You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

已配置必要权限仍无法使用Amazon SageMaker项目模板的问题求助

解决SageMaker Studio创建项目时的权限错误

核心提醒:区分用户IAM权限与SageMaker执行角色权限

错误提示指向的是**操作SageMaker Studio的IAM身份(你的用户/角色)**无权限访问项目模板(即Service Catalog产品),而非你配置的SageMaker执行角色权限。你目前仅为执行角色附加了权限,需重点排查以下几个遗漏点:

1. 给操作Studio的IAM实体添加Service Catalog权限

为你的IAM用户/组/角色直接附加AWSServiceCatalogEndUserFullAccess策略,或自定义包含以下关键权限的策略:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "servicecatalog:ListProducts",
                "servicecatalog:DescribeProduct",
                "servicecatalog:DescribeProductView",
                "servicecatalog:ListProvisioningArtifacts",
                "servicecatalog:ProvisionProduct",
                "servicecatalog:DescribeProvisioningParameters",
                "servicecatalog:GetProvisionedProductDetails"
            ],
            "Resource": "*"
        }
    ]
}

2. 排查AWS组织的SCP限制

若你的账号属于AWS Organizations,确认是否存在**服务控制策略(SCP)**禁止了servicecatalog:*相关操作。SCP会优先于IAM权限生效,若有此类限制,需调整SCP规则允许Service Catalog访问。

3. 检查IAM权限边界与会话策略

查看操作Studio的IAM实体是否设置了权限边界,确保边界策略包含Service Catalog的相关权限;同时确认是否存在会话级临时策略限制了权限范围。

4. 确认Service Catalog产品的区域可用性

SageMaker项目模板依赖AWS托管的Service Catalog产品,部分区域可能未完全支持所有模板。可通过AWS控制台的Service Catalog页面,确认当前使用的区域是否有可用的SageMaker项目产品。

5. 验证SageMaker Domain的配套配置

虽然你已启用Domain的Projects功能,需额外确认:

  • 创建Domain时指定的Domain执行角色,是否具备servicecatalog:ListProducts等基础权限;
  • Domain的用户配置文件是否正确关联了具备权限的IAM角色,而非仅分配了SageMaker执行角色。

内容的提问来源于stack exchange,提问作者Mohamed

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 12:56:04