You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Amazon MWAA部署Airflow时遇S3加密配置读取权限问题

解决Amazon MWAA创建环境时的S3加密配置读取权限问题
  • 先确认你修改的IAM角色确实是MWAA创建环境时指定的角色,别改错角色白忙活。
  • 修正策略资源范围:s3:GetEncryptionConfiguration是桶级操作,只需要指定存储桶ARN(arn:aws:s3:::bucket-name)即可,不需要加/*。正确的策略片段如下:
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "s3:GetEncryptionConfiguration",
            "Resource": "arn:aws:s3:::bucket-name"
        }
    ]
}
  • 检查显式拒绝策略:查看该IAM角色关联的所有策略(包括SCP、客户管理策略、AWS托管策略),有没有包含Deny权限的规则,这类规则会优先覆盖允许权限。
  • 等待策略生效:IAM策略修改后通常需要1-5分钟才能全局生效,修改完别立刻重试,等几分钟再操作。
  • 用IAM访问模拟工具验证:在IAM控制台找到该角色,使用「模拟策略」功能,选择s3:GetEncryptionConfiguration动作,指定目标存储桶ARN,确认返回结果为允许。
  • 确认存储桶状态:如果存储桶本身被删除或桶策略拒绝了该角色访问,也会触发这个错误,检查桶的状态和桶策略是否允许该角色读取加密配置。

内容的提问来源于stack exchange,提问作者itsRaj1

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 13:04:54