AWS MWAA CloudFormation创建失败报NotStabilized错误的解决方案咨询
报错信息:Resource handler returned message: 'Creation failed' (Request Token:123..., HandlerErrorCode: NotStabilized)
全私有网络下AWS MWAA集群NotStabilized报错排查项
1. VPC端点配置核查
- 确认VPC内已创建MWAA运行必需的所有AWS服务端点,且所有端点均关联到MWAA部署所用的私有子网、关联的安全组已放通MWAA集群安全组的入站访问:
必需的端点清单如下:- 两个MWAA专属端点:
com.amazonaws.<region>.airflow.api、com.amazonaws.<region>.airflow.env - 通用服务端点:
com.amazonaws.<region>.s3(网关端点或接口端点均可,网关端点需额外关联子网路由表)、com.amazonaws.<region>.ecr.api、com.amazonaws.<region>.ecr.dkr、com.amazonaws.<region>.logs、com.amazonaws.<region>.monitoring - 可选端点:
com.amazonaws.<region>.kms(使用自定义KMS密钥加密时必需)、com.amazonaws.<region>.ssm(需从参数存储读取配置时必需)
- 两个MWAA专属端点:
- 确认所有接口端点的私有DNS功能已启用,否则MWAA组件无法通过默认AWS服务域名访问对应服务
- 确认私有子网关联的路由表已配置对应路由:S3网关端点路由、接口端点所在子网的本地路由均无异常
2. 安全组配置核查
- 确认MWAA集群所用安全组的入站规则允许自身安全组的所有流量,满足集群内部组件通信需求;出站规则允许流向VPC端点、内网服务的流量
- 确认所有VPC端点关联的安全组入站规则,已放通MWAA集群安全组的443端口访问
3. 依赖与部署包配置核查
- 确认MWAA关联的S3存储桶已提前创建,命名符合规范,且未配置阻止MWAA角色访问的桶策略
- 确认requirements.txt、plugins.zip等部署包符合对应MWAA Airflow版本的兼容要求,没有引入版本冲突的依赖
- 无公网环境下,确认requirements.txt中所有依赖包均已通过私有PyPI源提供或提前打包到plugins.zip中,不存在直接从公网拉取依赖的配置
- 确认Airflow自定义配置项中不存在指向公网地址的外部服务配置、非法执行器配置等错误参数
4. CloudFormation模板配置核查
- 确认MWAA资源的
WebserverAccessMode字段已正确配置为PRIVATE_ONLY,与部署场景匹配 - 确认
NetworkConfiguration中指定的两个私有子网属于同一VPC,且分布在不同可用区(MWAA强制要求至少两个不同AZ的私有子网) - 确认MWAA执行角色、服务角色的信任策略配置正确,允许
airflow.amazonaws.com服务主体代入角色
内容的提问来源于stack exchange,提问作者S K Y
相关产品推荐
相关产品推荐

