AWS Organizations配置AWS Backup后无法创建备份的排查求助
AWS Organizations配置AWS Backup无备份生成问题排查
问题
尝试通过AWS Organizations配置AWS Backup,完成以下操作后备份计划已运行但未生成任何备份:
- 在AWS Organizations策略页面启用备份策略;
- 创建并应用了如下JSON格式的备份策略到开发账户:
{ "plans": { "main-backup-plan-eu-central-1": { "regions": { "@@assign": [ "eu-central-1" ] }, "rules": { "main-backup-vault-eu-central-1": { "schedule_expression": { "@@assign": "cron(6 20/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "complete_backup_window_minutes": { "@@assign": "120" }, "lifecycle": { "delete_after_days": { "@@assign": "14" } }, "target_backup_vault_name": { "@@assign": "backup-vault" } } }, "selections": { "tags": { "backup-assignment": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/cross-account-backup-role" }, "tag_key": { "@@assign": "bkp_schedule" }, "tag_value": { "@@assign": [ "hourly" ] } } } } } } }
- 在开发账户中创建了
backup-vault备份库,以及cross-account-backup-roleIAM角色,附加了AWSBackupServiceRolePolicyForBackup和AWSBackupServiceRolePolicyForRestores托管策略; - 为需要备份的EC2实例添加了
bkp_schedule: hourly标签。
可能原因与排查步骤
1. 策略中IAM角色ARN变量解析异常
策略里的iam_role_arn使用了$account变量,需确认Organizations是否正确解析该变量:
- 登录开发账户,查看
cross-account-backup-role的实际ARN,确认应为arn:aws:iam::[账户ID]:role/cross-account-backup-role; - 在Organizations的备份策略目标页面,检查策略渲染后的角色ARN是否与实际一致,确保策略已成功部署到目标账户。
2. IAM角色信任关系配置错误
cross-account-backup-role必须允许AWS Backup服务扮演该角色,而非仅允许Organizations:
- 查看角色的信任策略,确认包含以下语句:
{ "Effect": "Allow", "Principal": { "Service": "backup.amazonaws.com" }, "Action": "sts:AssumeRole" } - 若信任策略仅授权给Organizations服务,AWS Backup将无法获取权限执行备份操作。
3. 调度表达式时区或执行时间问题
策略中的调度表达式为cron(6 20/1 ? * * *),代表UTC时间20:06开始每小时执行一次:
- 确认当前UTC时间是否已过调度时间,避免因时区误解(如使用本地时间而非UTC)导致误以为计划已运行;
- 可临时修改调度为
cron(*/5 * ? * * *)(每5分钟执行一次),快速验证是否能触发备份。
4. 标签匹配不满足条件
- 确认
bkp_schedule: hourly标签是直接附加在EC2实例上,而非仅附加在关联的卷上(AWS Backup按实例标签选择时,标签需在实例层级); - 检查标签的键名、值是否完全匹配(大小写敏感,无多余空格);
- 在开发账户的AWS Backup控制台,查看备份计划的选择条件,确认标签筛选规则已正确同步。
5. 备份库配置或权限问题
- 确认
backup-vault位于eu-central-1区域,与策略指定的区域一致; - 检查
cross-account-backup-role对backup-vault的写入权限,虽然托管策略默认包含该权限,但可验证备份库的访问策略是否允许该角色执行backup:CreateBackupJob等操作。
6. 日志与事件排查
- 在开发账户的CloudTrail中搜索
CreateBackupJob事件,查看是否有失败记录及具体原因(如权限不足、资源未找到); - 查看AWS Backup控制台的作业历史记录,确认是否存在未触发或失败的备份作业;
- 检查Organizations的策略部署状态,确认策略无部署错误,已成功应用到目标账户。
内容的提问来源于stack exchange,提问作者Math
相关产品推荐
相关产品推荐

