You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

已添加AWSConfigRole权限,CLI部署仍报IAM角色错误,如何同步?

问题分析与解决步骤

首先澄清:你遇到的错误不是你的IAM用户缺少权限,而是CloudFormation在创建ConfigEnabledPrometheusRecorderRole这个IAM角色时,试图附加的arn:aws:iam::aws:policy/service-role/AWSConfigRole策略不存在或不可附加。

解决步骤

1. 修正策略ARN

AWS Config官方的服务角色策略ARN是arn:aws:iam::aws:policy/service-role/AWS_Config_Service_Role,而非错误提示中的AWSConfigRole。你需要检查CDK代码中对应角色的策略附加逻辑:

  • 找到项目中定义ConfigEnabledPrometheusRecorderRole的文件(通常在lib目录下的栈文件中)
  • 将附加的策略ARN替换为正确的arn:aws:iam::aws:policy/service-role/AWS_Config_Service_Role

2. 确保CLI凭证同步(若后续涉及用户权限问题)

如果之后遇到用户权限同步问题,可通过以下方式强制刷新CLI的权限缓存:

  • 重新配置长期凭证:执行 aws configure,重新输入你的IAM用户Access Key和Secret Key
  • 刷新临时凭证:若使用SSO或角色切换,执行 aws sso login(SSO场景)或重新执行角色切换命令获取新凭证
  • 清除CLI缓存:
    • Linux/macOS:删除~/.aws/cache目录下的所有文件
    • Windows:删除C:\Users\<你的用户名>\.aws\cache目录下的所有文件

3. 验证IAM用户权限

确保你的IAM用户拥有创建IAM角色及附加策略的必要权限,至少包含:

  • iam:CreateRole
  • iam:AttachRolePolicy
  • iam:PassRole
  • AWS Config相关的管理权限(如config:*)

内容的提问来源于stack exchange,提问作者Paul

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.14 11:35:31