You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Amazon Connect API获取实时指标时遇权限拒绝错误求助

解决Amazon Connect实时指标API的显式拒绝错误

问题背景

调用Amazon Connect的实时指标API时收到错误:

User is not authorized to perform connect:* on resource: * with an explicit deny

用户已配置Amazon Connect完全访问权限,未发现用户附加拒绝策略,且ListAgentStatuses等其他Connect API可正常调用。

排查与解决步骤

  • 检查组织级服务控制策略(SCP):AWS组织的SCP会覆盖用户级权限,即使用户有完全访问权限,组织SCP中的Deny规则可能限制了实时指标相关操作。登录组织管理账户,查看是否存在包含connect:GetCurrentMetricData(或connect:*)拒绝语句的SCP。
  • 验证权限边界配置:若用户/用户组设置了权限边界,即使有完全访问策略,权限边界也可能拦截实时指标API调用。检查用户的权限边界策略,确认是否允许connect:GetCurrentMetricData操作。
  • 确认API操作对应的权限:ListAgentStatuses对应connect:ListAgentStatuses,而实时指标调用通常是connect:GetCurrentMetricData。虽然connect:*理论上覆盖所有操作,但需确认完全访问策略是否存在语法错误,或是否有隐性限制。
  • 指定具体资源ARN:部分Connect API要求明确指定实例ARN作为资源,而非通配符*。尝试将权限策略中的资源改为目标Connect实例的ARN(格式:arn:aws:connect:region:account-id:instance/instance-id)。
  • 排查STS临时凭证的会话策略:若使用临时凭证登录,会话策略可能附加了拒绝规则。检查生成临时凭证时的会话策略,确认未限制Connect指标操作。

验证工具

  • 使用AWS IAM Access Analyzer分析用户的有效权限,定位connect:GetCurrentMetricData被拒绝的具体原因。
  • 在IAM控制台的用户权限页面,使用「模拟策略」功能测试该操作,查看拒绝来源。

内容的提问来源于stack exchange,提问作者Nithish Subramaniyan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 16:55:41