【发布时间】:2020-10-04 15:20:12
【问题描述】:
我正在尝试创建一个自定义资源,以便使用 cdk 将库存配置添加到存储桶 我正在调用 putBucketInventoryConfiguration() - https://docs.aws.amazon.com/AWSJavaScriptSDK/latest/AWS/S3.html#putBucketInventoryConfiguration-property 但我被拒绝访问 目标存储桶的策略-
config_inventory_role.add_to_policy(iam.PolicyStatement(
effect=iam.Effect.ALLOW,
resources=[f'{config_inventory_bucket.bucket_arn}/*'],
actions=['s3:PutObject'],
conditions={"ArnLike": {
"aws:SourceArn": config_upload_bucket.bucket_arn
},
"StringEquals": {
"aws:SourceAccount": [
kwargs["env"]["aws"]["account"]
],
"s3:x-amz-acl": "bucket-owner-full-control"
}
}
))
(iotsysteminventoryc231de866a82512a9a84151e276042845F52818C) Failed to create resource. Access Denied
[2020-06-15T08:23:51.589Z] new CustomResource (/tmp/jsii-kernel-ymFU82/node_modules/@aws-cdk/core/lib/custom-resource.js:23:25)
[2020-06-15T08:23:51.589Z] \_ new AwsCustomResource (/tmp/jsii-kernel-ymFU82/node_modules/@aws-cdk/custom-resources/lib/aws-custom-resource/aws-custom-resource.js:130:31)
[2020-06-15T08:23:51.589Z] \_ /usr/local/lib/python3.8/site-packages/jsii/_embedded/jsii/jsii-runtime.js:7853:49
[2020-06-15T08:23:51.589Z] \_ Kernel._wrapSandboxCode (/usr/local/lib/python3.8/site-packages/jsii/_embedded/jsii/jsii-runtime.js:8313:20)
[2020-06-15T08:23:51.589Z] \_ Kernel._create (/usr/local/lib/python3.8/site-packages/jsii/_embedded/jsii/jsii-runtime.js:7853:26)
[2020-06-15T08:23:51.589Z] \_ Kernel.create (/usr/local/lib/python3.8/site-packages/jsii/_embedded/jsii/jsii-runtime.js:7600:21)
[2020-06-15T08:23:51.589Z] \_ KernelHost.processRequest (/usr/local/lib/python3.8/site-packages/jsii/_embedded/jsii/jsii-runtime.js:7388:28)
[2020-06-15T08:23:51.589Z] \_ KernelHost.run (/usr/local/lib/python3.8/site-packages/jsii/_embedded/jsii/jsii-runtime.js:7328:14)
[2020-06-15T08:23:51.589Z] \_ Immediate._onImmediate (/usr/local/lib/python3.8/site-packages/jsii/_embedded/jsii/jsii-runtime.js:7331:37)
[2020-06-15T08:23:51.589Z] \_ processImmediate (internal/timers.js:439:21)
【问题讨论】:
-
您的 lambda 是否具有有权修改 s3 存储桶的执行角色?您还可以提供完整的错误消息吗?
-
拥有所有资源访问权限
-
它是否尝试创建堆栈?也许 CloudFormation 控制台有更多有用的信息?
-
云层显示同样的错误
-
你可以试试 actions=['s3:*'] 吗?
标签: python amazon-web-services aws-cdk aws-cloudformation-custom-resource