已添加AWSConfigRole权限,CLI部署仍报IAM角色错误,如何同步?
问题分析与解决步骤
首先澄清:你遇到的错误不是你的IAM用户缺少权限,而是CloudFormation在创建ConfigEnabledPrometheusRecorderRole这个IAM角色时,试图附加的arn:aws:iam::aws:policy/service-role/AWSConfigRole策略不存在或不可附加。
解决步骤
1. 修正策略ARN
AWS Config官方的服务角色策略ARN是arn:aws:iam::aws:policy/service-role/AWS_Config_Service_Role,而非错误提示中的AWSConfigRole。你需要检查CDK代码中对应角色的策略附加逻辑:
- 找到项目中定义
ConfigEnabledPrometheusRecorderRole的文件(通常在lib目录下的栈文件中) - 将附加的策略ARN替换为正确的
arn:aws:iam::aws:policy/service-role/AWS_Config_Service_Role
2. 确保CLI凭证同步(若后续涉及用户权限问题)
如果之后遇到用户权限同步问题,可通过以下方式强制刷新CLI的权限缓存:
- 重新配置长期凭证:执行
aws configure,重新输入你的IAM用户Access Key和Secret Key - 刷新临时凭证:若使用SSO或角色切换,执行
aws sso login(SSO场景)或重新执行角色切换命令获取新凭证 - 清除CLI缓存:
- Linux/macOS:删除
~/.aws/cache目录下的所有文件 - Windows:删除
C:\Users\<你的用户名>\.aws\cache目录下的所有文件
- Linux/macOS:删除
3. 验证IAM用户权限
确保你的IAM用户拥有创建IAM角色及附加策略的必要权限,至少包含:
iam:CreateRoleiam:AttachRolePolicyiam:PassRole- AWS Config相关的管理权限(如
config:*)
内容的提问来源于stack exchange,提问作者Paul
相关产品推荐
相关产品推荐

