You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWSServiceRoleForConfig调用Macie接口出现AccessDenied告警原因咨询

问题原因分析
  • configLambdaExecution是AWS内部托管的临时角色:这个角色是AWS Config执行合规检查Lambda时自动生成的临时执行角色,属于AWS服务内部管理资源,不会在IAM控制台的角色列表中显示,仅能通过CloudTrail日志追踪到它的调用行为。

  • Macie未初始化导致权限失效:虽然AWSServiceRoleForConfig的托管策略包含macie2:GetMacieSession权限,但如果你的账号从未启用过Macie(连初始设置都未完成),Macie服务会默认拒绝所有API调用请求——这是Macie的设计逻辑:未启用的服务实例不响应任何权限范围内的调用,哪怕IAM权限已配置。

  • CIS 1.4基准触发Macie合规检查:你启用的CIS AWS Foundations Benchmark 1.4版本中包含Macie相关的合规检查规则(比如要求启用Macie并配置数据分类),Control Tower会自动为组织内账号部署这些Config规则。当Config执行这些规则时,会调用Macie API验证状态,哪怕你实际未使用Macie。

  • 告警属于误判:CloudWatch的CIS基准告警规则将AccessDenied事件归类为"未授权登录尝试",但这其实是合规检查的正常失败,并非恶意登录行为。

内容的提问来源于stack exchange,提问作者Kevin

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 02:12:11