You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CDK部署CloudFormation栈卡在CREATE_IN_PROGRESS,重复事件如何排查?

问题排查方向与已知触发原因

已知触发该问题的常见原因

  • 循环依赖问题:最典型的场景是带VPC配置的Lambda函数,其日志组使用了VPC内的KMS密钥加密。Lambda创建时需要先生成ENI接入VPC,但日志流创建又依赖VPC内的KMS密钥;而Lambda初始化必须写入日志流,导致CloudFormation陷入“创建ENI→尝试创建日志流失败→删除ENI→重试”的循环。
  • IAM权限缺失:CloudFormation执行角色缺少关键权限,比如ec2:CreateNetworkInterface、logs:CreateLogStream或KMS相关权限,导致每次操作失败后触发重试,反复执行删除/创建动作。
  • 资源配额耗尽:目标区域的ENI配额、日志流配额已达上限,导致创建资源失败,进而触发删除重试循环。
  • CDK模板逻辑错误:CDK代码中错误配置了资源的依赖关系(比如颠倒了Lambda和日志流的依赖),或者动态生成资源时出现循环创建逻辑。

下一步调试排查方向

  • 查看CloudFormation事件日志:直接在CloudFormation控制台打开目标栈的事件列表,定位处于CREATE_FAILED或重复重试的资源,查看具体错误描述(这是最直接的排查入口)。
  • 梳理资源依赖链:检查CDK代码或生成的CloudFormation模板,确认Lambda、VPC、KMS、日志组/流之间的依赖关系,排查是否存在循环依赖。
  • 验证执行角色权限:检查CloudFormation执行角色的权限策略,确保包含以下关键权限:
    • ec2:CreateNetworkInterface、ec2:DeleteNetworkInterface、ec2:DescribeNetworkInterfaces
    • logs:CreateLogStream、logs:PutLogEvents
    • 若使用KMS加密日志,需添加kms:GenerateDataKey、kms:Decrypt权限
  • 核查资源配额:通过AWS控制台的“服务配额”页面,检查当前区域的ENI数量、日志流数量是否已达上限,必要时提交配额提升申请。
  • 手动测试资源创建:尝试在控制台手动创建对应的日志流和ENI,验证是否能成功,排查是否是VPC子网配置、安全组规则等环境问题导致的创建失败。
  • 检查Lambda初始化状态:若涉及Lambda函数,查看Lambda控制台的函数详情,检查是否有VPC连接失败、权限错误等初始化报错。

内容的提问来源于stack exchange,提问作者chujudzvin

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 04:35:28