CloudFormation创建栈时AWS::WAFv2::LoggingConfiguration遇无效ARN错误
问题原因及解决方案
核心问题
错误根源是你在日志组ARN末尾添加了:*通配符,AWS WAFv2的LoggingConfiguration要求LogDestinationConfigs中的日志组必须是完整且不带通配符的ARN。
具体分析
你当前配置的ARN格式为:
arn:aws:logs:${AWS::Region}:${AWS::AccountId}:log-group:aws-waf-bar-foo:*
但WAFv2不允许在日志组ARN后追加通配符,正确的日志组ARN仅需指向日志组本身,不需要包含通配符部分。
修正后的配置
将LogDestinationConfigs里的Sub语句修改为:
"LogDestinationConfigs": [ { "Fn::Sub": "arn:aws:logs:${AWS::Region}:${AWS::AccountId}:log-group:aws-waf-bar-foo" } ]
额外注意事项
- 确保该日志组已存在,或在CloudFormation模板中先定义日志组资源,保证资源创建顺序
- 需为日志组配置正确权限,允许WAF服务向其写入日志(可通过
AWS::Logs::ResourcePolicy在模板中配置)
内容的提问来源于stack exchange,提问作者Yao Hong Kok
相关产品推荐
相关产品推荐

