You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用VPC端点+网络访问控制限制AWS托管Grafana时遇Forbidden错误求助

AWS托管Grafana(AMG)VPC端点+NLB配置后Forbidden错误排查修复

核心配置校验点

1. AMG网络访问控制设置

  • 确认AMG工作区的网络访问控制已设为VPC only,若保留公网访问权限,NLB的私有访问来源可能不在允许范围内,触发Forbidden。
  • 检查关联的VPC端点类型是否为com.amazonaws.<region>.grafana-workspace,且已正确绑定目标VPC和子网。

2. VPC端点配置

  • 验证VPC端点安全组:需开放TCP 443端口,入站规则源设为NLB所在安全组或私有IP段,确保NLB流量能到达端点。
  • 启用VPC端点DNS解析:在端点设置中勾选Enable DNS name,保证AMG可通过私有DNS解析到端点。
  • 检查路由表关联:确认VPC端点所在子网的路由表包含指向该端点的路由,且NLB所在子网流量能正常路由到端点。

3. Network LB及目标组配置

  • 目标组协议端口匹配:AMG通过VPC端点提供HTTPS服务,目标组需设为TCP 443,HTTP协议会导致不匹配触发Forbidden。
  • 健康检查配置:健康检查路径设为/或/login,协议选HTTPS,确保目标组能正确检测端点可用性,避免因健康检查失败导致流量无法转发。
  • 目标组私有IP正确性:在VPC内EC2实例上执行nslookup <VPC端点DNS名称>获取实际私有IP,替换手动输入的错误IP。
  • NLB安全组规则:入站开放TCP 443,源为组织内部IP段或VPC CIDR;出站允许访问VPC端点的TCP 443端口。

4. AMG身份与权限校验

  • 检查身份提供者(IdP)配置:若用SAML/OIDC,确认IdP未限制NLB访问来源的IP范围,部分IdP会因来源IP不在白名单返回Forbidden。
  • 验证IAM权限:确保关联的IAM角色/用户拥有grafana:DescribeWorkspace、grafana:AssociateWorkspace等必要权限,避免因权限不足导致访问被拒。

快速定位测试

  1. 在VPC内EC2实例直接访问VPC端点DNS(https://<VPC端点DNS>),若能打开登录页,说明VPC端点正常,问题出在NLB或目标组。
  2. 查看NLB CloudWatch日志:检查流量转发记录及返回状态码,判断是转发失败还是后端返回Forbidden。
  3. 查看AMG CloudWatch日志:在对应日志组搜索Forbidden关键字,获取具体错误原因(如IP不在允许列表、权限问题等)。

内容的提问来源于stack exchange,提问作者SrinivasRaj

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 04:28:19