View a markdown version of this page

会话凭证故障排除 - 亚马逊 GameLift 直播

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

会话凭证故障排除

出现了 “无法代入角色” 错误 StartStreamSession

该角色的信任策略不gameliftstreams.amazonaws.com允许担任该角色。验证:

  • 信任策略包括服务主体和sts:AssumeRole操作。

  • aws:SourceAccount条件与您的账户 ID 相符。

  • 角色名称以开头GameLiftStreams-

“无法使用Service-linked 角色” 错误

您指定了服务相关角色(由包含的 ARN /aws-service-role/ 标识)。GameLiftStreams-改为创建名称以开头的 IAM 角色。

“不支持Cross-account 角色” 错误

该角色属于不同 AWS 账户 于调用者的角色。该角色必须与直播群组属于同一个账号。

应用程序在运行时找不到凭证

致电RoleArn时请确认您已通过StartStreamSession。如果会话在没有角色的情况下启动,则凭据不可用。要在会话中确认证书,请运行:

aws sts get-caller-identity

另外,通过在 SDK 客户端中设置AWS_ACCESS_KEY_ID或配置特定的凭证来源,检查您的应用程序是否覆盖了凭证提供者链。

证书在会话中途停止工作

如果您在会话处于活动状态时删除或修改 IAM 角色的信任策略,则可能会发生这种情况。如果不再担任该角色,则凭证刷新将无法获得新的证书。避免修改活动会话正在使用的角色。

iam 上的 “访问被拒绝”:PassRole

调用的 IAM 委托人StartStreamSession没有指定角色的iam:PassRole权限。将以下语句添加到呼叫者的 IAM 策略中:

{ "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/GameLiftStreams-MyAppRole", "Condition": { "StringEquals": { "iam:PassedToService": "gameliftstreams.amazonaws.com" } } }

将角色 ARN 替换为您要传递的角色的 ARN。如果您有多个带有所需前缀的角色,则可以使用通配符 (arn:aws:iam::123456789012:role/GameLiftStreams-*)。有关将 IAM 角色传递给 AWS 服务的更多信息,请参阅 I A M 用户指南中的授予用户将角色传递给 AWS 服务的权限

“直播组不支持 IAM 角色证书” 错误

直播群组是在 2026 年 7 月 16 日之前创建的。创建新的直播群组以使用此功能。