AWS CLI执行CloudFormation命令出现端点URL读取超时如何排查
问题诊断与排查方案
问题类型判定
该问题属于开发主机连通性问题,非权限问题,判定依据如下:
- IAM权限错误会返回明确的
403 AccessDenied类错误码,不会触发读超时报错 - 已验证TCP层可连通CloudFormation端点443端口,但HTTPS应用层请求超时,说明链路在TLS握手、证书校验或应用层请求拦截环节存在异常
- S3服务可正常访问,仅CloudFormation服务异常,排除全局网络故障的可能
进一步排查步骤
- 检查代理配置
查看AWS CLI代理配置:
查看系统全局代理环境变量:aws configure get proxy
常见场景为S3配置了代理例外规则,但CloudFormation未加入例外,导致请求被代理转发后无法正常返回。env | grep -i proxy - 抓取curl请求全链路日志定位超时节点
执行带详细日志的curl命令:
确认超时发生在TLS握手阶段、证书校验阶段还是请求发送后无响应,针对性排查对应环节问题。curl -v https://cloudformation.us-east-1.amazonaws.com/ --connect-timeout 10 - 检查出口网络拦截规则
核对开发主机所在网络的防火墙、安全组、出口NACL、内网入侵检测规则,确认是否存在针对CloudFormation服务端点的HTTPS请求拦截策略。 - 带Debug模式调用AWS CLI验证
执行无高权限要求的CloudFormation基础接口,查看全链路日志:
确认CLI层面的请求构造、发送、响应接收的具体异常点。aws cloudformation list-stacks --region us-east-1 --debug - 验证VPC端点配置(仅适用主机部署在AWS VPC内的场景)
如果当前主机在AWS VPC内部且配置了CloudFormation Interface VPC端点,检查端点的安全组入站/出站规则、路由表关联配置、端点访问策略是否允许当前主机发起请求。
内容的提问来源于stack exchange,提问作者user10916892
相关产品推荐
相关产品推荐

