You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS MWAA创建失败错误码INCORRECT_CONFIGURATION 遗漏配置排查

MWAA环境INCORRECT_CONFIGURATION错误遗漏配置核查清单

执行角色权限类

  • 必须配置正确的信任策略,允许airflow.amazonaws.com服务主体代入角色,不得添加额外条件限制MWAA服务的角色代入请求
  • 权限策略需覆盖以下必要权限:
    • MWAA指定DAG存储S3桶的读写权限
    • CloudWatch Logs的日志写入权限
    • 如使用自定义KMS加密密钥,需包含密钥的加密、解密权限
    • EC2网络接口的创建、管理权限
    • 也可直接附加AWS托管策略AmazonMWAAServiceRolePolicy简化配置

VPC网络类

  • 安全组配置:关联MWAA环境的安全组必须开放入方向所有端口的自身安全组内流量访问,出方向需允许443端口的公网访问请求,如收紧出方向规则,需额外放行到所使用AWS服务端点的443端口流量
  • 子网配置:两个私有子网需分布在不同可用区,且关联的路由表不得包含直接指向互联网网关(IGW)的路由,确认NAT网关路由的目标为0.0.0.0/0且状态正常
  • 网络ACL配置:如果修改过VPC默认网络ACL,需放行私有子网进出方向的443端口流量,以及1024-65535范围临时端口的返回流量
  • VPC端点(可选,如采用内网访问AWS服务架构):需为S3、CloudWatch Logs、ECR、KMS、MWAA服务创建对应的网关/接口端点,端点策略不得限制MWAA执行角色的访问权限,且私有子网路由表需关联对应端点路由

S3存储桶配置类

  • 存储桶不得开启公网访问配置
  • 桶策略需允许MWAA执行角色的访问请求,如使用S3 VPC端点,需在桶策略中添加允许该VPC端点访问的规则

内容的提问来源于stack exchange,提问作者dhanabalan Rangasamy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.07 08:27:03