You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用WebStorm AWS插件进行云端调试所需的AWS角色权限咨询

解决WebStorm AWS Toolkit云端调试ECS任务的IAM权限问题

我完全懂你现在的困扰——官方文档给出的权限要求太宽泛,管理员肯定没法直接给你开全权限。下面是针对你的ECS云端调试场景整理的最小必要权限清单,你可以直接把这个给AWS管理员配置,既能满足调试需求,又符合最小权限原则:

具体权限明细及作用

每个权限都对应WebStorm调试工具的特定操作,没有冗余:

  • ECS核心权限:
    • ecs:DescribeTasks:获取你要调试的ECS任务的详细信息(比如容器ID、运行状态),这是工具定位目标任务的基础
    • ecs:ExecuteCommand:这是云端调试的核心权限,允许通过AWS Systems Manager Session Manager在目标容器内启动调试会话
    • ecs:ListTasks:让你在WebStorm的AWS Toolkit界面里看到集群内的所有任务,方便选择要调试的目标
  • Systems Manager会话权限:
    • ssmmessages:CreateControlChannel:建立调试时的控制指令通道,用来传递断点、调试命令这类信息
    • ssmmessages:CreateDataChannel:建立数据传输通道,用来同步调试过程中的日志、变量数据等
    • ssmmessages:OpenControlChannel:维持控制通道的连接状态
    • ssmmessages:OpenDataChannel:维持数据通道的连接状态
  • ECR可选权限:如果需要在WebStorm里验证ECR镜像的完整性,可以加上这几个,不需要的话可以去掉:
    • ecr:GetDownloadUrlForLayer
    • ecr:BatchGetImage
    • ecr:BatchCheckLayerAvailability

完整的IAM策略示例

你可以把下面的JSON策略给管理员,记得替换掉占位符为实际的AWS信息:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeTasks",
                "ecs:ExecuteCommand",
                "ecs:ListTasks"
            ],
            "Resource": [
                "arn:aws:ecs:<你的AWS区域>:<你的账号ID>:cluster/<你的ECS集群名称>",
                "arn:aws:ecs:<你的AWS区域>:<你的账号ID>:task/<你的ECS集群名称>/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssmmessages:CreateControlChannel",
                "ssmmessages:CreateDataChannel",
                "ssmmessages:OpenControlChannel",
                "ssmmessages:OpenDataChannel"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ecr:GetDownloadUrlForLayer",
                "ecr:BatchGetImage",
                "ecr:BatchCheckLayerAvailability"
            ],
            "Resource": "arn:aws:ecr:<你的AWS区域>:<你的账号ID>:repository/<你的ECR镜像仓库名>"
        }
    ]
}

额外提醒

  1. 一定要替换策略里的占位符,比如<你的AWS区域>改成us-east-1这类实际区域,这样能把权限严格限定在你的资源范围内,管理员更容易通过
  2. 确保你的ECS任务已经开启了ExecuteCommand功能,并且任务的执行角色拥有AmazonSSMManagedInstanceCore权限(或者包含SSM会话相关的必要权限)——这部分是任务层面的配置,和你的用户权限分开,缺一不可
  3. 关于DynamoDB的访问权限,那是你应用本身的任务执行角色需要的,和这次云端调试的用户权限无关,不用额外调整

内容的提问来源于stack exchange,提问作者Cerulean

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.14 09:12:59