使用Amazon MWAA部署Airflow时遇S3加密配置读取权限问题
解决Amazon MWAA创建环境时的S3加密配置读取权限问题
- 先确认你修改的IAM角色确实是MWAA创建环境时指定的角色,别改错角色白忙活。
- 修正策略资源范围:
s3:GetEncryptionConfiguration是桶级操作,只需要指定存储桶ARN(arn:aws:s3:::bucket-name)即可,不需要加/*。正确的策略片段如下:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetEncryptionConfiguration", "Resource": "arn:aws:s3:::bucket-name" } ] }
- 检查显式拒绝策略:查看该IAM角色关联的所有策略(包括SCP、客户管理策略、AWS托管策略),有没有包含
Deny权限的规则,这类规则会优先覆盖允许权限。 - 等待策略生效:IAM策略修改后通常需要1-5分钟才能全局生效,修改完别立刻重试,等几分钟再操作。
- 用IAM访问模拟工具验证:在IAM控制台找到该角色,使用「模拟策略」功能,选择
s3:GetEncryptionConfiguration动作,指定目标存储桶ARN,确认返回结果为允许。 - 确认存储桶状态:如果存储桶本身被删除或桶策略拒绝了该角色访问,也会触发这个错误,检查桶的状态和桶策略是否允许该角色读取加密配置。
内容的提问来源于stack exchange,提问作者itsRaj1
相关产品推荐
相关产品推荐

