AWS EC2 Image Builder生命周期策略执行权限错误求助
问题分析
报错明确显示,AWSServiceRoleForImageBuilder角色缺少ec2:DescribeImageAttribute权限,尽管使用了托管角色,但默认托管策略可能未覆盖该操作权限,或资源范围存在限制。
解决步骤
- 检查角色关联策略
进入IAM控制台,找到AWSServiceRoleForImageBuilder角色,查看附加的所有策略,确认是否包含ec2:DescribeImageAttribute动作。AWS默认托管的AmazonEC2ImageBuilderFullAccess等策略通常不包含该权限。 - 添加自定义权限策略
创建新的IAM自定义策略,内容如下:
将该策略附加到{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ec2:DescribeImageAttribute", "Resource": "arn:aws:ec2:eu-central-1::image/*" } ] }AWSServiceRoleForImageBuilder角色。若需更严格权限,可将资源范围限定为目标AMI前缀,例如arn:aws:ec2:eu-central-1::image/ami-01efe7b*。 - 验证信任关系
确认角色的信任策略是否正确,需包含imagebuilder.amazonaws.com作为可信实体:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "imagebuilder.amazonaws.com" }, "Action": "sts:AssumeRole" } ] } - 检查AMI资源权限
确认报错中的ami-01efe7b0d3f5e27c1是否属于当前AWS账号,若为其他账号共享的AMI,需确保对方账号已为你的角色授予ec2:DescribeImageAttribute权限。
内容的提问来源于stack exchange,提问作者Vitalii Ivanov
相关产品推荐
相关产品推荐

