CloudFormation搭建Snowflake与Sagemaker连接时StorageIntegrationStack报错如何解决
概念解释
KMSKey
是AWS KMS服务生成的客户管理加密密钥,本次部署中用于加密SageMaker运行数据、S3存量文件、以及Secrets Manager中存储的敏感凭证,是AWS侧数据加密的核心资源。
SnowflakeSecret
是存储在AWS Secrets Manager中的凭证类资源,保存你Snowflake账户的访问信息(账户ID、用户名、密码、访问角色、计算仓库名等),供SageMaker对接Snowflake时自动调用,避免明文硬编码敏感信息。
报错修复步骤
- 优先检查操作CloudFormation的IAM身份权限:必须包含
kms:CreateKey、secretsmanager:CreateSecret、iam:PassRole、cloudformation:CreateStack关联操作权限,权限不足是两个资源同时创建失败的最常见原因。
KMSKey创建失败专属修复项
- 核对当前AWS区域的KMS自定义密钥配额:默认单账户单区域配额为1000个,配额满的情况下删除闲置密钥,或提交工单申请提升配额。
- 检查组织SCP规则:如果是企业组织子账户,确认管理员没有配置禁止创建KMS密钥的服务控制策略。
- 核对模板内KMS策略语法:如果修改过官方模板的KMS配置,检查策略中Principal、允许操作的字段没有语法错误。
SnowflakeSecret创建失败专属修复项
- 确认栈启动时输入的Snowflake参数格式正确:账户ID不需要带
https://前缀和.snowflakecomputing.com后缀,用户名、角色、仓库名的大小写和Snowflake端配置完全一致。 - 核对当前区域Secrets Manager的Secret配额:配额满的情况下清理闲置密钥或申请提额。
- 检查Secret加密权限:如果使用已有KMS密钥加密Secret,确认当前身份具备该密钥的
kms:Encrypt操作权限。
内容的提问来源于stack exchange,提问作者Sam
相关产品推荐
相关产品推荐

