AWS DataSync跨账号同步S3桶报Unable to connect to S3 endpoint如何解决
跨账号AWS DataSync同步S3桶
Unable to connect to S3 endpoint错误排查方案 网络连通性排查
- 确认DataSync使用的S3端点类型配置正确:
- 若使用VPC端点,检查对应VPC端点的安全组入站规则开放443端口,允许DataSync服务网段访问,出站规则允许访问S3服务的443端口;同时确认VPC路由表存在指向S3端点的有效路由
- 若使用公有S3端点,确认DataSync执行环境具备公网访问能力,没有被VPC的NACL、安全组或者网络防火墙阻断S3服务的公网IP段访问
- 确认填写的S3端点URL拼写正确,对应区域的S3服务无官方故障通告
IAM权限配置排查
- 检查DataSync关联的S3位置IAM角色配置:信任实体必须为
datasync.amazonaws.com,同时角色权限策略需包含s3:ListBucket、s3:GetObject、s3:PutObject等操作对应桶和桶内对象的权限 - 跨账号场景下,目标账号的S3桶策略必须显式允许源端DataSync角色ARN访问桶资源,同时开放桶级和对象级的操作权限
- 确认IAM角色未附加限制S3访问的权限边界,也没有会话策略阻断对应操作
S3桶配置排查
- 确认S3桶未配置访问控制策略阻断DataSync的来源IP、VPC端点ID,也没有启用S3 Block Public Access限制公网端点访问(使用公网端点场景下)
- 若桶启用了SSE-KMS加密,需给DataSync关联角色配置对应KMS密钥的
kms:Encrypt、kms:Decrypt、kms:GenerateDataKey权限 - 确认S3桶未开启仅限VPC访问的限制策略,与你使用的端点类型匹配
内容的提问来源于stack exchange,提问作者Utibeabasi Umanah
相关产品推荐
相关产品推荐

