You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS RDS数据库导出报错求助:IAM角色无S3 DeleteObject权限

解决AWS RDS快照导出到S3的权限报错问题

问题根源

报错明确指出IAM角色缺少目标S3桶的s3:DeleteObject权限,你的权限策略中配置的资源是arn:aws:s3:::My-bucket及其子路径,但实际导出的目标桶是XXXXXXXXXXX-XXXX-XXXX,两者不匹配导致权限不生效。

修复步骤

  1. 修正权限策略的资源ARN
    将策略中的资源部分替换为实际目标桶的ARN,包含桶本身及导出路径(若有特定前缀):

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Sid": "ExportPolicy",
                "Effect": "Allow",
                "Action": [
                    "s3:PutObject*",
                    "s3:ListBucket",
                    "s3:GetObject",
                    "s3:GetObject*",
                    "s3:DeleteObject",
                    "s3:DeleteObject*",
                    "s3:GetBucketLocation"
                ],
                "Resource": [
                    "arn:aws:s3:::XXXXXXXXXXX-XXXX-XXXX",
                    "arn:aws:s3:::XXXXXXXXXXX-XXXX-XXXX/*"
                ]
            }
        ]
    }
    

    若导出时指定了特定前缀,可将/*替换为对应路径(如/export/*),否则用/*覆盖桶内所有对象。

  2. 确认信任关系配置
    你的信任关系已包含export.rds.amazonaws.com服务主体,这是RDS导出快照的必要配置,无需修改。若ec2.amazonaws.com与本次导出无关,可移除但不影响功能。

  3. 验证权限生效
    修改策略后等待1-2分钟让IAM权限同步,再重新尝试导出。若仍报错,使用IAM的模拟策略功能,选择该角色模拟s3:DeleteObject动作和目标桶ARN,检查权限是否允许。

额外注意事项

  • 检查目标S3桶的桶策略,确保没有拒绝该IAM角色的s3:DeleteObject请求。
  • 确认导出操作时选择的IAM角色是你配置了上述策略的角色,避免选错角色导致权限不足。

内容的提问来源于stack exchange,提问作者Gss86

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 05:48:05