AWS DMS复制实例与S3目标端点连接测试失败求助
排查S3端点连接测试错误1020912的具体方案
以下是针对你遇到的端点测试失败(错误码1020912)的排查步骤,结合同VPC环境、权限已配置的前提:
校验VPC端点与子网路由表的关联:
确认S3 VPC端点(Gateway/Interface类型)已关联到复制实例所在子网的路由表。如果是Gateway端点,路由表中必须存在目标为S3服务前缀(如com.amazonaws.<区域>.s3)、下一跳为VPC端点的路由条目;如果是Interface端点,需确保子网路由表未阻断到端点IP的流量。检查复制实例的安全组与网络ACL:
- 复制实例的安全组需允许**出站HTTPS(443端口)**流量,目标可以是S3服务的前缀列表或VPC端点的安全组。
- 实例所在子网的网络ACL要同时允许出站443端口和入站的S3响应流量(Ephemeral端口范围)。
验证IAM角色的信任关系:
即使权限策略已配置,也要确认角色的信任策略允许对应的复制服务(比如AWS DataSync)扮演该角色。例如DataSync的信任策略需包含:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "datasync.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }确认区域与端点匹配:
确保S3目标桶所在区域与VPC端点的区域完全一致,跨区域VPC端点无法直接访问同区域外的S3资源。在复制实例上做网络连通性测试:
登录实例执行以下命令验证:- 解析测试:
nslookup <目标桶名>.s3.<区域>.amazonaws.com,确认返回的是VPC内网IP(如果使用Gateway/Interface端点)。 - 连接测试:
curl -v https://<目标桶名>.s3.<区域>.amazonaws.com,检查是否能建立TCP连接并收到响应。
- 解析测试:
检查复制服务实例状态:
如果使用的是AWS DataSync这类托管复制服务,确认复制实例处于AVAILABLE状态,没有初始化或故障告警。
内容的提问来源于stack exchange,提问作者Raphael Tavares
相关产品推荐
相关产品推荐

