我在 AWS 账户中拥有访问账单信息的 AWS Identity and Access Management (IAM) 权限。但是在尝试查看 AWS Billing Console 时,我收到 "Access Denied" 错误。
解决方法
默认情况下,IAM 用户和角色无法访问 AWS Billing Console。授予账单功能访问权限的 IAM 策略可能无法授予对账单控制台的访问权限。
激活 IAM 对账单信息的访问权限
AWS 账户根用户必须首先为该账户激活 IAM 对账单的访问权限。完成以下步骤:
- 以根用户身份登录 AWS 管理控制台。使用与该帐户关联的电子邮件地址和密码。
- 在导航栏中,选择您的账户名称,然后选择 Account(账户)。
- 导航到 IAM User and Role Access to Billing Information(IAM 用户和角色对账单信息的访问权限)部分。
- 选择 Edit(编辑)。
- 选中复选框以激活 IAM 访问权限。
- 选择 Update(更新)。
完成上述步骤后,您会看到一条消息,显示“已激活 IAM 用户/角色对账单信息的访问权限”。
验证 IAM 权限
在激活 IAM 对账单的访问权限时,请确保您的 IAM 用户或角色具有访问账单数据的相应权限。为此,请完成以下步骤:
- 使用 "AWSBillingReadOnlyAccess" 或 "AWSBillingFullAccess" 等 AWS 托管策略。
- 创建授予特定账单权限的自定义 IAM 策略。
例如,要授予对账单信息的只读访问权限,请将 "AWSBillingReadOnlyAccess" 托管策略附加到您的 IAM 用户或角色。
检查策略冲突
如果存在 IAM 策略冲突,访问会被拒绝,尤其是出现以下情况时:
- 策略显式拒绝未经多重身份验证 (MFA) 的账单操作访问。
- 这一显式拒绝会覆盖其他 IAM 策略中的任何允许语句。
通过以下步骤检查是否存在策略冲突:
- 查看附加到 IAM 用户或角色的所有策略。
- 查找任何可能阻止账单操作访问的显式拒绝语句。
- 如果发现策略冲突,您可能需要编辑 IAM 策略或在访问账单控制台时使用 MFA。
验证 AWS Organizations 中的账户设置
如果您通过 AWS Organizations 或 AWS Control Tower 创建账户,则账单访问权限可能受组织级别的设置控制。验证以下内容:
- AWS Organizations 中不存在阻止 IAM 实体访问账单的服务控制策略 (SCP)。
- 组织设置允许成员账户激活账单访问权限。
清除浏览器缓存和 Cookie
在某些情况下,您可以清除浏览器缓存和 Cookie 来解决持续存在的访问问题。清除浏览器数据后,完成以下步骤:
- 退出 AWS 管理控制台。
- 使用您的 IAM 凭证重新登录。
- 再次尝试访问账单控制台。
如果您在完成上述步骤后仍然遇到问题,请联系 AWS Support 获取进一步帮助。
相关信息
授予对账单信息和工具的访问权限
什么是 IAM?
AWS 账单与成本管理权限参考