You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

创建AWS Backup Vault所需权限咨询及权限不足问题排查

排查CloudFormation创建AWS Backup Vault的权限问题

问题场景

用户通过CloudFormation创建Backup Vault的配置如下:

TableBackupVault:
    Type: AWS::Backup::BackupVault
    Properties:
      BackupVaultName: tabel-vault

配置以下IAM权限策略后,部署时提示权限不足:

- Sid: Backup
  Effect: Allow
  Action:
    - backup:CreateBackupVault
    - backup:CreateBackupPlan
    - backup:CreateBackupSelection
    - backup:TagResource
    - backup:UntagResource
  Resource:
    - "*"

错误信息:

Error:
CREATE_FAILED: BackupVault (AWS::Backup::BackupVault)
Resource handler returned message: "Insufficient privileges to perform this action"

权限修正方案

1. 核心缺失权限分析

创建Backup Vault时,除了backup:CreateBackupVault,还需注意两个关键点:

  • CloudFormation在创建资源时会自动添加标签,必须确保有backup:TagResource权限
  • 即使未显式指定加密配置,AWS默认会用服务托管的KMS密钥加密Backup Vault,因此需要kms:CreateGrant和kms:DescribeKey权限(针对AWS管理的备份服务密钥)

2. 正确的IAM权限策略

若使用默认加密配置,完整权限策略如下:

- Sid: BackupVaultPermissions
  Effect: Allow
  Action:
    - backup:CreateBackupVault
    - backup:TagResource
    - kms:CreateGrant
    - kms:DescribeKey
  Resource:
    - "*"

如果使用自定义KMS密钥,需将Resource中的KMS部分替换为你的密钥ARN,同时保留上述动作权限。

3. 优化建议

原策略中CreateBackupPlan和CreateBackupSelection属于备份计划相关权限,与创建Backup Vault无关,可移除以遵循最小权限原则。

内容的提问来源于stack exchange,提问作者rxyz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 00:45:49