无法删除aws/efs/automatic-backup-vault权限及策略配置问题求助
解决AWS EFS自动备份存储库删除权限及残留问题
一、Root用户删除aws/efs/automatic-backup-vault权限不足的解决步骤
aws/efs/automatic-backup-vault是AWS为EFS自动备份服务创建的托管备份存储库,即便用Root账号也不能直接删除,必须先清理关联资源:
- 删除关联备份计划
先列出所有备份计划:
找到关联EFS自动备份的计划ID,执行删除:aws backup list-backup-plansaws backup delete-backup-plan --backup-plan-id <备份计划ID>- 删除关联备份计划
- 删除存储库内所有恢复点
列出存储库内的恢复点:
逐个删除恢复点:aws backup list-recovery-points-by-backup-vault --backup-vault-name aws/efs/automatic-backup-vaultaws backup delete-recovery-point --backup-vault-name aws/efs/automatic-backup-vault --recovery-point-arn <恢复点ARN>- 删除存储库内所有恢复点
- 禁用EFS自动备份功能
检查所有EFS文件系统的自动备份状态:
找到aws efs describe-file-systemsAutomaticBackupRetentionDays不为0的文件系统,关闭自动备份:aws efs update-file-system --file-system-id <文件系统ID> --no-enable-automatic-backups- 禁用EFS自动备份功能
- 最后删除存储库
aws backup delete-backup-vault --backup-vault-name aws/efs/automatic-backup-vault
二、修复备份存储库权限策略的3类常见错误
你提到添加全量策略时遇到3处错误,以下是常见问题及修正方案:
- 资源ARN指定错误
错误示例:使用"Resource": "*"或仅写存储库名称
正确写法:替换为完整的ARN(把123456789012换成你的AWS账号ID)
"Resource": "arn:aws:backup::123456789012:backup-vault/aws/efs/automatic-backup-vault"- 资源ARN指定错误
- 动作权限范围错误
错误示例:仅添加"backup:*"但缺少EFS相关依赖权限
正确写法:针对删除操作,至少包含必要动作:
"Action": [ "backup:DeleteBackupVault", "backup:DeleteRecoveryPoint", "backup:DeleteBackupPlan", "efs:UpdateFileSystem", "efs:DescribeFileSystems" ]- 动作权限范围错误
- 跨账号共享限制错误
错误原因:策略中添加了跨账号Principal,但aws/efs/automatic-backup-vault作为AWS托管存储库,不支持跨账号共享配置
修正方式:移除策略中的Principal字段,仅保留当前账号的权限配置;若需跨账号备份,需使用自定义备份存储库而非AWS托管的这个。
- 跨账号共享限制错误
三、处理AWS-Nuke清理后的残留资源
AWS-Nuke默认不会清理AWS托管的备份类资源,手动清理无效时:
- 确认已完成第一部分的所有清理步骤
- 若仍无法删除,直接提交AWS Support工单,说明是AWS-Nuke清理后残留的EFS自动备份托管存储库,请求官方协助删除
内容的提问来源于stack exchange,提问作者Bob
相关产品推荐
相关产品推荐

