erreur lambda lors de la tentative de suppression des paramètres

Oct 01 2020

J'ai utilisé cet article pour créer ma pile.

https://aws.amazon.com/blogs/infrastructure-and-automation/scheduling-automatic-deletion-of-aws-cloudformation-stacks/

Mais obtenir une erreur:

Utilisateur: arn: aws: sts :: xxx: assume-role / deleteCurrent-DeleteAfter-DeleteCFNLambdaExecution-T1WHQG2UTLWM / DeleteCFNLambda-deleteCurrent n'est pas autorisé à effectuer: ssm: DeleteParameter on resource: arn: aws: ssm: us-east-1: xxx: paramètre / CFN-DemoParameter-plOl5Hg4QuI5 (Service: AmazonSSM; Code d'état: 400; Code d'erreur: AccessDeniedException;

Le modèle peut être consulté ici ...

https://datameetgeobk.s3.amazonaws.com/cftemplates/delete_after_5m.template

Toute suggestion pour corriger l'erreur sera appréciée.

Réponses

1 Marcin Oct 01 2020 at 12:36

L'erreur indique que votre rôle d'exécution lambda n'a pas les autorisations pour exécuter le ssm:DeleteParameterrôle. Ainsi, vous pouvez ajouter l'autorisation manquante au rôle lambda:

Resources:
  DeleteCFNLambdaExecutionRole:
    Type: "AWS::IAM::Role"
    Properties:
      AssumeRolePolicyDocument:
        Version: "2012-10-17"
        Statement:
        - Effect: "Allow"
          Principal:
            Service: ["lambda.amazonaws.com"]
          Action: "sts:AssumeRole"
      Path: "/"
      Policies:
      - PolicyName: "lambda_policy"
        PolicyDocument:
          Version: "2012-10-17"
          Statement:
          - Effect: "Allow"
            Action:
            - "logs:CreateLogGroup"
            - "logs:CreateLogStream"
            - "logs:PutLogEvents"
            Resource: "arn:aws:logs:*:*:*"
          - Effect: "Allow"
            Action:
            - "cloudformation:DeleteStack"
            Resource: !Sub "arn:aws:cloudformation:${AWS::Region}:${AWS::AccountId}:stack/${StackName}/*"
          - Effect: "Allow"
            Action:
            - "ssm:DeleteParameter"
            Resource: "*"