View a markdown version of this page

对中的客户管理密钥进行故障排除 Amazon IAM Identity Center - Amazon IAM Identity Center
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

对中的客户管理密钥进行故障排除 Amazon IAM Identity Center

本主题介绍您在使用时可能遇到的与客户管理的密钥相关的常见错误, Amazon IAM Identity Center 并提供解决这些错误的故障排除步骤。

访问被拒绝:KMS 解密权限问题

错误:“用户 xxxxxxx 无权对与此加密文字关联的资源执行:kms:Decrypt,因为没有任何基于身份的策略允许 kms:Decrypt 操作”

用户或 IAM 主体在其 IAM 策略或 KMS 密钥策略中缺少所需的 kms:Decrypt 权限。

使用以下方法排除故障 Amazon CloudTrail:

  1. 在中查找kms.amazonaws.com活动 CloudTrail

  2. 搜索事件名称 Decrypt

  3. 查看 errorCodeerrorMessage 字段

  4. 检查 userIdentity 以确认是哪个主体尝试了该操作

要解决此问题,请在该用户或 IAM 主体的 IAM 策略和 KMS 密钥策略中授予其 kms:Decrypt 访问权限。有关更多信息,请参阅 在中实现客户管理的 KMS 密钥 Amazon IAM Identity Center

Amazon 在 IAM 身份中心启用客户管理密钥后,托管应用程序登录失败

如果任何 Identity Center 用户都无法登录 Amazon 托管应用程序,并且您在 IAM Identity Center 实例中启用了客户托管密钥,请验证 KMS 密钥策略是否向 Amazon 托管应用程序授予了使用客户托管密钥的权限。有关更多信息,请参阅 基准 KMS 密钥策略

Amazon 在 IAM 身份中心启用客户托管密钥后,托管应用程序安装 and/or 用户分配失败

错误:“用户 xxxxxxx 无权对与此加密文字关联的资源执行:kms:Decrypt,因为没有任何基于身份的策略允许 kms:Decrypt 操作”

用户或 IAM 主体在其 IAM 策略或 KMS 密钥策略中缺少所需的 kms:Decrypt 权限。

使用以下方法排除故障 CloudTrail:

  1. 搜索事件名称 Decrypt

  2. 查看 errorCodeerrorMessage 字段

  3. 检查 userIdentity 以确认是哪个主体尝试了该操作

要解决此问题,请在该用户或 IAM 主体的 IAM 策略和 KMS 密钥策略中授予其 kms:Decrypt 访问权限。有关更多信息,请参阅 在中实现客户管理的 KMS 密钥 Amazon IAM Identity Center

KMS 权限问题:使用配置客户管理的密钥 Amazon IAM Identity Center

在启用客户自主管理型密钥时,用户或 IAM 主体缺少一个或多个必需的 KMS 权限(kms:Decryptkms:Encryptkms:GenerateDataKeykms:DescribeKey)。

使用以下方法排除故障 CloudTrail:

  1. 搜索 DecryptEncryptGenerateDataKeyDescribeKey 事件

  2. 查看 errorCodeerrorMessage 字段

  3. 检查 userIdentity 以确认是哪个主体尝试了该操作

要解决此问题,请在其基于身份的策略或 KMS 密钥策略中向用户或 IAM 主体授予所有必需的 KMS 权限。有关更多信息,请参阅 在中实现客户管理的 KMS 密钥 Amazon IAM Identity Center

Amazon 在 IAM 身份中心启用客户管理密钥后,访问门户登录失败

错误:“错误代码:0001- IdentityCenter 服务访问被阻止。请联系您的 IdentityCenter 管理员以获取进一步的步骤。”

如果用户无法登录 Amazon 访问门户,并且您在 IAM 身份中心实例中启用了客户管理的密钥,请验证 KMS 密钥策略是否向身份中心和身份存储授予了必要的权限。有关更多信息,请参阅 基准 KMS 密钥策略