跳至內容

如何對 Amazon ECS 中的權限問題進行疑難排解?

1 分的閱讀內容
0

我想執行 Amazon Elastic Container Service (Amazon ECS) 任務,但收到 AccessDenied 錯誤。

簡短描述

當您的 Amazon ECS 資源所使用的 AWS Identity and Access Management (IAM) 角色沒有對 AWS 資源執行動作所需的權限時,就會發生 AccessDenied 錯誤。若要解決此問題,請在 IAM 角色中新增缺少的權限。

解決方法

若要確認您的 IAM 角色是否有所需的權限,請檢查服務事件訊息Amazon ECS 任務日誌中是否存在已停止任務錯誤

當 Amazon ECS 資源的 IAM 角色沒有所需的權限時,您會收到以下錯誤訊息:

「使用者:arn:aws:iam::123456789012:rolename 未獲授權對資源:arn:aws:ecs:region:123456789012:resource-type/resource-name 執行:ecs:action」

在上述錯誤訊息範例中,arn:aws:iam::123456789012:rolename 是 IAM 角色,ecs:action 是缺少的權限,arn:aws:ecs:region:123456789012:resource-type/resource-name 是受影響的資源。請記下這些值,以便在您的權限政策中使用。

使用 Amazon ECS 受管政策

當您對 Amazon ECS 使用 IAM 角色時,最佳做法是使用 Amazon ECS 受管政策。Amazon ECS 受管政策包括最常見的必要權限。

若要使用 Amazon ECS 受管政策,請完成以下步驟:

  1. 開啟 IAM console (IAM 主控台)。
  2. 在導覽窗格中,選擇 Roles (角色)。
  3. 選取受影響的 IAM 角色。
  4. 選擇 Add permissions (新增權限),然後選擇 Attach policies directly (直接附加政策)。
  5. 在搜尋列中,根據 IAM 角色所需的權限輸入並選取受管政策。
  6. 選擇 Next (下一步),然後選擇 Add permissions (新增權限)。
  7. 若要測試權限,請執行失敗的作業。

建立內嵌政策

若要設定自訂權限,請根據您的權限要求建立內嵌政策,然後將該政策附加到 Amazon ECS IAM 角色

相關資訊

Amazon Elastic Container Service 的身分和存取管理

如何將我的 Amazon ECS 任務設定為在另一個 AWS 帳戶中承擔 IAM 角色?

AWS 官方已更新 2 年前