AWS RDS创建实例时无rds:DescribeDBEnginerVersions权限报错如何解决
报错提示:
User is not authorized to perform rds:DescribeDBEnginerVersions Error RDS Amazon
注:报错存在拼写误差,实际对应RDS接口为rds:DescribeDBEngineVersions
可能原因
- 核心原因是当前使用的IAM身份(IAM用户/角色/用户组)缺少执行
rds:DescribeDBEngineVersions操作的授权,属于你侧配置问题,绝大多数场景无需联系AWS官方支持 - 附加排查方向:IAM身份配置的权限边界存在RDS操作限制、使用的STS临时凭证的会话策略拦截了RDS操作、所属AWS Organization的服务控制策略(SCP)禁止了当前账号的RDS相关操作
解决步骤
- 排查当前IAM身份的关联权限策略,添加对应接口的授权,最小可用权限策略示例如下:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "rds:DescribeDBEngineVersions", "Resource": "*" } ] }
如果需要完整的RDS实例创建权限,可额外添加rds:CreateDBInstance等相关操作的授权。
- 检查IAM身份的权限边界配置,确认没有拒绝
rds:DescribeDBEngineVersions的规则 - 若使用STS临时凭证(含IAM Identity Center登录、EC2实例角色、跨账号角色等场景),检查会话策略是否存在RDS操作限制
- 若账号归属AWS Organization组织,联系组织管理员检查对应OU的服务控制策略,确认未限制RDS操作
需联系AWS Help Centre的场景
只有完成上述所有配置排查、确认权限配置完全正确的前提下,才需要联系AWS官方支持排查平台侧异常。
内容的提问来源于stack exchange,提问作者Asad Mehmood
相关产品推荐
相关产品推荐

