You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Transfer Family创建报ec2:AssociateAddress权限错误排查求助

AWS Transfer Family创建授权报错排查步骤
  • 确认权限绑定的实体正确
    你需要先判断权限要绑定的对象:如果是通过控制台手动创建服务,当前登录控制台的IAM用户/角色本身需要拥有ec2:AssociateAddress权限;如果是自动创建场景,需要确保权限绑定到Transfer Family的服务相关角色AWSServiceRoleForTransferFamily,绑定到自定义角色不会生效。
  • 补全权限策略的资源范围
    ec2:AssociateAddress操作不仅需要弹性IP的资源权限,还需要对应网络接口的资源权限,你当前的策略仅放开了EIP的权限,修改后的参考策略如下:
    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Action": "ec2:AssociateAddress",
                "Resource": [
                    "arn:aws:ec2:us-east-1:111111:elastic-ip/*",
                    "arn:aws:ec2:us-east-1:111111:network-interface/*"
                ],
                "Effect": "Allow"
            }
        ]
    }
    
    如果需要缩窄权限范围,可以将network-interface/*替换为你子网内对应网络接口的具体ARN。
  • 排查显式拒绝规则
    检查你所用IAM实体的权限边界、所在用户组的关联策略、AWS组织的SCP控制策略中是否存在对ec2:AssociateAddress的显式拒绝规则,显式拒绝的优先级高于允许规则,会直接导致你的放行策略失效。
  • 核对区域和账号信息匹配
    确认你当前操作的AWS区域是us-east-1、操作使用的AWS账号ID和策略中填写的111111完全一致,两个信息任意一个不匹配都会导致权限不生效。

内容的提问来源于stack exchange,提问作者sam

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 21:21:01