You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CloudFormation添加CorsConfiguration后S3桶更新失败的原因及解决方法

问题:CloudFormation更新S3桶添加CORS规则时栈更新失败并回滚

一周前我通过CloudFormation流水线创建了两个S3桶,运行正常,初始代码如下:

Resources:
  ArtifactBucket:
    Type: AWS::S3::Bucket
  PublicArtifactBucket:
    Type: AWS::S3::Bucket
    Properties:
      AccessControl: PublicRead
      BucketName: mybucket

后续需要给PublicArtifactBucket添加CORS配置,于是修改代码为:

Resources:
  ArtifactBucket:
    Type: AWS::S3::Bucket
  PublicArtifactBucket:
    Type: AWS::S3::Bucket
    Properties:
      AccessControl: PublicRead
      BucketName: mybucket
      CorsConfiguration:
        CorsRules:
          - AllowedHeaders:
              - "*"
            AllowedMethods:
              - GET
            AllowedOrigins:
              - "*"
            MaxAge: "3000"

但推送变更后,栈更新失败并回滚,报错信息如下:

Embedded stack xxx was not successfully updated. Currently in UPDATE_ROLLBACK_IN_PROGRESS with reason: The following resource(s) failed to update: [PublicArtifactBucket]
Action execution failed
Failed to update stack. Current status: UPDATE_ROLLBACK_COMPLETE. Reason: No reason was provided.

请问该问题的原因是什么,如何解决?


回答

我来帮你拆解这个问题的核心原因和对应的解决方案:

核心原因分析

  • CORS规则格式错误:你的CORS规则里MaxAge字段用了字符串"3000",但AWS要求这个值必须是整数类型,格式不匹配会触发S3配置验证失败,直接导致更新回滚。
  • AccessControl属性已被弃用:AWS已经逐步淘汰了S3桶的AccessControl属性(比如PublicRead这类取值),旧代码创建桶时能正常运行,但更新时结合新的CORS配置,CloudFormation会触发兼容性校验,导致更新失败。现在官方推荐用PublicAccessBlockConfiguration和BucketPolicy来管控公共访问权限。
  • 命名桶的更新限制:你指定了固定的BucketName: mybucket,这类命名桶在CloudFormation中如果需要变更某些属性,可能会触发资源替换操作(删除旧桶再创建新桶)。如果旧桶中已有内容,或者被其他资源引用,CloudFormation会拒绝删除操作,进而触发回滚。

解决方案

步骤1:修正CORS规则格式

把MaxAge的字符串值改为整数:

MaxAge: 3000

步骤2:替换弃用的AccessControl配置

移除AccessControl: PublicRead,改用PublicAccessBlockConfiguration和BucketPolicy实现公共读权限,修改后的完整代码如下:

Resources:
  ArtifactBucket:
    Type: AWS::S3::Bucket
  PublicArtifactBucket:
    Type: AWS::S3::Bucket
    Properties:
      BucketName: mybucket
      # 配置公共访问控制(允许公共读)
      PublicAccessBlockConfiguration:
        BlockPublicAcls: false
        BlockPublicPolicy: false
        IgnorePublicAcls: false
        RestrictPublicBuckets: false
      # 修正后的CORS规则
      CorsConfiguration:
        CorsRules:
          - AllowedHeaders:
              - "*"
            AllowedMethods:
              - GET
            AllowedOrigins:
              - "*"
            MaxAge: 3000
      # 添加BucketPolicy实现公共读权限
      BucketPolicy:
        PolicyDocument:
          Version: "2012-10-17"
          Statement:
            - Effect: Allow
              Principal: "*"
              Action: s3:GetObject
              Resource: !Sub "${PublicArtifactBucket.Arn}/*"

步骤3:处理命名桶的更新障碍

如果mybucket中已经存储了内容:

  1. 先手动备份桶内所有对象(如果开启了版本控制,也要备份版本)
  2. 清空桶内所有内容和版本
  3. 重新运行CloudFormation更新

如果不想清空桶,也可以暂时移除BucketName属性,让CloudFormation自动生成临时桶名,完成更新后再手动将桶名改回mybucket(注意:这会影响依赖此桶的其他资源,需要同步调整相关配置)。

额外建议

推送变更前,先通过CloudFormation的变更集功能预览变更类型,确认是否会替换PublicArtifactBucket。如果显示要替换资源,一定要先确认桶内内容已备份,且没有其他资源强依赖这个桶名。


内容的提问来源于stack exchange,提问作者jaydoe

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.28 07:31:26