You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Organizations配置AWS Backup后无法创建备份的排查求助

AWS Organizations配置AWS Backup无备份生成问题排查

问题

尝试通过AWS Organizations配置AWS Backup,完成以下操作后备份计划已运行但未生成任何备份:

  1. 在AWS Organizations策略页面启用备份策略;
  2. 创建并应用了如下JSON格式的备份策略到开发账户:
{
  "plans": {
    "main-backup-plan-eu-central-1": {
      "regions": {
        "@@assign": [
          "eu-central-1"
        ]
      },
      "rules": {
        "main-backup-vault-eu-central-1": {
          "schedule_expression": {
            "@@assign": "cron(6 20/1 ? * * *)"
          },
          "start_backup_window_minutes": {
            "@@assign": "60"
          },
          "complete_backup_window_minutes": {
            "@@assign": "120"
          },
          "lifecycle": {
            "delete_after_days": {
              "@@assign": "14"
            }
          },
          "target_backup_vault_name": {
            "@@assign": "backup-vault"
          }
        }
      },
      "selections": {
        "tags": {
          "backup-assignment": {
            "iam_role_arn": {
              "@@assign": "arn:aws:iam::$account:role/cross-account-backup-role"
            },
            "tag_key": {
              "@@assign": "bkp_schedule"
            },
            "tag_value": {
              "@@assign": [
                "hourly"
              ]
            }
          }
        }
      }
    }
  }
}
  1. 在开发账户中创建了backup-vault备份库,以及cross-account-backup-role IAM角色,附加了AWSBackupServiceRolePolicyForBackup和AWSBackupServiceRolePolicyForRestores托管策略;
  2. 为需要备份的EC2实例添加了bkp_schedule: hourly标签。

可能原因与排查步骤

1. 策略中IAM角色ARN变量解析异常

策略里的iam_role_arn使用了$account变量,需确认Organizations是否正确解析该变量:

  • 登录开发账户,查看cross-account-backup-role的实际ARN,确认应为arn:aws:iam::[账户ID]:role/cross-account-backup-role;
  • 在Organizations的备份策略目标页面,检查策略渲染后的角色ARN是否与实际一致,确保策略已成功部署到目标账户。

2. IAM角色信任关系配置错误

cross-account-backup-role必须允许AWS Backup服务扮演该角色,而非仅允许Organizations:

  • 查看角色的信任策略,确认包含以下语句:
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "backup.amazonaws.com"
      },
      "Action": "sts:AssumeRole"
    }
    
  • 若信任策略仅授权给Organizations服务,AWS Backup将无法获取权限执行备份操作。

3. 调度表达式时区或执行时间问题

策略中的调度表达式为cron(6 20/1 ? * * *),代表UTC时间20:06开始每小时执行一次:

  • 确认当前UTC时间是否已过调度时间,避免因时区误解(如使用本地时间而非UTC)导致误以为计划已运行;
  • 可临时修改调度为cron(*/5 * ? * * *)(每5分钟执行一次),快速验证是否能触发备份。

4. 标签匹配不满足条件

  • 确认bkp_schedule: hourly标签是直接附加在EC2实例上,而非仅附加在关联的卷上(AWS Backup按实例标签选择时,标签需在实例层级);
  • 检查标签的键名、值是否完全匹配(大小写敏感,无多余空格);
  • 在开发账户的AWS Backup控制台,查看备份计划的选择条件,确认标签筛选规则已正确同步。

5. 备份库配置或权限问题

  • 确认backup-vault位于eu-central-1区域,与策略指定的区域一致;
  • 检查cross-account-backup-role对backup-vault的写入权限,虽然托管策略默认包含该权限,但可验证备份库的访问策略是否允许该角色执行backup:CreateBackupJob等操作。

6. 日志与事件排查

  • 在开发账户的CloudTrail中搜索CreateBackupJob事件,查看是否有失败记录及具体原因(如权限不足、资源未找到);
  • 查看AWS Backup控制台的作业历史记录,确认是否存在未触发或失败的备份作业;
  • 检查Organizations的策略部署状态,确认策略无部署错误,已成功应用到目标账户。

内容的提问来源于stack exchange,提问作者Math

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 12:50:22