AWS IAM CloudFormation报错MalformedPolicyDocument,请求排查语法问题
问题定位与解决方案
错误点分析
- Principal结构错误:IAM角色的
AssumeRolePolicyDocument中,Principal是键值对结构,不能用数组(- AWS: ...)形式定义。 - ARN格式错误:外部账号root用户的ARN前缀应为
arn:aws:iam::,你错误使用了s3:::前缀(该前缀仅适用于S3存储桶)。 - 参数引用错误:CloudFormation模板中引用参数需使用内置函数,不能用
${ExternalAccount}这种占位符写法。 - 拼写错误:Parameters里的
Description字段内容"whicg"应为"which"。
修正后的YAML模板
AWSTemplateFormatVersion: '2010-09-09' Description: ' ' Parameters: ExternalAccount: Type: String Description: Enter the external account which Resources: NewRole: Type: AWS::IAM::Role Properties: AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: !Sub "arn:aws:iam::${ExternalAccount}:root" Action: - sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonKinesisReadOnlyAccess - arn:aws:iam::aws:policy/AmazonDynamoDBFullAccess - arn:aws:iam::aws:policy/CloudWatchFullAccess
关键修正说明
- 使用
!Sub函数正确拼接外部账号ARN,确保参数值被正确注入到ARN中。 - 调整
Principal结构为标准键值对,移除多余的数组符号。 - 修正ARN的服务前缀为
iam::,符合IAM账号ARN的规范。
内容的提问来源于stack exchange,提问作者A Harun
相关产品推荐
相关产品推荐

