You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Terraform在AWS创建带日志与加密的SQL Server DB失败求助

AWS SQL Server Terraform日志与加密配置故障排查思路
  • 检查变量有效值

    • 确认var.enabled_cloudwatch_logs_exports是SQL Server支持的日志类型列表:仅error、agent、backup这三个值有效,空列表或非法值会导致日志导出功能不生效。
    • 确保var.create_cloudwatch_log_group设为true,否则Terraform不会自动创建目标日志组。
    • cloudwatch_log_group_retention_in_days需传入AWS允许的保留天数(如1、3、7、14、30、60等),非法数值会导致配置失效。
  • 验证KMS密钥权限

    • 给目标KMS密钥添加权限,允许RDS服务主体rds.amazonaws.com执行kms:Encrypt、kms:Decrypt、kms:GenerateDataKey*操作,否则RDS无法用该密钥加密日志组。
    • 执行Terraform的IAM身份(用户/角色)需具备kms:DescribeKey权限,确保能正确引用KMS密钥。
  • 确认RDS引擎与配置时机

    • 仅SQL Server Standard/Enterprise版支持完整的日志导出功能,Express版可能受限,先检查实例引擎版本是否符合要求。
    • 这些日志与加密配置必须在实例创建时定义,事后修改部分参数可能需要重启实例,甚至无法生效。
  • 排查执行日志与控制台状态

    • 运行terraform apply时查看详细输出,定位是否有参数错误、权限不足等报错信息。
    • 登录AWS控制台,检查RDS实例的「日志导出」配置是否正确,同时到CloudWatch确认日志组是否创建、KMS加密是否启用。
  • 检查参数拼写

    • 注意到你配置中使用了cloudwatch_log_group_retentions变量对应cloudwatch_log_group_retention_in_days参数,需确认变量传值时没有拼写错误,否则会导致保留天数配置不生效。

内容的提问来源于stack exchange,提问作者user1154422

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 10:15:26