Ir para o conteúdo

Como soluciono erros “Access denied” para operações de cópia entre contas no AWS Backup?

6 minuto de leitura
0

Quando tento criar uma cópia de um backup entre contas da AWS no AWS Backup, recebo mensagens de erro “Access denied”.

Resolução

Erro “Call to AWS Backup service”

Se sua política de acesso ao cofre de destino não tiver a permissão backup:CopyIntoBackupVault, você receberá a seguinte mensagem de erro:

"Access denied when trying to call AWS Backup service"

Esse erro também ocorre se o nome do cofre de backup estiver incorreto ou não existir na conta de destino.

Para solucionar esse erro, conclua as etapas a seguir:

  1. Para permitir que seu perfil do AWS Identity and Access Management (AWS IAM) copie o backup, adicione a seguinte declaração à política do seu perfil do IAM:

    {    "Version": "2012-10-17",  
      "Statement": [  
        {  
          "Action": "backup:CopyIntoBackupVault",  
          "Resource": "*",  
          "Effect": "Allow"  
        }  
      ]  
    }
  2. Para permitir o acesso do AWS Backup à conta de origem, inclua a seguinte declaração na sua política de acesso ao cofre de destino:

    {      "Version": "2012-10-17",  
        "Statement": [  
            {  
                "Effect": "Allow",  
                "Principal": {  
                    "AWS": "arn:aws:iam::SourceAccountID:root"  
                },  
                "Action": "backup:CopyIntoBackupVault",  
                "Resource": "*"  
            }  
        ]  
    }

    Observação: substitua SourceAccountID pelo ID da sua conta de origem.

  3. Verifique se seu perfil do IAM para o trabalho de cópia inclui uma relação de confiança que permite o serviço backup.amazonaws.com. Exemplo de política:

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Principal": {
                    "Service": "backup.amazonaws.com"
                },
                "Action": "sts:AssumeRole"
            }
        ]
    }
  4. Verifique se você tem o nome correto do cofre de backup de destino. Nomes de cofres de backup diferenciam maiúsculas de minúsculas. Por exemplo, ProdVault e prodvault são dois cofres diferentes.

  5. Certifique-se de que o cofre existe na conta de destino antes de tentar copiar backups para o cofre.

Para obter mais informações, consulte Configurar o backup entre contas.

Erro “Insufficient privileges”

Se uma entidade do IAM não tiver a permissão backup:StartCopyJob para realizar a ação de cópia, você receberá a seguinte mensagem de erro:

"Access denied Insufficient privileges to perform this action. Please consult with the account administrator for necessary permissions."

Para resolver esse erro, anexe a permissão backup:StartCopyJob à entidade do IAM que cria sua cópia de backup. Anexe a seguinte declaração ao seu perfil do IAM:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Action": "backup:StartCopyJob",
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

Em seguida, verifique se sua política de acesso ao cofre não nega explicitamente a ação backup:StartCopyJob.

Erro “Source and destination account”

Se suas contas de origem e destino não forem membros do mesmo AWS Organizations, você receberá a seguinte mensagem de erro:

"Copy job failed. Both source and destination account must be a member of the same organization."

Para resolver esse problema, mova a conta de origem ou de destino para a mesma organização da outra conta.

Erro “Region to Region initiation error”

Se um atributo não for compatível com o tipo de recurso fornecido, você receberá a seguinte mensagem de erro:

"Copy job from us-west-2 to us-east-1 cannot be initiated for RDS resources. Feature is not supported for provided resource type."

Também é possível receber esse erro se seu recurso não oferecer suporte a uma ação combinada de cópia entre contas e regiões. Por exemplo, esse erro ocorre se o Amazon Relational Database Service (Amazon RDS) não oferecer suporte à cópia de backup entre regiões e contas em uma única operação. Isso significa que não é possível usar esse atributo.

Para resolver esse problema, verifique se os recursos do seu serviço da AWS oferecem suporte a backups entre contas e entre regiões. Para ver a quais recursos cada serviço da AWS oferece suporte no AWS Backup, verifique a disponibilidade de atributos por recurso. Para ver a disponibilidade de atributos em diferentes regiões, verifique a disponibilidade de atributos por região da AWS.

Erro “Given key ID” ou “source snapshot KMS key does not exist”

Se a conta de destino não tiver permissão para usar a chave de criptografia, você receberá uma das seguintes mensagens de erro:

  • "Given key ID is not accessible"
  • "The source snapshot KMS key does not exist, is not enabled or you do not have permissions to access it"

Conclua as seguintes etapas para resolver esses problemas:

  • Certifique-se de que a política de chave do AWS Key Management Service (AWS KMS) da conta de origem inclua o usuário-raiz da conta de destino. Em seguida, o usuário-raiz da conta de destino pode delegar as permissões de IAM necessárias para usuários e perfis.
  • Atualize suas políticas de chave com base no fato de seus recursos terem suporte completo ao gerenciamento do AWS Backup ou não terem suporte completo ao gerenciamento do AWS Backup.

Por exemplo, os recursos do Amazon Simple Storage Service (Amazon S3) e do Amazon Elastic File System (Amazon EFS) têm suporte completo. Para esses recursos, tenha em mente o seguinte:

  • A chave de criptografia do cofre serve como chave do AWS KMS de origem.
  • É possível ter uma chave gerenciada pelo cliente ou uma chave gerenciada pela AWS.
  • Se você usar uma chave gerenciada pelo cliente, deve atualizar a política de chave para incluir a conta de destino.

Para obter mais informações, consulte Como AWS Backup funciona com os AWS serviços compatíveis.

As políticas de chave funcionam de forma diferente para recursos que não têm suporte completo, como o Amazon Elastic Compute Cloud (Amazon EC2) e o Amazon RDS. Para esses recursos, tenha em mente o seguinte:

  • A chave de criptografia do recurso original serve como chave do AWS KMS de origem.
  • A chave deve ser gerenciada pelo cliente.
  • Você deve modificar a política de chave para incluir a conta de destino.

Importante: não é possível usar uma chave gerenciada pela AWS como a chave do AWS KMS de origem pelos seguintes motivos:

  • Não é possível modificar a política de chave de uma chave gerenciada pela AWS.
  • Não é possível compartilhar uma chave gerenciada pela AWS com uma conta de destino.

Para obter mais informações, consulte Como posso resolver o erro "Given key ID not accessible" ao realizar uma cópia entre contas no AWS Backup?

Informações relacionadas

Criar cópias de backup entre Contas da AWS

Criptografia para backups em AWS Backup

How are my backups and copies encrypted in AWS Backup? (Como meus backups e cópias são criptografados no AWS Backup?)

AWS OFICIALAtualizada há 10 meses