Elastic Beanstalk托管平台更新突发失效 权限相关疑问咨询
问题概述
近期在将Elastic Beanstalk平台从4.2.7升级至4.3.0的托管更新中,所有部署实例均失败。排查发现是aws-elasticbeanstalk-service-role关联的AwsElasticBeanstalkManagedUpdatesCustomerRolePolicy缺少针对arn:**/elastic-ip/的ec2:CreateTags权限,添加权限后问题解决,但存在两个核心疑问。
疑问解答
1. 为什么默认的AwsElasticBeanstalkManagedUpdatesCustomerRolePolicy没有包含该权限?
AWS的托管服务策略遵循最小权限原则,只覆盖绝大多数用户常规使用场景下的核心操作。针对弹性IP的ec2:CreateTags操作,在之前的托管更新流程中并非所有平台版本的必要步骤,或者AWS将其归为非通用的细粒度权限,没有纳入默认策略范围。这类权限通常需要用户根据自身部署的特殊需求(比如资源标签化管理)自行补充。
2. 为什么该权限突然变成必需项?是否遗漏了更新?原政策还能用吗?
这是因为Elastic Beanstalk 4.3.0版本的托管更新流程做了功能迭代——新版本在更新过程中新增了对弹性IP添加标签的逻辑,可能是为了优化资源追踪、合规审计或与其他AWS服务的集成。
大概率不是你遗漏了重要更新,AWS会在平台版本发布说明或服务更新公告中提及这类变更,但这类权限细节有时会被大版本的功能更新内容掩盖,容易被忽略。
至于AwsElasticBeanstalkManagedUpdatesCustomerRolePolicy,它仍然适用于托管更新流程。只是随着平台功能的迭代,部分新的操作逻辑需要额外的权限支持。AWS不会自动修改用户已关联的托管策略(避免强制变更用户权限配置),所以需要用户手动补充这类新增的权限需求。
内容的提问来源于stack exchange,提问作者Ch Ryder

