You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

含aws:sourceArn条件的Step Functions角色信任策略授权失败求助

AWS Step Functions 信任策略条件引发的权限问题

状态机执行失败,报错信息如下:

The principal states.amazonaws.com is not authorized to assume the provided role. (role: arn:aws:iam::[masked]:role/my-state-machine-role)

该状态机关联的IAM角色信任策略已明确允许states.amazonaws.com主体,策略内容如下:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "states.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "ArnLike": {
                    "aws:SourceArn": "arn:aws:states:<regionName>:<AccountId>:stateMachine:<stateMachineNamePrefix>*"
                }
            }
        }
    ]
}

注:<regionName>、<accountId>和<stateMachineNamePrefix>为实际配置的占位符,该策略是参考AWS官方文档中防止跨服务混淆代理的方案配置。

移除信任策略中的Condition节点后,状态机执行恢复正常。已联系AWS官方支持,确认此为AWS侧的bug。


内容的提问来源于stack exchange,提问作者Paweł Rubin

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.16 17:32:23