创建AWS Backup Vault所需权限咨询及权限不足问题排查
排查CloudFormation创建AWS Backup Vault的权限问题
问题场景
用户通过CloudFormation创建Backup Vault的配置如下:
TableBackupVault: Type: AWS::Backup::BackupVault Properties: BackupVaultName: tabel-vault
配置以下IAM权限策略后,部署时提示权限不足:
- Sid: Backup Effect: Allow Action: - backup:CreateBackupVault - backup:CreateBackupPlan - backup:CreateBackupSelection - backup:TagResource - backup:UntagResource Resource: - "*"
错误信息:
Error: CREATE_FAILED: BackupVault (AWS::Backup::BackupVault) Resource handler returned message: "Insufficient privileges to perform this action"
权限修正方案
1. 核心缺失权限分析
创建Backup Vault时,除了backup:CreateBackupVault,还需注意两个关键点:
- CloudFormation在创建资源时会自动添加标签,必须确保有
backup:TagResource权限 - 即使未显式指定加密配置,AWS默认会用服务托管的KMS密钥加密Backup Vault,因此需要
kms:CreateGrant和kms:DescribeKey权限(针对AWS管理的备份服务密钥)
2. 正确的IAM权限策略
若使用默认加密配置,完整权限策略如下:
- Sid: BackupVaultPermissions Effect: Allow Action: - backup:CreateBackupVault - backup:TagResource - kms:CreateGrant - kms:DescribeKey Resource: - "*"
如果使用自定义KMS密钥,需将Resource中的KMS部分替换为你的密钥ARN,同时保留上述动作权限。
3. 优化建议
原策略中CreateBackupPlan和CreateBackupSelection属于备份计划相关权限,与创建Backup Vault无关,可移除以遵循最小权限原则。
内容的提问来源于stack exchange,提问作者rxyz
相关产品推荐
相关产品推荐

