You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS CloudFormation中‘无效主体’报错含义及排查(跨账号场景)

关于AWS Secrets Manager跨账号授权中"invalid principal"的解释

这里的invalid principal指的是你在B账号Secrets Manager资源策略里指定的A账号someRole的ARN主体,AWS无法将其识别为合法的授权对象。

常见的触发原因包括:

  • ARN同步延迟:即便A账号的someRole已经部署数小时,AWS全局资源的跨账号同步可能存在延迟,导致B账号暂时无法识别该角色ARN的合法性。
  • ARN格式错误:检查传入ArnPrincipal的角色ARN是否完全合规,比如是否漏写A账号ID、角色名拼写错误,或者不符合arn:aws:iam::A账号ID:role/someRole的标准格式。
  • 角色信任关系缺失:A账号的someRole信任策略是否允许B账号的相关实体(比如Secrets Manager服务或调用方)进行角色扮演?如果角色本身的信任策略未对B账号开放,即便资源策略添加了该角色,AWS也会判定主体无效。
  • 主体类型不兼容:Secrets Manager资源策略对主体类型有特定要求,部分场景下直接使用角色ARN作为主体可能不被支持,此时需要改用账号主体(AccountPrincipal),或者确保角色的信任策略与B账号的调用实体正确关联。

内容的提问来源于stack exchange,提问作者bmargulies

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.12 20:34:51