Eu usei o Amazon Simple Email Service (Amazon SES) para tentar enviar um e-mail e recebi uma mensagem de erro "Unauthorized".
Resolução
Verifique as permissões do IAM
Para verificar se sua identidade do AWS Identity and Access Management (AWS IAM) tem as permissões corretas para enviar e-mails, conclua as seguintes etapas:
-
Abra o console do IAM.
-
Selecione o usuário ou o perfil do IAM que é usado para enviar e-mails.
-
Selecione o nome de identidade do IAM que você usa para enviar e-mails.
-
Na guia Permissões da sua identidade do IAM, expanda cada política para ver seu documento de política JSON.
-
Pesquise políticas relacionadas ao acesso ao Amazon SES. Em seguida, confirme se você tem permissões para as ações ses:SendEmail ou ses:SendRawEmail.<br id=hardline_break/>
O exemplo de política do IAM a seguir permite que a identidade do IAM envie e-mails:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ses:SendEmail",
"ses:SendRawEmail"
],
"Resource": "*"
}
]
}
Observação: se uma política do IAM não existir, crie uma política do IAM para conceder acesso ao envio de e-mails com a política do exemplo anterior.
Verifique se há alguma instrução de negação que bloqueie o acesso
Verifique as políticas do IAM para ver se há instruções de negação que possam negar acesso ao envio de e-mails.
Se houver instruções de negação, remova ou modifique as seguintes condições que restringem o acesso:
- ses:Recipients
- ses:FromAddress
- ses:FromDisplayName
- ses:FeedbackAddress
- aws:CurrentTime
- aws:EpochTime
- aws:SecureTransport
- aws:SourceIp
- aws:UserAgent
Confirme se os limites de permissões do IAM permitem o acesso ao Amazon SES
Analise os limites de permissões do IAM definidos na identidade do IAM que tentou acessar o Amazon SES. Certifique-se de que os limites de permissões do IAM permitem o acesso ao Amazon SES. Para obter mais informações, consulte Delegar responsabilidade para outras pessoas usando limites de permissões.
Verifique se os SCPs do AWS Organizations não negam o acesso ao Amazon SES
Se você usa o AWS Organizations, verifique a política de controle de serviços (SCP) para ver se há instruções que neguem explicitamente as ações ses:SendEmail e ses:SendRawEmail. Exclua os SCPs que negam explicitamente as ações do Amazon SES de acordo com as políticas de segurança da sua organização.
O exemplo de política a seguir nega acesso a todas as ações do Amazon SES:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": "ses:*",
"Resource": "*"
}
]
}
Verifique se a política de autorização do remetente no Amazon SES concede permissões ao remetente delegado
Ao autorizar outros usuários a enviar e-mails das identidades que você possui, verifique se a política de autorização tem as permissões corretas. Certifique-se de que o remetente usa o mesmo endpoint do Amazon SES na região da AWS em que você verificou a identidade. Você deve remover a conta da AWS do remetente delegado da sandbox antes que ele possa enviar e-mails para endereços não verificados. Para visualizar, editar ou remover uma política, consulte Gerenciar suas políticas de autorização de identidade no Amazon SES.