全部产品
Search
文档中心

访问控制:DecodeDiagnosticMessage - 解码无权限诊断信息

更新时间:Aug 09, 2024

从因无RAM权限导致的请求被拒绝访问的响应体中解码无权限诊断信息。

调试

您可以在OpenAPI Explorer中直接运行该接口,免去您计算签名的困扰。运行成功后,OpenAPI Explorer可以自动生成SDK代码示例。

授权信息

下表是API对应的授权信息,可以在RAM权限策略语句的Action元素中使用,用来给RAM用户或RAM角色授予调用此API的权限。具体说明如下:

  • 操作:是指具体的权限点。
  • 访问级别:是指每个操作的访问级别,取值为写入(Write)、读取(Read)或列出(List)。
  • 资源类型:是指操作中支持授权的资源类型。具体说明如下:
    • 对于必选的资源类型,用背景高亮的方式表示。
    • 对于不支持资源级授权的操作,用全部资源表示。
  • 条件关键字:是指云产品自身定义的条件关键字。
  • 关联操作:是指成功执行操作所需要的其他权限。操作者必须同时具备关联操作的权限,操作才能成功。
操作访问级别资源类型条件关键字关联操作
ram:DecodeDiagnosticMessageget
  • 全部资源
    *

请求参数

名称类型必填描述示例值
EncodedDiagnosticMessagestring

API 请求因无权限被拒绝访问时,请求响应体中返回的编码的诊断信息。

AQEAAAAAZBgxr0U1MjA1NTM1LUM4BBktMzE5RS1CODgxLUU1QTI0RDNFQTM1****

返回参数

名称类型描述示例值
object

返回结果。

RequestIdstring

请求 ID。

D2331703-AADF-5564-BA9B-26CD51A33BA0
DecodedDiagnosticMessageobject

解码的诊断信息。

ExplicitDenyboolean

是否是显式拒绝。

枚举值:
  • true是显示拒绝
  • false不是显示拒绝
true
NoPermissionPolicyTypestring

产生无权限的策略类型。

枚举值:
  • AssumeRolePolicy角色信任策略
  • ControlPolicy管控策略
  • AccountLevelIdentityBasedPolicy基于身份策略(账号级)
  • ResourceGroupLevelIdentityBasedPolicy基于身份策略(资源组级)
  • SessionPolicy会话策略
AccountLevelIdentityBasedPolicy
AuthActionstring

用户请求中用于鉴权的操作信息。

ram:DecodeDiagnosticMessage
AuthResourcestring

用户请求中用于鉴权的资源信息。

*
AuthPrincipalobject

用户请求中用于鉴权的主体信息。

AuthPrincipalTypestring

用户请求中用于鉴权的身份类型。

枚举值:
  • SubUserRAM用户
  • AssumedRoleUserRAM角色
  • FederatedSSO联合身份
SubUser
AuthPrincipalOwnerIdstring

用户请求中用于鉴权的身份所属的阿里云账号 UID 信息。

196813200012****
AuthPrincipalDisplayNamestring

用户请求中用于鉴权的身份标识。具体如下:

  • RAM 用户:提供的是 RAM 用户的 UID 信息。
  • RAM 角色:提供的是角色名称和角色会话名称(例如:RoleName:RoleSessionName)。
  • SSO 联合身份:提供的是身份提供商类型和身份提供商名称(例如:saml-provider/AzureAD)。
28877424437521****
AuthConditionsarray<object>

用户请求中用于鉴权的条件列表。

object

鉴权条件。

ConditionKeystring

鉴权条件 Key。

acs:SourceIp
ConditionValuesarray

鉴权条件 Key 对应的值列表。

string

鉴权条件 Key 对应的条件值。

172.16.215.218
MatchedPoliciesarray<object>

鉴权命中的策略列表。

object

鉴权命中的策略。

Effectstring

策略效果。

枚举值:
  • Deny拒绝
  • Allow允许
Deny
PolicyIdentifierstring

策略名称信息。具体如下:

  • 管控策略:管控策略 ID。
  • RAM 权限策略:权限策略名称。
MyPolicyName
PolicyTypestring

策略类型。

枚举值:
  • Custom自定义策略
  • System系统策略
Custom
PolicyVersionstring

策略版本号。

说明 仅自定义策略有版本号。
v1
AttachedEntityTypestring

策略授权的实体类型。

枚举值:
  • RamUserRAM用户
  • RamRoleRAM角色
  • ResourceDirectoryTarget资源目录实体
  • RamGroupRAM用户组
RamUser
AttachedScopestring

策略授权范围。

枚举值:
  • Account阿里云账号
  • Folder资源目录资源夹
  • ResourceGroup资源组
Account

示例

正常返回示例

JSON格式

{
  "RequestId": "D2331703-AADF-5564-BA9B-26CD51A33BA0",
  "DecodedDiagnosticMessage": {
    "ExplicitDeny": true,
    "NoPermissionPolicyType": "AccountLevelIdentityBasedPolicy",
    "AuthAction": "ram:DecodeDiagnosticMessage",
    "AuthResource": "*",
    "AuthPrincipal": {
      "AuthPrincipalType": "SubUser",
      "AuthPrincipalOwnerId": "196813200012****",
      "AuthPrincipalDisplayName": "28877424437521****"
    },
    "AuthConditions": [
      {
        "ConditionKey": "acs:SourceIp",
        "ConditionValues": [
          "172.16.215.218"
        ]
      }
    ],
    "MatchedPolicies": [
      {
        "Effect": "Deny",
        "PolicyIdentifier": "MyPolicyName",
        "PolicyType": "Custom",
        "PolicyVersion": "v1",
        "AttachedEntityType": "RamUser",
        "AttachedScope": "Account"
      }
    ]
  }
}

错误码

HTTP status code错误码错误信息
400NotSupportThis method can only be invoked by customer, sub user and assumed role user.
400EncodedMessageExpireThe EncodedDiagnosticMessage is expired.
403NoPermissionYou do not have the required permissions.
404SearchInaccurateThe search result is inaccurate, please retry later.
404EntityNotExistThe specific DecodedDiagnosticMessage cannot be found.
429TooManyRequestsToo many search requests at same time, please retry later.

访问错误中心查看更多错误码。

变更历史

变更时间变更内容概要操作
2023-06-01OpenAPI 错误码发生变更查看变更详情