You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

创建CloudFormation StackSet遇CreateLink权限拒绝问题求助

排查CloudFormation StackSet部署CloudWatch跨账户可观测性时的CreateLink权限拒绝错误
  • 检查Organizations服务信任关系
    服务托管权限模式依赖AWS Organizations与CloudFormation StackSets的信任绑定:

    1. 登录管理账户的Organizations控制台
    2. 进入「服务」>「服务访问」,确认CloudFormation StackSets已被列为启用服务
    3. 若未启用,添加cloudformation.amazonaws.com作为服务主体并完成授权
  • 验证CloudWatch跨账户可观测性前置条件
    CreateLink操作属于CloudWatch跨账户可观测性功能,需确保:

    • 管理账户已启用Organizations的全部功能(而非仅合并账单模式)
    • 目标监控账户和成员账户均已启用CloudWatch跨账户可观测性(可通过控制台或EnableCrossAccountObservability API确认状态)
  • 检查StackSet模板的权限配置
    即使使用服务托管权限,模板中若涉及CloudWatchObservabilityAccessManager操作,需确认自动创建的执行角色包含对应权限:

    1. 查看StackSet模板,确认是否显式声明了cloudwatch-observability-access-manager:CreateLink权限
    2. 检查服务托管模式下自动创建的AWSCloudFormationStackSetExecutionRole,确认其权限策略包含该操作的允许规则
  • 排除Root账户的特殊限制
    部分AWS服务对Root账户有默认权限限制,可尝试创建一个附带有AdministratorAccess权限的IAM用户,用该用户重新执行StackSet部署,验证是否为Root账户的特殊限制导致问题

  • 确认区域支持性
    CloudWatch跨账户可观测性并非全区域可用,确认部署的目标区域已支持该功能,避免因区域不支持触发的权限类报错

内容的提问来源于stack exchange,提问作者Craig

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.14 13:34:53