Terraform部署EKS遇CloudWatch Logs权限拒绝问题求助
Terraform部署CloudWatch Logs权限错误解决建议
检查策略资源匹配:错误提示中资源为
arn:aws:logs:us-east-1:471387841990:log-group::log-stream:,但logs:DescribeLogGroups动作作用于log-group资源,而非log-stream。确保内联策略的资源范围包含目标日志组/aws/eks/my-eks/cluster,比如使用arn:aws:logs:us-east-1:471387841990:log-group:/aws/eks/my-eks/cluster:*或更宽泛的arn:aws:logs:us-east-1:471387841990:log-group:*。验证策略生效状态:确认内联策略已正确附加到IAM用户
dikachi,同时检查是否存在权限边界、会话策略等其他IAM规则限制该权限。可使用IAM控制台的策略模拟器,测试logs:DescribeLogGroups动作针对目标log-group资源是否被允许。确认Terraform使用的身份:确保Terraform执行时使用的是
dikachi用户的凭证,而非其他身份。运行aws sts get-caller-identity命令,查看当前生效的AWS身份是否正确。修正策略写法:参考以下正确的内联策略示例:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "logs:DescribeLogGroups", "Resource": "arn:aws:logs:us-east-1:471387841990:log-group:/aws/eks/my-eks/cluster:*" } ] }
测试阶段可临时使用"Resource": "*"排除资源范围问题,确认权限生效后再缩小范围。
- 等待权限生效:IAM策略可能存在几分钟的延迟,附加策略后等待片刻再重新执行
terraform plan,或重新配置AWS凭证强制刷新。
内容的提问来源于stack exchange,提问作者king
相关产品推荐
相关产品推荐

