Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
RabbitMQ en Amazon MQ: IAM asume la función no válida
RabbitMQ en Amazon MQ generará un código de acción crítica INVALID_ASSUMEROLE cuando el ARN del rol de IAM especificado en no sea válido o Amazon MQ no pueda asumirlo. aws.arns.assume_role_arn Esto puede ocurrir cuando el rol no existe, está en una AWS cuenta diferente a la del bróker o no tiene la relación de confianza necesaria con mq.amazonaws.com.
Un bróker que esté en cuarentena por RABBITMQ_INVALID_ASSUMEROLE no puede recuperar las credenciales o los certificados necesarios para la autenticación LDAP, por lo que la autenticación LDAP no está disponible. Si LDAP es el único método de autenticación configurado, los usuarios no podrán conectarse al intermediario. Amazon MQ requiere la función de IAM para acceder a AWS los recursos a los que hacen referencia los ARN en la configuración del agente, como los AWS Secrets Manager secretos o los objetos de Amazon S3 utilizados para la autenticación LDAP.
Diagnosticar y abordar RABBITMQ_INVALID_ASSUMEROLE
Para diagnosticar y corregir el código requerido por la acción de RABBITMQ_INVALID_ASSUMEROLE, debes usar Amazon Logs y la consola. CloudWatch AWS Identity and Access Management
Para resolver el problema de la asunción de roles no válida
-
Diríjase a Amazon CloudWatch Logs Insights y ejecute la siguiente consulta en el grupo de registros de su agente
/aws/amazonmq/broker/<broker-id>/general:fields @timestamp, @message | sort @timestamp desc | filter @message like /error.*aws_arn_config/ | limit 10000 -
Busque mensajes de error similares a los siguientes:
[error] <0.254.0> aws_arn_config: {handle_assume_role,{error,{assume_role_failed,"AWS service is unavailable"}}} -
Compruebe la configuración del rol de IAM y solucione cualquier problema, como:
Asegúrese de que el rol exista en la misma AWS cuenta que el bróker
Compruebe que la política de confianza permite a mq.amazonaws.com asumir el rol
Confirme que el rol tenga los permisos adecuados para acceder a los recursos necesarios AWS
-
Actualice la configuración del agente y reinicie el agente.