You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用eksctl创建EKS集群时托管节点组超时失败求助

EKS托管节点组创建超时问题排查

问题背景

使用eksctl创建EKS集群时,控制平面创建成功,但托管节点组对应的CloudFormation栈始终无法完成,最终触发超时报错:

[✖] exceeded max wait time for StackCreateComplete waiter

使用的创建命令

eksctl create cluster \
  --name falcovita-production \
  --region us-east-1 \
  --zones us-east-1a,us-east-1b \
  --nodegroup-name standard-workers \
  --node-type t3.medium \
  --nodes 2 \
  --nodes-min 1 \
  --nodes-max 3 \
  --managed

环境信息

  • 操作系统:Windows + Git Bash
  • eksctl版本:0.226.0
  • 区域:us-east-1
  • Kubernetes版本:1.34

关键日志信息

  • 超时前持续打印:等待CloudFormation栈eksctl-falcovita-production-nodegroup-standard-workers
  • 出现警告:
    recommended policies were found for "vpc-cni" addon, but since OIDC is disabled on the cluster, eksctl cannot configure the requested permissions
    

已尝试4次创建,每次等待超35分钟,删除失败集群后重试,使用相同区域和可用区,问题未解决。


问题解答

1. 托管节点组创建为何持续超时?

核心原因是CloudFormation栈无法完成资源部署,本质是底层EC2节点无法正常启动并注册到EKS控制平面,或者栈依赖的网络、IAM、安全组等资源存在配置缺陷,导致创建流程停滞。

2. 该问题是否与EC2配额、子网/VPC配置、IAM权限、OIDC禁用警告、us-east-1实例容量不足相关?

  • EC2配额:是常见原因。如果账号在us-east-1区域的t3.medium实例配额不足(小于需要创建的2台),会直接导致节点组无法创建实例,卡住CloudFormation栈。
  • 子网/VPC配置:若自动创建的VPC/子网存在问题(比如公有子网未关联互联网网关、私有子网缺少NAT网关,安全组限制了节点与控制平面的443/10250端口通信),节点无法连接控制平面,CloudFormation会一直等待节点注册。
  • IAM权限:节点组的IAM角色若缺少AmazonEKSWorkerNodePolicy、AmazonEC2ContainerRegistryReadOnly等必要权限,会导致节点初始化失败;执行eksctl的用户若缺少CloudFormation、EC2、IAM相关权限,也会导致资源创建停滞。
  • OIDC禁用警告:该警告本身不会直接导致超时,但OIDC禁用会影响VPC CNI插件的权限配置,可能间接引发节点网络异常,进而影响节点注册。
  • us-east-1实例容量不足:AWS特定区域特定实例类型可能临时缺额,虽然t3.medium属于通用型实例概率较低,但也可能导致无法创建实例,引发超时。

3. 如何调试CloudFormation失败的具体原因?

  • 查看CloudFormation栈事件:登录AWS控制台进入CloudFormation服务,找到目标栈eksctl-falcovita-production-nodegroup-standard-workers,查看事件列表,定位状态异常的资源,查看失败原因描述。
  • 检查EC2实例状态与日志:进入EC2控制台,查看节点实例的状态(是否长期处于pending或直接terminated),通过“获取系统日志”功能查看节点初始化日志,排查网络、权限等问题。
  • 验证IAM角色配置:检查节点组对应的IAM角色(命名格式通常为eksctl-<集群名>-nodegroup-<节点组名>-NodeInstanceRole-xxxx),确认已附加必要的托管策略,且信任关系允许EC2服务扮演该角色。
  • 检查VPC/子网与安全组:确认节点所在子网具备互联网访问能力(公有子网关联IGW,私有子网配置NAT网关),安全组允许节点与EKS控制平面的端口通信。
  • 开启eksctl详细日志:重新执行创建命令时添加--verbose 4参数,获取更详细的API交互日志,跟踪卡住的具体步骤。

内容的提问来源于stack exchange,提问作者AQSA ZAM ZAM MIRZA JOHAR BAIG

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.02 06:24:53