使用hello-world blue-print创建AWS Lambda函数报403错误求助
AWS Lambda hello-world蓝图创建触发403错误排查方案
使用AWS Lambda官方hello-world蓝图创建函数时返回403错误,核心原因是操作触发了AWS的权限校验失败,可按以下优先级排查:
1 控制台操作账号权限排查
- 确认当前使用的IAM用户/角色包含Lambda创建核心权限,至少需要
lambda:CreateFunction、lambda:GetFunction、iam:PassRole三个权限。其中iam:PassRole是新手最容易遗漏的权限,该权限允许你给Lambda函数绑定执行角色,缺失会直接触发403。 - 检查IAM策略是否存在显式拒绝规则,AWS权限校验中显式Deny优先级高于Allow,只要有对应操作的Deny规则,即使配置了Allow也会返回403。
2 关联服务权限排查
- 检查选择的Lambda执行角色是否包含基础运行权限:hello-world蓝图默认需要写入CloudWatch日志的权限,对应权限为
logs:CreateLogGroup、logs:CreateLogStream、logs:PutLogEvents。 - 如果选择自动创建执行角色,需要确认当前操作账号具备
iam:CreateRole、iam:AttachRolePolicy权限,缺失的话控制台无法自动创建执行角色,会触发403。
3 账号级限制排查
- 确认AWS账号未处于欠费状态,账号欠费后所有服务的写操作都会被限制,返回403。
- 如果是企业组织下的子账号,确认组织的服务控制策略(SCP)未限制Lambda服务的使用,也未限制当前操作区域的服务访问权限。
错误截图参考:
内容的提问来源于stack exchange,提问作者ameesha gupta
相关产品推荐
相关产品推荐


