已配置必要权限仍无法使用Amazon SageMaker项目模板的问题求助
解决SageMaker Studio创建项目时的权限错误
核心提醒:区分用户IAM权限与SageMaker执行角色权限
错误提示指向的是**操作SageMaker Studio的IAM身份(你的用户/角色)**无权限访问项目模板(即Service Catalog产品),而非你配置的SageMaker执行角色权限。你目前仅为执行角色附加了权限,需重点排查以下几个遗漏点:
1. 给操作Studio的IAM实体添加Service Catalog权限
为你的IAM用户/组/角色直接附加AWSServiceCatalogEndUserFullAccess策略,或自定义包含以下关键权限的策略:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "servicecatalog:ListProducts", "servicecatalog:DescribeProduct", "servicecatalog:DescribeProductView", "servicecatalog:ListProvisioningArtifacts", "servicecatalog:ProvisionProduct", "servicecatalog:DescribeProvisioningParameters", "servicecatalog:GetProvisionedProductDetails" ], "Resource": "*" } ] }
2. 排查AWS组织的SCP限制
若你的账号属于AWS Organizations,确认是否存在**服务控制策略(SCP)**禁止了servicecatalog:*相关操作。SCP会优先于IAM权限生效,若有此类限制,需调整SCP规则允许Service Catalog访问。
3. 检查IAM权限边界与会话策略
查看操作Studio的IAM实体是否设置了权限边界,确保边界策略包含Service Catalog的相关权限;同时确认是否存在会话级临时策略限制了权限范围。
4. 确认Service Catalog产品的区域可用性
SageMaker项目模板依赖AWS托管的Service Catalog产品,部分区域可能未完全支持所有模板。可通过AWS控制台的Service Catalog页面,确认当前使用的区域是否有可用的SageMaker项目产品。
5. 验证SageMaker Domain的配套配置
虽然你已启用Domain的Projects功能,需额外确认:
- 创建Domain时指定的Domain执行角色,是否具备
servicecatalog:ListProducts等基础权限; - Domain的用户配置文件是否正确关联了具备权限的IAM角色,而非仅分配了SageMaker执行角色。
内容的提问来源于stack exchange,提问作者Mohamed
相关产品推荐
相关产品推荐

