在ap-east-1区域连接Grafana与CloudWatch时遇InvalidClientTokenId错误求助
解决Grafana连接ap-east-1区域CloudWatch时的InvalidClientTokenId错误
以下是几个可排查的解决方向:
确认STS区域端点配置实际生效
仅设置环境变量AWS_STS_REGIONAL_ENDPOINTS=regional未必能让Grafana加载到配置:- 重启Grafana服务后,在服务器执行
echo $AWS_STS_REGIONAL_ENDPOINTS,验证输出是否为regional; - 更可靠的方式是修改Grafana配置文件(如
custom.ini),在[aws]区块添加sts_regional_endpoints = regional,保存后重启服务。
- 重启Grafana服务后,在服务器执行
检查ap-east-1区域的权限配置
ap-east-1是需手动启用的区域,即使凭证在其他区域正常,也可能需要单独配置权限:- 给使用的IAM角色/用户添加针对
ap-east-1的CloudWatch和STS权限,比如在策略中加入"aws:RequestedRegion": "ap-east-1"的匹配条件; - 同时检查角色的信任策略,确认允许在ap-east-1区域扮演该角色。
- 给使用的IAM角色/用户添加针对
升级Grafana版本
老旧版本Grafana依赖的AWS SDK可能对ap-east-1这类特殊区域支持不完善,升级到最新稳定版本,可解决大部分区域识别相关问题。测试端点连通性
验证Grafana服务器能否访问ap-east-1区域的核心端点:- 用
curl https://sts.ap-east-1.amazonaws.com测试STS端点; - 用
curl https://monitoring.ap-east-1.amazonaws.com测试CloudWatch端点;
若服务器在VPC内,需确保VPC端点或安全组规则允许访问这些地址。
- 用
清理凭证缓存
服务器上的AWS本地凭证缓存可能导致配置冲突,删除~/.aws/credentials和~/.aws/config文件(若存在),重新配置Grafana的CloudWatch数据源。
内容的提问来源于stack exchange,提问作者highfive
相关产品推荐
相关产品推荐

