AWS Glue Notebook启动失败求助:已配置IAM相关权限仍报错
AWS Glue Notebook启动失败(Failed to start notebook)排查方案
问题背景
启动AWS Glue Notebook时出现报错:Failed to start notebook,已配置的IAM权限如下:
- 信任策略:
{"Version": "2012-10-17","Statement": [{"Effect": "Allow","Principal": {"Service": "glue.amazonaws.com"},"Action": "sts:AssumeRole"}]} - 传递策略:
{"Version": "2012-10-17","Statement": [{"Effect": "Allow","Action": "iam:PassRole","Resource": "arn:aws:iam::*:role/*"}]} - 已附加S3和Glue全访问权限策略
已参照官方文档操作,但问题未解决。
排查步骤
- 收紧传递策略资源范围
传递策略中使用通配符arn:aws:iam::*:role/*可能触发AWS隐性权限限制,建议替换为当前Glue Notebook使用的角色ARN,示例:
{"Version": "2012-10-17","Statement": [{"Effect": "Allow","Action": "iam:PassRole","Resource": "arn:aws:iam::123456789012:role/YourGlueNotebookRole"}]}
- 验证VPC关联配置
如果Notebook绑定了VPC,需确认:
- 子网有充足的可用IP地址
- 安全组允许443端口的出站访问(指向Glue、S3、STS服务)
- 私有子网场景下需配置对应VPC端点(Glue、S3、STS),避免依赖公网访问
检查S3存储路径权限
确认Glue Notebook指定的S3存储路径(用于保存笔记本文件),确保IAM角色对该路径拥有s3:GetObject、s3:PutObject、s3:ListBucket权限,即使已有S3全访问,也可能存在桶策略或组织级SCP限制。查看CloudWatch日志细节
进入CloudWatch日志组,定位对应Glue Notebook的日志流(常见路径:/aws-glue/jobs/output或/aws-glue/notebooks),查看启动失败时的具体错误日志,比如权限拒绝、资源不足、依赖缺失等,这是定位问题的核心依据。确认服务配额
检查当前AWS账户在目标区域的Glue开发端点配额是否用尽,可通过AWS控制台的「服务配额」页面查看,必要时提交配额提升申请。测试全新角色与Notebook
创建全新IAM角色,仅配置Glue Notebook所需的最小权限:
- 信任策略允许
glue.amazonaws.comAssumeRole - 针对指定S3路径的读写权限
- 针对自身角色的PassRole权限
- 基础Glue服务权限
然后创建新的Notebook测试启动情况,排除原有角色的隐性配置问题。
内容的提问来源于stack exchange,提问作者stilanof
相关产品推荐
相关产品推荐

