AWS CloudFormation中‘无效主体’报错含义及排查(跨账号场景)
关于AWS Secrets Manager跨账号授权中"invalid principal"的解释
这里的invalid principal指的是你在B账号Secrets Manager资源策略里指定的A账号someRole的ARN主体,AWS无法将其识别为合法的授权对象。
常见的触发原因包括:
- ARN同步延迟:即便A账号的
someRole已经部署数小时,AWS全局资源的跨账号同步可能存在延迟,导致B账号暂时无法识别该角色ARN的合法性。 - ARN格式错误:检查传入
ArnPrincipal的角色ARN是否完全合规,比如是否漏写A账号ID、角色名拼写错误,或者不符合arn:aws:iam::A账号ID:role/someRole的标准格式。 - 角色信任关系缺失:A账号的
someRole信任策略是否允许B账号的相关实体(比如Secrets Manager服务或调用方)进行角色扮演?如果角色本身的信任策略未对B账号开放,即便资源策略添加了该角色,AWS也会判定主体无效。 - 主体类型不兼容:Secrets Manager资源策略对主体类型有特定要求,部分场景下直接使用角色ARN作为主体可能不被支持,此时需要改用账号主体(
AccountPrincipal),或者确保角色的信任策略与B账号的调用实体正确关联。
内容的提问来源于stack exchange,提问作者bmargulies
相关产品推荐
相关产品推荐

