You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

拥有IAM全权限仍创建AWS Glue Crawler失败:AccessDeniedException

解决AWS Glue Crawler创建时的AccessDeniedException(已拥有管理员权限)

错误信息

{"service":"AWSGlue","statusCode":400,"errorCode":"AccessDeniedException","requestId":"c1a564e7-d012-4e96-946f-a32be287e8ba","errorMessage":"Account 1234567890 is denied access.","type":"AwsServiceError"}

排查与解决步骤

  • 检查AWS Organizations服务控制策略(SCP):如果你的账号属于AWS Organizations,SCP会优先于IAM权限生效。登录组织管理账号,查看是否存在拒绝glue:CreateCrawler或Glue全权限的SCP,调整后重试。
  • 验证IAM权限边界:管理员角色/用户可能被设置了权限边界,限制了Glue相关操作。进入IAM控制台,查看该用户/角色的权限边界策略,确认是否允许glue:*或至少glue:CreateCrawler操作,若没有则更新权限边界。
  • 检查资源级权限限制:若IAM策略中对Glue Crawler的资源有特定限制(比如指定了特定名称或ARN),即使是管理员权限也会创建失败。确认策略中的资源是否为*,或包含你要创建的Crawler的预期资源范围。
  • 排查VPC端点或网络限制:如果Crawler配置了VPC访问,检查VPC端点的权限策略是否允许Glue服务访问相关资源,同时确认安全组和网络ACL是否阻碍了Glue的API调用。
  • 确认账号状态:检查该AWS账号是否处于受限状态(比如未完成身份验证、账户欠费等),这类状态会导致即使有权限也无法创建资源。

内容的提问来源于stack exchange,提问作者Ruslan Pylypyuk

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.23 11:45:29