配置AWS CLI时AWS IAM创建用户失败,请求技术协助
问题解决思路
核心原因
你当前使用的STS角色(arn:aws:sts::37197122623409:assumed-role/voclabs/user2135080)未被授予iam:CreateUser权限,而AWS教育账号(如AWS Educate)通常预设严格的权限边界,默认禁止此类IAM管理操作。
可行解决方案
直接使用现有角色配置CLI
无需创建新IAM用户,直接基于当前已assume的角色配置AWS CLI:- 在PowerShell中执行:
Set-AWSCredentials -RoleArn arn:aws:iam::371237422423709:role/voclabs -RoleSessionName MySession - 接着初始化默认配置:
替换Initialize-AWSDefaultConfiguration -Region <你的目标区域><你的目标区域>为实际区域(如us-east-1),即可用现有角色权限完成后续CLI操作。
- 在PowerShell中执行:
检查当前角色的权限范围
通过AWS控制台进入IAM角色页面,找到voclabs角色,查看其附加的权限策略和权限边界:- 若策略中无
iam:CreateUser的允许规则,说明该角色确实没有创建用户的权限 - 教育账号的权限边界通常不可自行修改,需通过官方渠道申请调整
- 若策略中无
申请权限升级(若必须创建用户)
如果业务需求确实需要创建IAM用户,可通过AWS Educate控制台的支持渠道提交权限申请,说明具体使用场景,等待管理员审核调整。快速验证当前角色权限
在PowerShell中执行以下命令,查看角色附加的权限策略:Get-IAMAttachedRolePolicy -RoleName voclabs检查返回内容,确认是否包含
iam:CreateUser相关授权语句。
内容的提问来源于stack exchange,提问作者Schickli
相关产品推荐
相关产品推荐

