【发布时间】:2020-09-04 19:09:54
【问题描述】:
我经常收到 Cloudwatch 授权警报,因为附加到我的 SageMaker 实例的角色似乎没有足够的 SSM(系统管理员)权限来UpdateInstanceInformation。我的理解是代理 amazon-ssm-agent 想要访问 AWS API 但没有这样做。
我的角色拥有完整的 SSM 权限:
{
"Action": [
"ssm:*",
"ssmmessages:*"
],
"Resource": "*",
"Effect": "Allow"
}
但错误仍然存在:
{
"eventVersion": "1.05",
"userIdentity": {
"type": "AssumedRole",
"principalId": "XXXXXXXXXXXXX:SageMaker",
"arn": "arn:aws:sts::XXXXXXXXXXXXX:assumed-role/sagemaker_prod_Notebook_Instance_Role/SageMaker",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "XXXXXXXXXXXXX",
"arn": "arn:aws:iam::XXXXXXXXXXXXX:role/sagemaker_prod_Notebook_Instance_Role",
"accountId": "XXXXXXXXXXXXX",
"userName": "sagemaker_prod_Notebook_Instance_Role"
}
},
"invokedBy": "im.amazonaws.com"
},
"eventSource": "ssm.amazonaws.com",
"eventName": "UpdateInstanceInformation",
"sourceIPAddress": "im.amazonaws.com",
"userAgent": "im.amazonaws.com",
"errorCode": "AccessDenied",
"errorMessage": "An unknown error occurred",
"requestParameters": {
"instanceId": "i-045f627a2d2e469b1",
"agentVersion": "2.3.714.0",
"platformType": "Linux",
"agentName": "amazon-ssm-agent"
},
"eventType": "AwsApiCall"
}
有人见过吗?
【问题讨论】:
-
AWS 为 ssm 提供管理策略,例如
AmazonSSMManagedInstanceCore?你试过这些吗?
标签: amazon-web-services amazon-iam amazon-sagemaker