You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

创建EKS集群节点组遇NodeCreationFailure错误,寻求VPC配置排查指导

EKS节点组创建失败(NodeCreationFailure)排查方案
  • 验证VPC与集群关联及子网路由
    确认节点组使用的VPC和集群创建时指定的VPC一致,子网CIDR在集群允许范围内。私有子网需配置NAT网关且路由表指向NAT,公有子网需关联Internet网关并配置对应路由。
  • 检查节点IAM角色权限
    节点必须关联AmazonEKSWorkerNodePolicy、AmazonEKS_CNI_Policy、AmazonEC2ContainerRegistryReadOnly三个托管策略,同时角色信任关系要包含ec2.amazonaws.com(自管节点)或eks.amazonaws.com(托管节点组)。用以下命令查看权限:
    aws iam list-attached-role-policies --role-name <节点角色名称>
    
  • 核对安全组规则
    节点安全组需开放:
    • 入站:集群控制平面安全组发起的443端口,节点间的10250、443端口
    • 出站:VPC内部所有流量,以及互联网HTTPS 443流量
      控制平面安全组需允许节点安全组发起的6443端口访问。
  • 确认DNS配置有效性
    除启用VPC DNS主机名,还要确保VPC DNS解析开启。通过节点系统日志(CloudWatch的/var/log/cloud-init-output.log)检查/etc/resolv.conf是否包含VPC DNS地址,且能正常解析集群端点域名(<集群ID>.eks.<区域>.amazonaws.com)。
  • 查看节点初始化日志定位具体错误
    在EC2控制台找到失败实例,查看CloudWatch中的cloud-init-output.log和kubelet.log,日志会明确节点加入失败的原因(如证书失效、网络不通、权限不足)。也可通过CLI拉取:
    aws logs get-log-events --log-group-name /aws/eks/<集群名称>/cluster --log-stream-name <实例ID对应的日志流>
    
  • 验证私有子网VPC端点配置
    若用私有子网,需配置以下VPC端点并确保安全组允许节点访问:
    • com.amazonaws.<区域>.ecr.dkr
    • com.amazonaws.<区域>.ecr.api
    • com.amazonaws.<区域>.s3
    • com.amazonaws.<区域>.eks
      同时路由表要将对应服务的DNS指向端点。
  • 确认节点AMI与集群版本兼容
    使用的EKS优化AMI必须和集群主版本匹配,比如集群是1.29则对应1.29版本AMI。用以下命令获取对应版本的AMI ID:
    aws ssm get-parameter --name /aws/service/eks/optimized-ami/<集群版本>/amazon-linux-2/recommended/image_id --region <你的区域>
    

内容的提问来源于stack exchange,提问作者Abed Baltaji

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 16:05:23