You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

添加MFA后AWS访问密钥出现权限拒绝问题排查

IAM用户MFA启用后API调用权限拒绝问题排查与解决

问题根源

使用IAM用户的长期Access Key和Secret Key直接调用AWS API时,请求不会携带MFA验证信息,此时aws:MultiFactorAuthPresent变量值为false,触发策略中DenyAllExceptListedIfNoMFA拒绝语句,导致权限被拒。而AWS控制台登录时已完成MFA验证,会话携带MFA已验证标识,因此可正常访问资源。

解决方案

必须先通过长期密钥结合MFA代码调用sts:GetSessionToken接口获取临时会话凭证,使用该临时凭证进行API请求时,aws:MultiFactorAuthPresent会被标记为true,不会触发拒绝策略。

AWS CLI获取临时凭证示例

aws sts get-session-token --serial-number arn:aws:iam::123456789012:mfa/your-username --token-code 123456
  • --serial-number:用户MFA设备的ARN,可在IAM控制台用户详情的「安全凭证」栏目中查看
  • --token-code:MFA设备生成的6位动态验证码

执行命令后会返回包含AccessKeyId、SecretAccessKey和SessionToken的临时凭证,后续所有API请求需使用这组临时凭证发起。

策略逻辑验证

当前策略逻辑是正确的:

  • 允许用户管理自身MFA设备(创建、启用、禁用等操作)
  • 未验证MFA时,仅开放MFA相关操作和获取会话令牌的权限
  • 完成MFA验证后(控制台会话或STS临时会话),可正常访问授权资源

内容的提问来源于stack exchange,提问作者rovoda

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 20:40:28