You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Terraform创建IAM角色时AssumeRolePolicy条件格式错误求助

解决Terraform创建IAM角色时AssumeRolePolicy的MalformedPolicyDocument错误

你遇到的「MalformedPolicyDocument: Conditions must be prefaced by a vendor」错误,核心原因是AssumeRolePolicy中的条件键没有添加厂商前缀——AWS IAM策略要求所有条件键必须带上对应的厂商标识前缀(比如AWS内置键用aws:),否则会被判定为格式非法。

错误代码示例(问题出在条件变量)

假设你原本的Terraform配置是这样的:

data "aws_iam_policy_document" "eit_terraform_role_assume_role_pipeline_policy" {
  statement {
    actions = ["sts:AssumeRole"]

    principals {
      type        = "AWS"
      identifiers = ["arn:aws:iam::123456789012:user/pipeline-user"]
    }

    condition {
      test     = "StringEquals"
      variable = "SessionName"  // 这里缺少aws:前缀,导致报错
      values   = ["eit-terraform-pipeline"]
    }
  }
}

修正后的代码

给条件变量加上aws:前缀即可:

data "aws_iam_policy_document" "eit_terraform_role_assume_role_pipeline_policy" {
  statement {
    actions = ["sts:AssumeRole"]

    principals {
      type        = "AWS"
      identifiers = ["arn:aws:iam::123456789012:user/pipeline-user"]
    }

    condition {
      test     = "StringEquals"
      variable = "aws:SessionName"  // 添加aws:前缀,符合IAM策略格式要求
      values   = ["eit-terraform-pipeline"]
    }
  }
}

关键说明

所有IAM策略的条件键都必须遵循「厂商前缀:键名」的格式:

  • AWS内置的全局条件键统一用aws:前缀,比如aws:PrincipalAccount、aws:SourceIp、aws:SessionName等
  • 特定服务的条件键用对应服务前缀,比如S3的s3:LocationConstraint、EC2的ec2:InstanceType等

修正后重新执行terraform apply,就能正常完成IAM角色的创建了。

内容的提问来源于stack exchange,提问作者James

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 22:46:04