本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
对 ROSA 身份和访问进行故障排除
使用以下信息来帮助您诊断和修复在使用 ROSA 和时可能遇到的常见问题 IAM。
AWS Organizations 服务控制策略拒绝所需的 AWS Marketplace 权限
如果您的 AWS Organizations 服务控制策略 (SCP) 在您尝试启用时不允许所需的 AWS Marketplace 订阅权限 ROSA,则会出现以下控制台错误。
An error occurred while enabling ROSA, because a service control policy (SCP) is denying required permissions. Contact your management account administrator, and consult the documentation for troubleshooting.
如果您收到此错误,则必须联系管理员寻求帮助。您的管理员是管理您组织帐户的人。要求该人执行以下操作:
-
将 SCP 配置为允许
aws-marketplace:Subscribeaws-marketplace:Unsubscribe、和aws-marketplace:ViewSubscriptions权限。有关更多信息,请参阅 AWS Organizations 用户指南中的更新 SCP。 -
ROSA 在组织的管理账户中启用。
-
在组织内共享需要访问权限的成员账户的 ROSA 订阅。有关更多信息,请参阅《 AWS Marketplace 买家指南》中的在组织中共享订阅。
用户或角色没有所需的 AWS Marketplace 权限
如果您尝试启用时您的 IAM 委托人没有所需的 AWS Marketplace 订阅权限 ROSA,则会出现以下控制台错误。
An error occurred while enabling ROSA, because your user or role does not have the required permissions.
要解决该问题,请完成以下步骤:
-
前往IAM 控制台
,将 AWS 托管策略附加 ROSAManageSubscription到您的 IAM 身份。有关更多信息,请参ROSAManage阅《 AWS 托管策略参考指南》中的订阅。 -
按照启用 ROSA 和配置 AWS 先决条件中的程序操作。
如果您无权查看或更新您的权限集, IAM 或者收到错误消息,则必须联系管理员寻求帮助。请该人附上您的ROSAManageSubscription身 IAM 份,然后按照中的步骤进行操作启用 ROSA 和配置 AWS 先决条件。当管理员执行此操作时,它会 ROSA 通过更新下所有 IAM 身份的权限集来启用 AWS 账户。
管理员屏蔽了所需的 AWS Marketplace 权限
如果您的账户管理员屏蔽了所需的 AWS Marketplace 订阅权限,则在您尝试启用时会出现以下控制台错误 ROSA。
An error occurred while enabling ROSA because required permissions have been blocked by an administrator. ROSAManageSubscription includes the permissions required to enable ROSA. Consult the documentation and try again.
如果您收到此错误,则必须联系管理员寻求帮助。要求该人执行以下操作:
-
前往ROSA 控制台
,将 AWS 托管策略附加 ROSAManageSubscription到您的 IAM 身份。有关更多信息,请参ROSAManage阅《 AWS 托管策略参考指南》中的订阅。 -
按照中的步骤启启用 ROSA 和配置 AWS 先决条件用 ROSA。此过程 ROSA 通过更新下所有 IAM 身份的权限集来启用 AWS 账户。
创建负载均衡器时出错: AccessDenied
如果您尚未创建负载均衡器,则您的账户中可能不存在AWSServiceRoleForElasticLoadBalacing服务相关角色。如果您尝试创建账户中 ROSA
集群 没有该AWSServiceRoleForElasticLoadBalacing角色的,则会出现以下错误。
Error creating network Load Balancer: AccessDenied
要解决该问题,请完成以下步骤:
-
检查您的账户是否有
AWSServiceRoleForElasticLoadBalancing角色。aws iam get-role --role-name "AWSServiceRoleForElasticLoadBalancing" -
如果您没有此角色,请按照 Elastic Load Balancing 用户指南中创建服务相关角色中的说明创建角色。