拥有IAM全权限仍创建AWS Glue Crawler失败:AccessDeniedException
解决AWS Glue Crawler创建时的AccessDeniedException(已拥有管理员权限)
错误信息
{"service":"AWSGlue","statusCode":400,"errorCode":"AccessDeniedException","requestId":"c1a564e7-d012-4e96-946f-a32be287e8ba","errorMessage":"Account 1234567890 is denied access.","type":"AwsServiceError"}
排查与解决步骤
- 检查AWS Organizations服务控制策略(SCP):如果你的账号属于AWS Organizations,SCP会优先于IAM权限生效。登录组织管理账号,查看是否存在拒绝
glue:CreateCrawler或Glue全权限的SCP,调整后重试。 - 验证IAM权限边界:管理员角色/用户可能被设置了权限边界,限制了Glue相关操作。进入IAM控制台,查看该用户/角色的权限边界策略,确认是否允许
glue:*或至少glue:CreateCrawler操作,若没有则更新权限边界。 - 检查资源级权限限制:若IAM策略中对Glue Crawler的资源有特定限制(比如指定了特定名称或ARN),即使是管理员权限也会创建失败。确认策略中的资源是否为
*,或包含你要创建的Crawler的预期资源范围。 - 排查VPC端点或网络限制:如果Crawler配置了VPC访问,检查VPC端点的权限策略是否允许Glue服务访问相关资源,同时确认安全组和网络ACL是否阻碍了Glue的API调用。
- 确认账号状态:检查该AWS账号是否处于受限状态(比如未完成身份验证、账户欠费等),这类状态会导致即使有权限也无法创建资源。
内容的提问来源于stack exchange,提问作者Ruslan Pylypyuk
相关产品推荐
相关产品推荐

