Terraform创建IAM角色时AssumeRolePolicy条件格式错误求助
解决Terraform创建IAM角色时AssumeRolePolicy的MalformedPolicyDocument错误
你遇到的「MalformedPolicyDocument: Conditions must be prefaced by a vendor」错误,核心原因是AssumeRolePolicy中的条件键没有添加厂商前缀——AWS IAM策略要求所有条件键必须带上对应的厂商标识前缀(比如AWS内置键用aws:),否则会被判定为格式非法。
错误代码示例(问题出在条件变量)
假设你原本的Terraform配置是这样的:
data "aws_iam_policy_document" "eit_terraform_role_assume_role_pipeline_policy" { statement { actions = ["sts:AssumeRole"] principals { type = "AWS" identifiers = ["arn:aws:iam::123456789012:user/pipeline-user"] } condition { test = "StringEquals" variable = "SessionName" // 这里缺少aws:前缀,导致报错 values = ["eit-terraform-pipeline"] } } }
修正后的代码
给条件变量加上aws:前缀即可:
data "aws_iam_policy_document" "eit_terraform_role_assume_role_pipeline_policy" { statement { actions = ["sts:AssumeRole"] principals { type = "AWS" identifiers = ["arn:aws:iam::123456789012:user/pipeline-user"] } condition { test = "StringEquals" variable = "aws:SessionName" // 添加aws:前缀,符合IAM策略格式要求 values = ["eit-terraform-pipeline"] } } }
关键说明
所有IAM策略的条件键都必须遵循「厂商前缀:键名」的格式:
- AWS内置的全局条件键统一用
aws:前缀,比如aws:PrincipalAccount、aws:SourceIp、aws:SessionName等 - 特定服务的条件键用对应服务前缀,比如S3的
s3:LocationConstraint、EC2的ec2:InstanceType等
修正后重新执行terraform apply,就能正常完成IAM角色的创建了。
内容的提问来源于stack exchange,提问作者James
相关产品推荐
相关产品推荐

