ap-southeast-1区域QuickSight调用CreateGroup报AccessDenied如何解决
解决方案
核心原因:AWS QuickSight的身份管理类API(包括用户、用户组的增删改查操作)是全局服务,统一使用us-east-1区域的服务端点,和你实际的QuickSight资源部署区域无关。
正确调用CreateGroup API的操作步骤如下:
- 调整SDK客户端初始化配置:创建QuickSight客户端时强制指定区域为
us-east-1,不需要匹配你的资源所在区域ap-southeast-1。以Python boto3为例:
错误写法:
正确写法:# 错误:身份类API不能用ap-southeast-1端点 qs = boto3.client('quicksight', region_name='ap-southeast-1')# 正确:所有身份管理类API统一使用us-east-1端点 qs = boto3.client('quicksight', region_name='us-east-1') - 配置IAM权限时,资源ARN的区域段固定填写
us-east-1,不需要修改为ap-southeast-1,示例权限的资源格式为:arn:aws:quicksight:us-east-1:<你的AWS账号ID>:group/default/<自定义组名> - 注意操作区分:只有和具体业务资源(仪表板、数据集、分析报告、嵌入会话生成)相关的API调用,才使用你实际的资源所在区域
ap-southeast-1的客户端。
内容的提问来源于stack exchange,提问作者Yang Qiwei
相关产品推荐
相关产品推荐

