Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
RabbitMQ auf Amazon MQ: Ungültige IAM-Übernahmerolle
RabbitMQ auf Amazon MQ gibt den Code INVALID_ASSUMEROLE aus, der eine kritische Aktion erfordert, wenn der in aws.arns.assume_role_arn angegebene IAM-Rollen-ARN ungültig ist oder von Amazon MQ nicht angenommen werden kann. Dies kann vorkommen, wenn die Rolle nicht existiert, sich in einem anderen AWS Konto als der Broker befindet oder das erforderliche Vertrauensverhältnis zu mq.amazonaws.com fehlt.
Ein Broker in der Quarantäne von RABBITMQ_INVALID_ASSUMEROLE kann die für die LDAP-Authentifizierung erforderlichen Anmeldeinformationen oder Zertifikate nicht abrufen, sodass die LDAP-Authentifizierung nicht verfügbar ist. Wenn LDAP die einzige konfigurierte Authentifizierungsmethode ist, können Benutzer keine Verbindung zum Broker herstellen. Die IAM-Rolle wird von Amazon MQ benötigt, um auf AWS Ressourcen zuzugreifen, auf die in der Broker-Konfiguration von ARNs verwiesen wird, wie etwa AWS Secrets Manager Geheimnisse oder Amazon S3-Objekte, die für die LDAP-Authentifizierung verwendet werden.
Diagnose und Adressierung von RABBITMQ_INVALID_ASSUMEROLE
Um den Code, der für die Aktion RABBITMQ_INVALID_ASSUMEROLE erforderlich ist, zu diagnostizieren und zu beheben, müssen Sie Amazon Logs und die Konsole verwenden. CloudWatch AWS Identity and Access Management
Um das Problem mit der Annahme einer ungültigen Rolle zu lösen
-
Navigieren Sie zu Amazon CloudWatch Logs Insights und führen Sie die folgende Abfrage für die Protokollgruppe Ihres Brokers aus
/aws/amazonmq/broker/<broker-id>/general:fields @timestamp, @message | sort @timestamp desc | filter @message like /error.*aws_arn_config/ | limit 10000 -
Suchen Sie nach Fehlermeldungen, die den folgenden ähneln:
[error] <0.254.0> aws_arn_config: {handle_assume_role,{error,{assume_role_failed,"AWS service is unavailable"}}} -
Überprüfen Sie die IAM-Rollenkonfiguration und beheben Sie alle Probleme wie:
Stellen Sie sicher, dass die Rolle im selben AWS Konto wie der Broker vorhanden ist
Stellen Sie sicher, dass mq.amazonaws.com die Rolle gemäß der Vertrauensrichtlinie übernehmen kann
Vergewissern Sie sich, dass die Rolle über die erforderlichen Berechtigungen für den Zugriff auf die erforderlichen Ressourcen verfügt AWS
-
Aktualisieren Sie die Broker-Konfiguration und starten Sie den Broker neu.