You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

授予AdministratorAccess后Serverless部署提示无cloudformation:DescribeStacks权限

AWS Serverless部署显式拒绝权限报错解决方案

AWS权限体系中,显式拒绝(explicit deny)的优先级高于所有允许类权限,即使你的IAM用户已经绑定了AdministratorAccess策略,只要存在任意一条生效策略对该操作配置了显式拒绝,就会触发该报错。

你执行的部署命令为:
sls deploy --stage=stage --profile=[my-profile]

收到的报错内容为:

Serverless Error ----------------------------------------

  User: arn:aws:iam::[my-iam-user] is not authorized to perform: cloudformation:DescribeStacks on resource: arn:aws:cloudformation:ap-northeast-1:[my-lambda-endpoint]/* with an explicit deny

排查步骤

  • 排查所有关联的IAM策略
    检查当前IAM用户的所有生效策略,包括直接绑定的自定义/托管策略、所属用户组绑定的策略,尤其注意以下两类容易被忽略的配置:
    1. AWS Organizations的服务控制策略(SCP):如果你的账号隶属于企业组织,组织管理员在SCP中配置了CloudFormation操作的拒绝规则、区域限制、资源ARN限制,账号内的管理员权限用户也会被拦截。
    2. 权限边界(Permissions Boundary):如果该IAM用户配置了权限边界,且边界规则中没有允许cloudformation:DescribeStacks操作,或者边界内包含显式拒绝规则,同样会触发该报错。
  • 排查资源级策略
    检查目标CloudFormation栈是否配置了独立的资源策略,禁止当前用户执行该操作。
  • 排查会话策略
    如果你使用的是STS生成的临时访问凭证,检查生成临时凭证时传入的会话策略是否限制了CloudFormation相关操作的权限。

验证与修复方案

你可以使用AWS IAM的「策略模拟」功能,输入当前用户ARN、操作名cloudformation:DescribeStacks、报错中的资源ARN,即可直接定位到触发显式拒绝的具体策略。
定位到问题策略后按需调整即可:

  • 若为SCP/权限边界误配置:移除对应拒绝规则,或者将当前用户、当前操作加入例外列表
  • 若为资源策略问题:调整CloudFormation栈的资源策略,开放当前用户的操作权限
  • 若为会话策略限制:调整生成临时凭证时的会话策略规则

内容的提问来源于stack exchange,提问作者SKG

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.07 12:36:01