AWS Control Tower合规聚合器无法访问成员账户Config数据咨询
AWS Control Tower Config聚合器权限故障问题解答
问题背景
AWS Control Tower会在Audit账户中部署aws-controltower-GuardrailsComplianceAggregator作为AWS Config聚合器,该聚合器将主账户以外的所有账户设为源账户。但实际运行中,除Audit账户自身外,LogArchive账户和通过账户工厂创建的普通账户的Config数据无法被聚合,聚合器状态显示为Failed,错误提示为:
AWS Config does not have permission from the source account to replicate data into an aggregator account. Authorize aggregator account to replicate data from source accounts and region.
原本预期Control Tower会自动完成所有角色和资源配置以实现无缝运行,虽然有对应的手动修复方案,但该方案需要在每个源区域手动操作,而Control Tower的聚合器默认会自动包含未来新增的AWS区域,说明当前存在配置缺失。
1. 这是Control Tower的预期行为吗?
不是。Control Tower 3.0版本在全新环境部署时,应当自动配置好聚合器所需的跨账户权限,包括在所有受管账户中创建允许Audit账户读取Config数据的角色和权限策略。出现这种权限故障属于非预期的部署异常,可能是部署过程中部分步骤未完成、IAM角色创建超时或区域同步延迟导致的。
2. 如何通过Control Tower修复该问题?
- 重新触发Control Tower账户基线部署
- 登录主账户的Control Tower控制台
- 进入「账户」页面,选中状态异常的LogArchive和普通账户
- 点击「重新注册账户」,选择「应用基线」选项,等待基线重新部署完成。这会让Control Tower重新推送所有必要的IAM角色、权限策略和Config配置到目标账户
- 检查Control Tower CloudFormation栈状态
在异常账户的CloudFormation控制台中,查找名称以AWSControlTowerBP-BASELINE-CONFIG开头的栈,确认栈状态为CREATE_COMPLETE。如果栈状态异常(如ROLLBACK_COMPLETE),则手动重新创建该栈,使用Control Tower提供的基线模板 - 验证跨账户权限配置
在异常账户中确认存在名为AWSControlTowerConfigAggregatorCrossAccountRole的IAM角色,且该角色的信任策略已包含Audit账户的ID,同时具备config:AggregateConfig等必要权限
内容的提问来源于stack exchange,提问作者Eirik Lygre
相关产品推荐
相关产品推荐

