配置审计 CONFIG-资源记录器常见问题:为什么开启并配置资源记录器后,将数据转储至当前账号或其他账号的OBS桶时报错?

时间:2024-10-22 20:19:20

为什么开启并配置资源记录器后,将数据转储至当前账号或其他账号的OBS桶时报错?

如果界面出现“Failed to write the ConfigWritabilityCheckFile file to the OBS bucket because the OBS bucket or the IAM agency is invalid.”报错,则需要确认如下场景:
  1. 资源记录器使用的IAM委托权限中,需要具有OBS服务的“obs:object:PutObject”权限;
  2. 将数据存储至当前账号的OBS桶时,桶策略不能显式Deny掉来自IAM委托的PutObject操作(Action);如果是跨账号存储场景,桶策略需要显式Allow来自IAM委托的PutObject操作(Action),具体请参见跨账号授权,关于桶策略的权限判断逻辑请参见桶策略参数说明
  3. 用于存储的OBS桶是否开启服务端加密。如果已开启服务端加密,则还需要配置KMS的权限,具体请参见资源变更消息和资源快照转储至OBS加密桶
support.huaweicloud.com/rms_faq/rms_08_0100.html