You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Terraform部署EKS遇CloudWatch Logs权限拒绝问题求助

Terraform部署CloudWatch Logs权限错误解决建议
  • 检查策略资源匹配:错误提示中资源为arn:aws:logs:us-east-1:471387841990:log-group::log-stream:,但logs:DescribeLogGroups动作作用于log-group资源,而非log-stream。确保内联策略的资源范围包含目标日志组/aws/eks/my-eks/cluster,比如使用arn:aws:logs:us-east-1:471387841990:log-group:/aws/eks/my-eks/cluster:*或更宽泛的arn:aws:logs:us-east-1:471387841990:log-group:*。

  • 验证策略生效状态:确认内联策略已正确附加到IAM用户dikachi,同时检查是否存在权限边界、会话策略等其他IAM规则限制该权限。可使用IAM控制台的策略模拟器,测试logs:DescribeLogGroups动作针对目标log-group资源是否被允许。

  • 确认Terraform使用的身份:确保Terraform执行时使用的是dikachi用户的凭证,而非其他身份。运行aws sts get-caller-identity命令,查看当前生效的AWS身份是否正确。

  • 修正策略写法:参考以下正确的内联策略示例:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "logs:DescribeLogGroups",
            "Resource": "arn:aws:logs:us-east-1:471387841990:log-group:/aws/eks/my-eks/cluster:*"
        }
    ]
}

测试阶段可临时使用"Resource": "*"排除资源范围问题,确认权限生效后再缩小范围。

  • 等待权限生效:IAM策略可能存在几分钟的延迟,附加策略后等待片刻再重新执行terraform plan,或重新配置AWS凭证强制刷新。

内容的提问来源于stack exchange,提问作者king

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 06:45:20