Terraform使用for_each创建多Lambda时获取角色ARN报错如何解决
错误原因
- 你用
for_each创建的lambda_function模块实例是Map结构,而非List结构,直接使用[*]splat运算符操作Map时,无法直接生成join函数要求的纯字符串列表,因此触发参数类型校验错误。 - 额外注意:IAM策略中
Principal.AWS字段原生支持ARN列表格式,不需要手动拼接为逗号分隔的字符串,拼接后的字符串反而不符合IAM策略语法要求。
正确实现方式
方案1:直接传ARN列表(推荐,符合IAM规范)
先用values()函数提取Map中所有模块实例的对象列表,再通过splat运算符批量取出角色ARN属性,直接赋值给AWS字段即可:
resource "aws_secretsmanager_secret_policy" "staging_tables_secret" { secret_arn = aws_secretsmanager_secret.staging_tables_secret.arn policy = jsonencode({ Version = "2012-10-17" Statement = [ { Effect = "Allow" Principal = { "AWS": values(module.lambda_function)[*].lambda_role_arn } Action = "secretsmanager:GetSecretValue" Resource = aws_secretsmanager_secret.staging_tables_secret.arn } ] }) }
方案2:特殊场景需要逗号拼接字符串时使用
如果你的业务场景确实需要把ARN拼接为逗号分隔的单字符串,调整join的入参即可:
join(",", values(module.lambda_function)[*].lambda_role_arn)
内容的提问来源于stack exchange,提问作者Attila Szeremi
相关产品推荐
相关产品推荐

