You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

EKS重启coredns后Fargate无法启动新Pod报配置错误排查

EKS Fargate 无法拉起Pod故障排查

问题现象

在EKS运行Kubernetes集群过程中,调试时重启coredns部署后,Fargate无法拉起新Pod,返回如下错误:

"reason": "MISCONFIGURED_FARGATE_PROFILE",
"message": "Misconfigured Fargate Profile: fargate profile kube-system blocked for new launches due to: Pod execution role is not found in auth config or does not have all required permissions for launching fargate pods."

已验证正常的配置项

  • kube-system命名空间对应的Fargate Profile从未修改,绑定的Pod执行角色为AWSFargatePODRole
  • 该角色已附加AWS托管策略AmazonEKSFargatePodExecutionRolePolicy
  • 角色信任关系配置符合官方要求,信任策略内容如下:
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "eks-fargate-pods.amazonaws.com"
            },
            "Action": "sts:AssumeRole"
        }
    ]
}
  • 执行kubectl describe configmap aws-auth -n kube-system查看配置,已存在对应角色条目:
- groups:
    - system:bootstrappers
    - system:nodes
    - system:node-proxier
  rolearn: arn:aws:iam::{ACC#REMOVED}:role/AWSFargatePODRole
  username: system:node:{{SessionName}}

后续排查方向

按优先级从高到低依次排查:

  • 校验aws-auth ConfigMap的格式合法性:当前贴出的配置中groups条目末尾存在多余的\n转义字符,大概率是之前编辑aws-auth时引入了缩进错误、不可见特殊字符、YAML语法错误,导致Fargate控制面无法正确解析mapRoles规则。执行kubectl get configmap aws-auth -n kube-system -o yaml导出原始配置全量检查,确认所有mapRoles条目缩进统一、无多余转义符、无语法错误,修正后等待1-2分钟配置同步完成,再重试创建Pod。
  • 核对角色ARN完全匹配:逐字符对比aws-auth中配置的rolearn、Fargate Profile中绑定的执行角色ARN,确认不存在账号ID错漏、角色名拼写错误、ARN多余路径后缀的问题,不要仅通过角色名判断匹配。
  • 排查IAM权限拦截:即使角色附加了指定托管策略,若账号配置了SCP策略、角色上设置了权限边界,拒绝eks-fargate-pods.amazonaws.com服务对该角色的sts:AssumeRole操作,或拦截了Fargate启动所需的ECR拉镜像、VPC网络相关权限,也会触发该报错。可直接在IAM控制台做角色信任策略模拟测试,验证Fargate服务主体能否正常担任该角色获取临时凭证。
  • 检查Fargate Profile实际状态:不要默认未修改的资源状态一定正常,执行aws eks describe-fargate-profile --cluster-name <替换为你的集群名> --fargate-profile-name <替换为kube-system对应的Fargate Profile名称>,查看Profile是否处于ACTIVE状态,若状态为DEGRADED或CREATE_FAILED,根据返回的状态原因定位问题即可。
  • 校验资源访问限制:如果账号开启了基于标签的IAM权限控制,确认AWSFargatePODRole的标签未被修改,避免EKS Fargate服务因标签权限限制无法读取角色信息、无法担任该角色。
  • 修复偶发的后端状态不一致:若以上检查全部无异常,可在控制台/CLI修改Fargate Profile的执行角色,先临时切换为其他合法的Fargate执行角色保存,等待状态变为ACTIVE后再切回原AWSFargatePODRole,触发控制面对Fargate Profile配置做全量重新校验,即可修复偶发的后端配置缓存异常问题。

内容的提问来源于stack exchange,提问作者Kasami

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.02 01:01:25