You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Glue Notebook启动失败求助:已配置IAM相关权限仍报错

AWS Glue Notebook启动失败(Failed to start notebook)排查方案

问题背景

启动AWS Glue Notebook时出现报错:Failed to start notebook,已配置的IAM权限如下:

  • 信任策略:
    {"Version": "2012-10-17","Statement": [{"Effect": "Allow","Principal": {"Service": "glue.amazonaws.com"},"Action": "sts:AssumeRole"}]}
    
  • 传递策略:
    {"Version": "2012-10-17","Statement": [{"Effect": "Allow","Action": "iam:PassRole","Resource": "arn:aws:iam::*:role/*"}]}
    
  • 已附加S3和Glue全访问权限策略
    已参照官方文档操作,但问题未解决。

排查步骤

  1. 收紧传递策略资源范围
    传递策略中使用通配符arn:aws:iam::*:role/*可能触发AWS隐性权限限制,建议替换为当前Glue Notebook使用的角色ARN,示例:
{"Version": "2012-10-17","Statement": [{"Effect": "Allow","Action": "iam:PassRole","Resource": "arn:aws:iam::123456789012:role/YourGlueNotebookRole"}]}
  1. 验证VPC关联配置
    如果Notebook绑定了VPC,需确认:
  • 子网有充足的可用IP地址
  • 安全组允许443端口的出站访问(指向Glue、S3、STS服务)
  • 私有子网场景下需配置对应VPC端点(Glue、S3、STS),避免依赖公网访问
  1. 检查S3存储路径权限
    确认Glue Notebook指定的S3存储路径(用于保存笔记本文件),确保IAM角色对该路径拥有s3:GetObject、s3:PutObject、s3:ListBucket权限,即使已有S3全访问,也可能存在桶策略或组织级SCP限制。

  2. 查看CloudWatch日志细节
    进入CloudWatch日志组,定位对应Glue Notebook的日志流(常见路径:/aws-glue/jobs/output或/aws-glue/notebooks),查看启动失败时的具体错误日志,比如权限拒绝、资源不足、依赖缺失等,这是定位问题的核心依据。

  3. 确认服务配额
    检查当前AWS账户在目标区域的Glue开发端点配额是否用尽,可通过AWS控制台的「服务配额」页面查看,必要时提交配额提升申请。

  4. 测试全新角色与Notebook
    创建全新IAM角色,仅配置Glue Notebook所需的最小权限:

  • 信任策略允许glue.amazonaws.com AssumeRole
  • 针对指定S3路径的读写权限
  • 针对自身角色的PassRole权限
  • 基础Glue服务权限
    然后创建新的Notebook测试启动情况,排除原有角色的隐性配置问题。

内容的提问来源于stack exchange,提问作者stilanof

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 21:37:33