

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 问题排查
<a name="byo-bedrock-kb-troubleshooting"></a>

## 排查拒绝访问 错误
<a name="byo-bedrock-kb-access-denied"></a>

当您在 Amazon Quick 中查询 Amazon Bedrock 托管知识库时，只有在每个权限层都允许的情况下，检索才会获得授权。如果您收到错误 “权限*不足，无法访问此知识库”*，请按顺序完成以下各层，然后在不满意的第一层停下来。

**提示**  
首先，检查 Amazon CloudTrail `AccessDenied`事件，以确定哪些委托人和行动被拒绝。然后直接转到以下列表中的匹配层。

1. **服务角色权限。**在知识库中确认 Amazon Quick 服务角色授权`bedrock:Retrieve`。`bedrock:GetDocumentContent`

1. **Cross-account 资源政策。**对于跨账户设置，请确认知识库资源政策向 Amazon Quick 服务角色授予了相同的操作。

1. **客户管理的密钥。**如果知识库使用客户管理的密钥加密，请确认服务角色在该密钥`kms:DescribeKey`上有`kms:Decrypt`和。

1. **知识库 ARN。**确认亚马逊 Quick 管理员配置中的知识库 ARN 正确无误。Amazon Quick 将服务角色策略的范围限定在您输入的 ARN 范围内，因此错误的 ARN 会拒绝检索。

1. **IAM 策略分配。**如果账户中启用了 IAM 策略分配，则 Amazon Quick 会在检索时应用每用户会话策略，并将其与服务角色权限交叉。只有在服务角色和用户分配的 IAM 策略都允许的情况下，操作才会成功。当知识库适用于管理员但不适用于特定用户或群组时，请检查此层。

**向受影响的用户授予检索权限**

   1. 打开 [ Quick 控制台](https://quicksight.aws.amazon.com/)。

   1. 选择 “**管理账户”**，然后选择 ** IAM 策略分配**。

   1. 创建新任务，或编辑现有任务背后的 IAM 策略，以允许知识库检索操作。例如：

      ```
      {
          "Sid": "AllowQuickFMKBRetrieve",
          "Effect": "Allow",
          "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"],
          "Resource": "arn:aws:bedrock:{{REGION}}:{{ACCOUNT_ID}}:knowledge-base/{{KB_ID}}"
      }
      ```

   1. 将受影响的用户或群组添加到任务中，然后保存并启用它。

   有关 IAM 策略分配的更多信息，请参阅[IAM 策略分配](iam-policy-assignments.md)。