AWS VM Import просит IAM role: разделяем caller и service role vmimport. Пошаговый разбор: сверить caller permissions и iam PassRole на конкретную роль, затем trust policy vmie.amazonaws.com и ресурсные права vmimport к S3 EC2 и KMS; не расширять права до диагностики AccessDenied.
21. Зафиксируйте границы симптома
Исходная боль сформулирована узко: пользователь видит выбор роли при импорте образа и готов выдать AdministratorAccess одной учётной записи, не разделяя полномочия вызывающего пользователя и сервисной роли VM Import Export. Нужный ответ также ограничен конкретным намерением: какую IAM role выбрать при импорте образа виртуальной машины в AWS EC2 и почему вызывающей учётной записи нужен iam PassRole, а сервису отдельная роль vmimport с доступом к S3 EC2 и при необходимости KMS. Сначала запишите наблюдаемый симптом своими словами, время, версию затронутого компонента и один ожидаемый результат. Не переносите в заметки имена, адреса, токены, полные журналы или приватные ссылки. Свежая публичная карточка от 2026-08-27 подтверждает существование вопроса, но не доказывает его причину, массовость или популярность.
21. Проведите один обратимый контроль
Безопасная последовательность для этого случая: сверить caller permissions и iam PassRole на конкретную роль, затем trust policy vmie.amazonaws.com и ресурсные права vmimport к S3 EC2 и KMS; не расширять права до диагностики AccessDenied. Меняйте один фактор за раз и перед действием сохраните исходное состояние, чтобы сравнение не смешивало несколько причин. Контроль должен повторять тот же вход, тот же маршрут и тот же ожидаемый результат. Успех фиксируется только когда целевой симптом меняется предсказуемо после одного обратимого шага. Практическая матрица именно для этой темы: матрица caller × service role × S3 KMS отделяет право запустить ImportImage от права сервиса читать объект и расшифровать ключ.
21. Сверьте вывод с первичными источниками
Доказательная граница собрана из первичных материалов. AWS разделяет разрешения вызывающего пользователя и обязательную service role: caller должен иметь iam:PassRole на конкретную роль, а vmimport получает доверие сервиса и ограниченные права к EC2 и S3. Официальный troubleshooting AWS показывает, что ошибка insufficient permissions может относиться к отсутствующей vmimport role, правам caller или KMS Decrypt именно у service role; широкая роль не является первым диагностическим шагом. Эти документы подтверждают только описанные в них механизмы и условия: они не позволяют автоматически назначить виновный компонент по одному совпадающему симптому. Если наблюдение расходится с документацией, вернитесь к исходному состоянию, проверьте точную версию продукта и не расширяйте изменение на другие устройства, учётные записи или окружения.
21. Остановитесь и соберите безопасный пакет
Стоп-линия наступает, если контроль не воспроизводится, появляется риск потери данных или доступа, требуется необратимый сброс либо результат зависит сразу от нескольких переменных. Для поддержки подготовьте минимальный обезличенный пакет: идентификатор сценария t19-aws-vm-import-role-boundary, версии компонентов, время проверки, ожидаемый и фактический результат, один безопасный фрагмент ошибки и перечень уже возвращённых настроек. Не прикладывайте секреты, персональные данные или полные конфигурации. Уникальная ценность такого пакета состоит в следующем: В 4796 публичных URL и 943 hourly-записях нет intent о трёхсторонней границе caller PassRole, trust policy vmimport и ресурсных правах S3/KMS; соседние IAM-статьи разбирают Entra или общие роли, а не VM Import Export.
Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 27 августа 2026 года по обезличенному публичному сигналу и прямым первичным источникам; персональные данные и частные обстоятельства не использовались.
Источники и проверка
- docs.aws.amazon.com: первичный материал 1 проверено 2026-08-27
- docs.aws.amazon.com: первичный материал 2 проверено 2026-08-27
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.