AWS Transfer Family创建报ec2:AssociateAddress权限错误排查求助
AWS Transfer Family创建授权报错排查步骤
- 确认权限绑定的实体正确
你需要先判断权限要绑定的对象:如果是通过控制台手动创建服务,当前登录控制台的IAM用户/角色本身需要拥有ec2:AssociateAddress权限;如果是自动创建场景,需要确保权限绑定到Transfer Family的服务相关角色AWSServiceRoleForTransferFamily,绑定到自定义角色不会生效。 - 补全权限策略的资源范围
ec2:AssociateAddress操作不仅需要弹性IP的资源权限,还需要对应网络接口的资源权限,你当前的策略仅放开了EIP的权限,修改后的参考策略如下:
如果需要缩窄权限范围,可以将{ "Version": "2012-10-17", "Statement": [ { "Action": "ec2:AssociateAddress", "Resource": [ "arn:aws:ec2:us-east-1:111111:elastic-ip/*", "arn:aws:ec2:us-east-1:111111:network-interface/*" ], "Effect": "Allow" } ] }network-interface/*替换为你子网内对应网络接口的具体ARN。 - 排查显式拒绝规则
检查你所用IAM实体的权限边界、所在用户组的关联策略、AWS组织的SCP控制策略中是否存在对ec2:AssociateAddress的显式拒绝规则,显式拒绝的优先级高于允许规则,会直接导致你的放行策略失效。 - 核对区域和账号信息匹配
确认你当前操作的AWS区域是us-east-1、操作使用的AWS账号ID和策略中填写的111111完全一致,两个信息任意一个不匹配都会导致权限不生效。
内容的提问来源于stack exchange,提问作者sam
相关产品推荐
相关产品推荐

