You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS IoT规则调用Lambda函数遇AccessDenied权限问题求助

解决AWS IoT规则调用Lambda的AccessDenied问题

核心问题定位

从错误日志看,实际发起调用的角色是arn:aws:sts::054971253646:assumed-role/iotgoldeneyeruntimeservice-eu-west-1-InstanceRole-EA40NRS1H5SB/i-0b571b6946c9e267e,但你配置权限的是AWSIotWirelessDestination-EnlessWireless角色,两者不匹配,这是权限失效的直接原因。

具体修复步骤

  1. 给正确的角色添加Lambda调用权限
    找到iotgoldeneyeruntimeservice-eu-west-1-InstanceRole-EA40NRS1H5SB角色,添加允许lambda:InvokeFunction的权限策略,指定目标Lambda函数arn:aws:lambda:eu-west-1:124915225239:function:EnlessDecode作为资源。示例策略如下:

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "lambda:InvokeFunction",
                "Resource": "arn:aws:lambda:eu-west-1:124915225239:function:EnlessDecode"
            }
        ]
    }
    

    建议遵循最小权限原则,避免直接使用AWSLambda_FullAccess,减少配置冲突风险。

  2. 检查Lambda函数的资源策略
    确保目标Lambda函数EnlessDecode的资源策略允许上述角色调用。可通过Lambda控制台「配置」→「权限」→「资源策略」添加规则,示例:

    {
        "Version": "2012-10-17",
        "Id": "IoTInvokeLambda",
        "Statement": [
            {
                "Sid": "AllowIoTServiceInvoke",
                "Effect": "Allow",
                "Principal": {
                    "AWS": "arn:aws:iam::054971253646:role/iotgoldeneyeruntimeservice-eu-west-1-InstanceRole-EA40NRS1H5SB"
                },
                "Action": "lambda:InvokeFunction",
                "Resource": "arn:aws:lambda:eu-west-1:124915225239:function:EnlessDecode"
            }
        ]
    }
    
  3. 确认IoT规则关联的执行角色
    检查AWS IoT规则配置,确认其「执行角色」是否为iotgoldeneyeruntimeservice-eu-west-1-InstanceRole-EA40NRS1H5SB,若不是则调整为该角色,或者给当前关联的角色配置对应权限。

  4. 排除语言相关干扰
    Python Lambda能正常调用而Node.js不行,大概率不是语言本身的问题,而是该Node.js函数的权限配置(角色关联、资源策略)与Python函数存在差异。对比两者的权限设置,找出并修正差异点。

内容的提问来源于stack exchange,提问作者user777466

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 10:15:27