К обсуждениям

AWS VM Import просит IAM role: разделяем caller и service role vmimport

Редакция VOne Технологии

AWS VM Import просит IAM role: разделяем caller и service role vmimport. Пошаговый разбор: сверить caller permissions и iam PassRole на конкретную роль, затем trust policy vmie.amazonaws.com и ресурсные права vmimport к S3 EC2 и KMS; не расширять права до диагностики AccessDenied.

21. Зафиксируйте границы симптома

Исходная боль сформулирована узко: пользователь видит выбор роли при импорте образа и готов выдать AdministratorAccess одной учётной записи, не разделяя полномочия вызывающего пользователя и сервисной роли VM Import Export. Нужный ответ также ограничен конкретным намерением: какую IAM role выбрать при импорте образа виртуальной машины в AWS EC2 и почему вызывающей учётной записи нужен iam PassRole, а сервису отдельная роль vmimport с доступом к S3 EC2 и при необходимости KMS. Сначала запишите наблюдаемый симптом своими словами, время, версию затронутого компонента и один ожидаемый результат. Не переносите в заметки имена, адреса, токены, полные журналы или приватные ссылки. Свежая публичная карточка от 2026-08-27 подтверждает существование вопроса, но не доказывает его причину, массовость или популярность.

21. Проведите один обратимый контроль

Безопасная последовательность для этого случая: сверить caller permissions и iam PassRole на конкретную роль, затем trust policy vmie.amazonaws.com и ресурсные права vmimport к S3 EC2 и KMS; не расширять права до диагностики AccessDenied. Меняйте один фактор за раз и перед действием сохраните исходное состояние, чтобы сравнение не смешивало несколько причин. Контроль должен повторять тот же вход, тот же маршрут и тот же ожидаемый результат. Успех фиксируется только когда целевой симптом меняется предсказуемо после одного обратимого шага. Практическая матрица именно для этой темы: матрица caller × service role × S3 KMS отделяет право запустить ImportImage от права сервиса читать объект и расшифровать ключ.

21. Сверьте вывод с первичными источниками

Доказательная граница собрана из первичных материалов. AWS разделяет разрешения вызывающего пользователя и обязательную service role: caller должен иметь iam:PassRole на конкретную роль, а vmimport получает доверие сервиса и ограниченные права к EC2 и S3. Официальный troubleshooting AWS показывает, что ошибка insufficient permissions может относиться к отсутствующей vmimport role, правам caller или KMS Decrypt именно у service role; широкая роль не является первым диагностическим шагом. Эти документы подтверждают только описанные в них механизмы и условия: они не позволяют автоматически назначить виновный компонент по одному совпадающему симптому. Если наблюдение расходится с документацией, вернитесь к исходному состоянию, проверьте точную версию продукта и не расширяйте изменение на другие устройства, учётные записи или окружения.

21. Остановитесь и соберите безопасный пакет

Стоп-линия наступает, если контроль не воспроизводится, появляется риск потери данных или доступа, требуется необратимый сброс либо результат зависит сразу от нескольких переменных. Для поддержки подготовьте минимальный обезличенный пакет: идентификатор сценария t19-aws-vm-import-role-boundary, версии компонентов, время проверки, ожидаемый и фактический результат, один безопасный фрагмент ошибки и перечень уже возвращённых настроек. Не прикладывайте секреты, персональные данные или полные конфигурации. Уникальная ценность такого пакета состоит в следующем: В 4796 публичных URL и 943 hourly-записях нет intent о трёхсторонней границе caller PassRole, trust policy vmimport и ресурсных правах S3/KMS; соседние IAM-статьи разбирают Entra или общие роли, а не VM Import Export.

Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 27 августа 2026 года по обезличенному публичному сигналу и прямым первичным источникам; персональные данные и частные обстоятельства не использовались.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.