You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用AWS Workload Identity执行GCP Workflow失败,请求排查原因

问题根源与解决方案

核心问题

报错里的169.254.169.254是AWS的**实例元数据服务(IMDS)**地址,使用AWS Workload Identity时,gcloud会自动尝试从这个地址获取AWS IAM角色凭证,用来交换GCP的WI令牌。出现连接超时,说明当前执行环境无法访问AWS元数据服务,分两种场景处理:


场景1:非AWS环境执行命令(本地机器、GCP实例等)

这种情况下gcloud无法自动获取AWS凭证,需手动提供AWS IAM凭证:

  • 临时通过环境变量设置:
    export AWS_ACCESS_KEY_ID="你的AWS访问密钥ID"
    export AWS_SECRET_ACCESS_KEY="你的AWS秘密访问密钥"
    export AWS_SESSION_TOKEN="你的AWS临时会话令牌(使用临时凭证时必填)"
    
  • 或用AWS CLI配置持久化凭证:
    执行aws configure,按提示输入密钥ID、秘密密钥、区域等信息,gcloud会自动读取AWS CLI的配置。

设置完成后重新执行gcloud workflows命令即可。


场景2:AWS环境执行命令(EC2、EKS节点等)

此时需要检查元数据服务的可达性:

  1. 先测试访问元数据服务:
    curl http://169.254.169.254/latest/meta-data/placement/availability-zone
    
  2. 若无法访问,排查以下点:
    • VPC元数据配置:检查实例所在VPC的元数据选项,确保Allow access to instance metadata已启用。
    • 安全组/防火墙规则:确认未阻止实例访问169.254.169.254的80端口(AWS默认允许,自定义规则需放行)。
    • IMDSv2会话令牌:若启用了IMDSv2,需先获取会话令牌再访问,可手动测试:
      TOKEN=$(curl -X PUT "http://169.254.169.254/latest/api/token" -H "X-aws-ec2-metadata-token-ttl-seconds: 21600")
      curl -H "X-aws-ec2-metadata-token: $TOKEN" http://169.254.169.254/latest/meta-data/placement/availability-zone
      

额外验证:WI配置正确性

虽然服务账号本身可执行命令,仍需确认WI关联无误:

  • 检查WI提供方是否关联了正确的AWS账号ID,且服务账号已绑定roles/iam.workloadIdentityUser角色。
  • 确认WI池和提供方无隐性属性过滤条件,可通过命令验证:
    gcloud iam workload-identity-pools describe 你的WI池ID --location=global
    

内容的提问来源于stack exchange,提问作者kyuden

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.24 18:45:26