You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS IAM CloudFormation报错MalformedPolicyDocument,请求排查语法问题

问题定位与解决方案

错误点分析

  • Principal结构错误:IAM角色的AssumeRolePolicyDocument中,Principal是键值对结构,不能用数组(- AWS: ...)形式定义。
  • ARN格式错误:外部账号root用户的ARN前缀应为arn:aws:iam::,你错误使用了s3:::前缀(该前缀仅适用于S3存储桶)。
  • 参数引用错误:CloudFormation模板中引用参数需使用内置函数,不能用${ExternalAccount}这种占位符写法。
  • 拼写错误:Parameters里的Description字段内容"whicg"应为"which"。

修正后的YAML模板

AWSTemplateFormatVersion: '2010-09-09'
Description: ' '

Parameters:
    ExternalAccount:
        Type: String
        Description: Enter the external account which

Resources:
  NewRole:
    Type: AWS::IAM::Role
    Properties:
      AssumeRolePolicyDocument:
        Version: '2012-10-17'
        Statement:
        - Effect: Allow
          Principal:
              AWS: !Sub "arn:aws:iam::${ExternalAccount}:root"
          Action:
              - sts:AssumeRole
      ManagedPolicyArns:
      - arn:aws:iam::aws:policy/AmazonKinesisReadOnlyAccess
      - arn:aws:iam::aws:policy/AmazonDynamoDBFullAccess
      - arn:aws:iam::aws:policy/CloudWatchFullAccess

关键修正说明

  • 使用!Sub函数正确拼接外部账号ARN,确保参数值被正确注入到ARN中。
  • 调整Principal结构为标准键值对,移除多余的数组符号。
  • 修正ARN的服务前缀为iam::,符合IAM账号ARN的规范。

内容的提问来源于stack exchange,提问作者A Harun

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 03:18:15