因VoiceHubSSORole权限问题无法下载CloudWatch日志
解决VoiceHubSSORole权限及跨账户关联问题
一、修改VoiceHubSSORole的CloudWatch日志下载权限
- 登录AWS控制台,进入IAM服务
- 左侧导航栏选「角色」,搜索找到
VoiceHubSSORole - 进入角色详情页,切换到「权限」标签
- 点击「添加权限」→「创建内联策略」,选择「JSON」编辑模式
- 粘贴以下策略(替换占位符为实际信息):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:GetLogEvents", "logs:DescribeLogStreams", "logs:DescribeLogGroups", "logs:ExportTask", "logs:GetExportTask" ], "Resource": "arn:aws:logs:你的区域:你的账户ID:log-group:你的日志组名称:*" } ] }
- 点击「下一步」,给策略命名(如
CloudWatchLogDownloadAccess),完成创建 - 返回角色权限页,确认策略已附加
二、关联存储DynamoDB的AWS账户(跨账户访问)
若DynamoDB在另一个AWS账户,需双向配置:
- DynamoDB所在账户操作:
- 进入IAM服务,给目标DynamoDB表添加资源策略,允许
VoiceHubSSORole访问:
- 进入IAM服务,给目标DynamoDB表添加资源策略,允许
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam:VoiceHub账户ID:role/VoiceHubSSORole" }, "Action": [ "dynamodb:GetItem", "dynamodb:Scan", "dynamodb:Query" ], "Resource": "arn:aws:dynamodb:区域:DynamoDB账户ID:table/你的表名称" } ] }
- VoiceHubSSORole所在账户操作:
- 回到
VoiceHubSSORole权限页,添加内联策略,允许访问目标DynamoDB表:
- 回到
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:GetItem", "dynamodb:Scan", "dynamodb:Query" ], "Resource": "arn:aws:dynamodb:区域:DynamoDB账户ID:table/你的表名称" } ] }
- 注意:所有占位符(区域、账户ID、资源名称)需替换为实际信息
补充说明
之前用关联数据库的IAM用户修改角色失败,大概率是该用户缺少iam:PutRolePolicy或iam:AttachRolePolicy权限,可给该用户附加IAM角色管理权限,或直接用拥有管理员权限的账户操作角色配置。
内容的提问来源于stack exchange,提问作者Antonio Torres
相关产品推荐
相关产品推荐

