You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用kops在AWS试用账户创建Kubernetes集群遇403授权错误求助

解决kops部署Kubernetes时的AWS 403权限错误

作为AWS新手用试用账户遇到这个问题太常见了,你的怀疑方向完全正确——试用账户的IAM权限限制大概率是问题根源,不过我们得先排除最基础的凭证配置问题,一步步来解决:

第一步:先确认AWS凭证是否有效

首先排除最基础的配置错误,运行这条命令验证本地AWS凭证能否正常调用AWS API:

aws sts get-caller-identity

如果返回包含你的账户ID、用户ARN的JSON结果,说明凭证没问题;如果报错,那你需要检查~/.aws/credentials文件里的Access Key和Secret Key是否和AWS控制台里的一致,重新配置正确的凭证即可。

第二步:检查并提升IAM用户的权限

AWS试用账户默认的IAM用户权限通常比较有限,而kops部署Kubernetes需要调用大量AWS服务(EC2、VPC、IAM、S3、CloudFormation等),权限不足就会触发403错误。

快速解决(适合学习测试场景)

登录AWS控制台,进入IAM服务找到你的用户:

  • 切换到「权限」标签,点击「添加权限」→「附加现有策略直接」
  • 搜索并附加AdministratorAccess策略(注意:这是全权限策略,仅推荐用于学习测试,生产环境绝对不能这么做)

精细权限配置(可选)

如果你不想用全权限,可以创建一个自定义IAM策略,包含kops所需的核心权限:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ec2:*",
                "iam:*",
                "s3:*",
                "route53:*",
                "cloudformation:*",
                "autoscaling:*"
            ],
            "Resource": "*"
        }
    ]
}

创建好策略后附加到你的IAM用户即可。

第三步:清理残留配置(如果需要)

注意到你的错误日志里提到了eu-west-3a,但你执行的命令用的是us-east-1a,可能之前有残留的kops配置。可以先清理:

# 替换成你的集群名称,不确定的话可以用kops get clusters查看
kops delete cluster --name=your-cluster-name --yes

然后重新运行你的kops创建命令:

kops create cluster --node-count=2 --node-size=t2.medium --zones=us-east-1a

额外提醒:试用账户的资源配额

虽然当前错误是403(权限问题),但也要注意AWS试用账户的资源配额:t2.medium实例不在免费额度范围内,如果你账户的EC2实例配额不足,后续可能会遇到配额错误,但当前的403还是权限问题导致的。

内容的提问来源于stack exchange,提问作者Ghassen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.06 09:42:50