

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 会话凭据故障排除
<a name="session-credentials-troubleshooting"></a>

**出现 “无法代入角色” 错误 StartStreamSession**  
该角色的信任策略不允许代`gameliftstreams.amazonaws.com`入该角色。验证：  
+ 信托政策包括服务主体和`sts:AssumeRole`行动。
+ `aws:SourceAccount`条件与您的账户 ID 相符。
+ 角色名称以开头`GameLiftStreams-`。

**“无法使用Service-linked 角色” 错误**  
您指定了[服务相关角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html)（由包含`/aws-service-role/`的 ARN 标识）。`GameLiftStreams-`改为创建名称以开头的 IAM 角色。

**“不支持Cross-account 角色” 错误**  
该角色属于与调用者 AWS 账户 不同的角色。该角色必须与直播组位于同一个账号中。

**应用程序在运行时找不到证书**  
请确认您在通话`RoleArn`时通过了`StartStreamSession`。如果在没有角色的情况下启动会话，则证书不可用。要在会话中确认证书，请运行：  

```
aws sts get-caller-identity
```
另外，通过在 SDK 客户端中设置`AWS_ACCESS_KEY_ID`或配置特定的证书来源，检查您的应用程序是否覆盖凭证提供者链。

**证书在会话中途停止生效**  
如果您在会话处于活动状态时删除或修改 IAM 角色的信任策略，则可能会发生这种情况。如果不再可以担任该角色，则凭据刷新将无法获得新证书。避免修改活动会话正在使用的角色。

**iam 上的 “访问被拒绝”：PassRole**  
调用的 IAM 委托人`StartStreamSession`没有指定角色的`iam:PassRole`权限。将以下语句添加到调用者的 IAM 政策中：  

```
{
  "Effect": "Allow",
  "Action": "iam:PassRole",
  "Resource": "arn:aws:iam::{{123456789012}}:role/GameLiftStreams-{{MyAppRole}}",
  "Condition": {
    "StringEquals": {
      "iam:PassedToService": "gameliftstreams.amazonaws.com"
    }
  }
}
```
将角色 ARN 替换为要传递的角色的 ARN。如果您有多个带有所需前缀的角色，则可以使用通配符 (`arn:aws:iam::{{123456789012}}:role/GameLiftStreams-*`)。有关将 IAM 角色传递给 AWS 服务的更多信息，请参阅 IA * M 用户指南[中的](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_passrole.html)授予用户向 AWS 服务传递角色的权限*。

**“直播群组不支持 IAM 角色证书” 错误**  
该直播群组是在 2026 年 7 月 16 日之前创建的。创建一个新的直播群组以使用此功能。