运行Terraform遇权限错误:无法用Launch Template更新ASG
针对你遇到的「更新Auto Scaling Group时无法使用启动模板」的403错误,即使IAM角色配置了全量权限,可按以下方向排查:
启动模板资源级权限限制
启动模板自身可能配置了资源策略,直接拒绝了Terraform角色的访问。进入EC2控制台找到对应启动模板,查看「权限」标签下的资源策略,确认是否允许目标角色Arn执行ec2:RunInstances、autoscaling:UpdateAutoScalingGroup等操作。IAM角色信任策略验证
检查Terraform所用IAM角色的信任策略,确认是否允许当前执行Terraform的实体(如本地CLI用户、CI/CD服务角色)Assume该角色。比如信任策略仅允许ecs-tasks.amazonaws.com,但你用本地CLI执行,就会导致权限失效。确认Terraform实际使用的身份
在Terraform执行环境中运行aws sts get-caller-identity,查看返回的Arn是否为你配置的全权限角色。可能存在环境变量、AWS配置文件覆盖身份,导致实际用了其他权限不足的角色。组织级SCP限制检查
若账号属于AWS Organizations,可能存在服务控制策略(SCP)限制了角色权限。联系组织管理员,排查是否有SCP拒绝了autoscaling:UpdateAutoScalingGroup或限制了对该启动模板的访问。实例配置文件关联权限(次要)
若启动模板关联了IAM实例配置文件,检查该配置文件对应角色的信任策略,确认是否允许ec2.amazonaws.com和autoscaling.amazonaws.comAssumeRole。
内容的提问来源于stack exchange,提问作者berimbolo

