Athena client. Insufficient permissions to execute the query. Insufficient Lake Formation permission(s)."
Per risolvere questo errore, concedi le autorizzazioni di Lake Formation per Quick Suite. Devi essere un amministratore di Lake Formation.
Completa i seguenti passaggi:
-
Individua l'ARN per l'utente o il gruppo Quick Suite.
-
Esegui uno di questi comandi AWS CLI:
aws quicksight describe-user --user-name user_name --aws-account-id account_id --namespace default-o-
aws quicksight describe-group --group-name group_name --aws-account-id account_id --namespace defaultNota: nei comandi precedenti, sostituisci user_name con il nome del tuo utente, group_name con il nome del tuo gruppo e account_id con l'ID del tuo account.
-
Apri la console Lake Formation.
-
Scegli Tabelle.
-
Scegli Azioni, quindi Autorizzazioni.
-
Nell'elenco Principali scegli Concedi.
-
In SAML and Amazon Quick Sight users and groups (Utenti e gruppi SAML e Amazon Quick Sight) inserisci l'ARN dell'utente o del gruppo Quick Suite. Ad esempio, arn:aws:quicksight:region:accountId:user/namespace/username.
-
Seleziona l'origine dati corretta, quindi scegli Tutte le tabelle. Le autorizzazioni della tabella sono Seleziona e Descrivi.
-
Scegli Concedi.
Dopo aver concesso le autorizzazioni, torna alla console Quick Suite per provare a creare nuovamente il set di dati.
Informazioni correlate
Autorizzazioni insufficienti quando si utilizza Athena con Amazon Quick Suite
Introducing Amazon QuickSight fine-grained access control over Amazon S3 and Amazon Athena (Presentazione del controllo granulare degli accessi di Amazon Quick Suite su Amazon S3 e Amazon Athena)
Enable fine-grained permissions for Amazon QuickSight authors in AWS Lake Formation (Attivazione delle autorizzazioni granulari per gli autori di Amazon Quick Suite in AWS Lake Formation)
- Argomenti
- AnalyticsBusiness Applications
- Lingua
- Italiano

Contenuto pertinente
AWS UFFICIALEAggiornata 8 mesi fa