AWS MWAA创建失败错误码INCORRECT_CONFIGURATION 遗漏配置排查
MWAA环境INCORRECT_CONFIGURATION错误遗漏配置核查清单
执行角色权限类
- 必须配置正确的信任策略,允许
airflow.amazonaws.com服务主体代入角色,不得添加额外条件限制MWAA服务的角色代入请求 - 权限策略需覆盖以下必要权限:
- MWAA指定DAG存储S3桶的读写权限
- CloudWatch Logs的日志写入权限
- 如使用自定义KMS加密密钥,需包含密钥的加密、解密权限
- EC2网络接口的创建、管理权限
- 也可直接附加AWS托管策略
AmazonMWAAServiceRolePolicy简化配置
VPC网络类
- 安全组配置:关联MWAA环境的安全组必须开放入方向所有端口的自身安全组内流量访问,出方向需允许443端口的公网访问请求,如收紧出方向规则,需额外放行到所使用AWS服务端点的443端口流量
- 子网配置:两个私有子网需分布在不同可用区,且关联的路由表不得包含直接指向互联网网关(IGW)的路由,确认NAT网关路由的目标为
0.0.0.0/0且状态正常 - 网络ACL配置:如果修改过VPC默认网络ACL,需放行私有子网进出方向的443端口流量,以及1024-65535范围临时端口的返回流量
- VPC端点(可选,如采用内网访问AWS服务架构):需为S3、CloudWatch Logs、ECR、KMS、MWAA服务创建对应的网关/接口端点,端点策略不得限制MWAA执行角色的访问权限,且私有子网路由表需关联对应端点路由
S3存储桶配置类
- 存储桶不得开启公网访问配置
- 桶策略需允许MWAA执行角色的访问请求,如使用S3 VPC端点,需在桶策略中添加允许该VPC端点访问的规则
内容的提问来源于stack exchange,提问作者dhanabalan Rangasamy
相关产品推荐
相关产品推荐

