You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

限制dms-access-for-endpoint IAM角色信任策略时AWS DMS任务失败的问题求助

限制dms-access-for-endpoint IAM角色信任策略时AWS DMS任务失败的问题求助

我正在搭建一套DMS解决方案,用来把Azure SQL Server的数据同步到Redshift。现在想给dms-access-for-endpoint这个IAM角色的信任策略做权限限制,但遇到了棘手的问题。

最开始的基础配置完全正常,策略内容如下:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "dms.amazonaws.com"
      },
      "Action": "sts:AssumeRole"
    },
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "redshift.amazonaws.com"
      },
      "Action": "sts:AssumeRole"
    }
  ]
}

但只要我稍微添加一点限制条件,DMS就会抛出一个模糊的通用错误。比如下面这个加了源ARN限制的策略就无法正常工作:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "dms.amazonaws.com"
      },
      "Action": "sts:AssumeRole",
      "Condition": {
        "ArnLike": {
          "aws:SourceArn": [
            "arn:aws:dms:eu-west-2:<account_number>:replication-task:*",
            "arn:aws:dms:eu-west-2:<account_number>:replication-config:*"
          ]
        }
      }
    },
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "redshift.amazonaws.com"
      },
      "Action": "sts:AssumeRole",
      "Condition": {
        "ArnLike": {
          "aws:SourceArn": "arn:aws:redshift:eu-west-2:<account_number>:cluster:*"
        }
      }
    }
  ]
}

更奇怪的是,有时候更严格的信任策略居然能间歇性生效。我猜测会不会是IAM变更存在生效延迟?但只要我删除并重新部署DMS任务,任何加了限制的策略都会直接失败。

内容来源于stack exchange

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.07 07:59:38