创建CloudFormation StackSet遇CreateLink权限拒绝问题求助
排查CloudFormation StackSet部署CloudWatch跨账户可观测性时的CreateLink权限拒绝错误
检查Organizations服务信任关系
服务托管权限模式依赖AWS Organizations与CloudFormation StackSets的信任绑定:- 登录管理账户的Organizations控制台
- 进入「服务」>「服务访问」,确认CloudFormation StackSets已被列为启用服务
- 若未启用,添加
cloudformation.amazonaws.com作为服务主体并完成授权
验证CloudWatch跨账户可观测性前置条件
CreateLink操作属于CloudWatch跨账户可观测性功能,需确保:- 管理账户已启用Organizations的全部功能(而非仅合并账单模式)
- 目标监控账户和成员账户均已启用CloudWatch跨账户可观测性(可通过控制台或
EnableCrossAccountObservabilityAPI确认状态)
检查StackSet模板的权限配置
即使使用服务托管权限,模板中若涉及CloudWatchObservabilityAccessManager操作,需确认自动创建的执行角色包含对应权限:- 查看StackSet模板,确认是否显式声明了
cloudwatch-observability-access-manager:CreateLink权限 - 检查服务托管模式下自动创建的
AWSCloudFormationStackSetExecutionRole,确认其权限策略包含该操作的允许规则
- 查看StackSet模板,确认是否显式声明了
排除Root账户的特殊限制
部分AWS服务对Root账户有默认权限限制,可尝试创建一个附带有AdministratorAccess权限的IAM用户,用该用户重新执行StackSet部署,验证是否为Root账户的特殊限制导致问题确认区域支持性
CloudWatch跨账户可观测性并非全区域可用,确认部署的目标区域已支持该功能,避免因区域不支持触发的权限类报错
内容的提问来源于stack exchange,提问作者Craig
相关产品推荐
相关产品推荐

