外部应用调用SageMaker端点失败,请求排查指引
排查Sagemaker InvokeEndpoint AccessDeniedException(显式拒绝)的方向
- 检查IAM用户直接附加的策略:即便用户是管理员身份,也可能存在自定义策略或权限边界里的显式拒绝规则覆盖了允许权限。进入IAM控制台该用户的权限页面,逐一查看所有附加策略,搜索是否包含
sagemaker:InvokeEndpoint且Effect: Deny的条目,重点确认资源是否匹配异常里的端点ARNarn:aws:sagemaker:us-east-1:****/jumpstart-dft-meta-textgeneration-llama-2-7b-f。 - 核查权限边界设置:管理员用户可能被配置了权限边界,它会限制用户的最大权限范围。查看用户详情中的“权限边界”部分,确认边界策略是否允许
sagemaker:InvokeEndpoint操作,或是否存在针对该操作的显式拒绝。 - 检查所属IAM组的策略:如果用户属于某个IAM组,组内附加的策略可能包含显式拒绝规则。查看用户所属的所有组,排查组策略中是否有针对
sagemaker:InvokeEndpoint的拒绝配置。 - 确认AWS组织的服务控制策略(SCP):若账号属于AWS组织,组织层面的SCP可能会限制账号权限。联系组织管理员,检查是否有SCP拒绝了
sagemaker:InvokeEndpoint操作,或限制了特定Sagemaker端点资源。 - 验证端点ARN准确性:确认异常中的资源ARN和实际部署的端点ARN完全匹配,避免因区域、账号ID或端点名称拼写错误,导致策略资源匹配失败(虽提示是显式拒绝,但仍需排除此基础问题)。
- 检查会话策略(若使用角色切换):如果本地
aws configure配置的是角色凭证而非用户直接凭证,切换角色时使用的会话策略可能包含显式拒绝。确认当前使用的凭证类型,并核查会话策略内容。 - 使用IAM策略模拟器定位问题:借助IAM策略模拟器,输入用户ARN、
sagemaker:InvokeEndpoint操作及目标端点ARN,模拟权限评估,可直接看到哪个策略触发了显式拒绝,精准定位规则来源。
内容的提问来源于stack exchange,提问作者ddwivedy
相关产品推荐
相关产品推荐

