Ir para o conteúdo

Como solucionar erros de permissão de recursos da AWS no Quick Suite?

4 minuto de leitura
0

Quero solucionar os erros que recebo quando tento editar as permissões do Amazon Quick Suite para os recursos da AWS.

Breve descrição

Se você editar as permissões do Quick Suite para seus recursos da AWS no console do AWS Identity and Access Management (AWS IAM), pode receber as seguintes mensagens de erro:

  • "The role used by Quick Suite for AWS resource access was modified to an un-recoverable state outside of Quick Suite, so you can no longer edit AWS resource permissions in Quick Suite."
  • "We were unable to update Quick Suite permissions for AWS resources. Either you are not authorized to edit Quick Suite permissions on AWS resources, or the Quick Suite permissions were changed using the IAM console and are therefore no longer updateable through Quick Suite."
  • "We cannot update the IAM Role"
  • "Quick Suite has detected unknown policies attached to following roles please detach them and retry"
  • "Something went wrong For more information see Set IAM policy"

É uma prática recomendada editar as permissões do Quick Suite para recursos da AWS no console do Quick Suite.

Resolução

Quando o Quick Suite interage com outros serviços da AWS, ele assume os perfis de serviço aws-quicksight-service-role-v0 e aws-quicksight-s3-consumers-role-v0 e, em seguida, anexa políticas gerenciadas aos perfis. Remova esses perfis de serviço e, em seguida, remova as políticas gerenciadas anexadas. Por fim, restaure o acesso do Quick Suite aos seus serviços da AWS.

Importante: certifique-se de fazer backup de suas políticas do IAM antes de excluí-las. É possível usar o backup para consultar recursos da conta do Amazon Simple Storage Service (Amazon S3) aos quais você tinha acesso anteriormente.

Verifique as permissões do Quick Suite e do IAM e, em seguida, remova os perfis e as políticas de serviço

Conclua as etapas a seguir:

  1. Visualize suas contas de usuário do Quick Suite e confirme se você tem um usuário com um perfil ADMIN.

  2. Abra o console do IAM.

  3. (Opcional) Crie um administrador de usuário do IAM se você ainda não tiver feito isso.

  4. Certifique-se de que sua política do IAM permita criar e excluir serviços e perfis do Quick Sight. 
    Exemplo de política do IAM:

    {  
      "Version": "2012-10-17",
      "Statement": [
        {
          "Sid": "VisualEditor0",
          "Effect": "Allow",
          "Action": [
            "iam:GetRole",
            "iam:DetachRolePolicy",
            "iam:DeleteRole",
            "iam:AttachRolePolicy",
            "iam:CreateRole"
          ],
          "Resource":[
             "arn:aws:iam::Account-id:role/service-role/aws-quicksight-service-role-v0"
             "arn:aws:iam::Account-id:role/service-role/aws-quicksight-s3-consumers-role-v0"
          ]
        },
        {
          "Sid": "VisualEditor1",
          "Effect": "Allow",
          "Action": [
            "iam:ListPolicies",
            "iam:GetPolicyVersion",
            "iam:GetRole",
            "iam:GetPolicy",
            "iam:ListPolicyVersions",
            "iam:ListAttachedRolePolicies",
            "iam:GenerateServiceLastAccessedDetails",
            "iam:ListEntitiesForPolicy",
            "iam:ListPoliciesGrantingServiceAccess",
            "iam:ListRoles",
            "iam:GetServiceLastAccessedDetails",
            "iam:ListAccountAliases",
            "iam:ListRolePolicies",
            "s3:ListAllMyBuckets"
          ],
          "Resource": "*"
        },
        {
          "Sid": "VisualEditor2",
          "Effect": "Allow",
          "Action": [
            "iam:DeletePolicy",
            "iam:CreatePolicy",
            "iam:CreatePolicyVersion",
            "iam:DeletePolicyVersion"
          ],
          "Resource": [
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightIAMPolicy",
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightRDSPolicy",
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightS3Policy",
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightRedshiftPolicy"
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightS3ConsumersPolicy"
          ]
        }
      ]
    }
  5. No painel de navegação, clique em Perfis.

  6. No painel de pesquisa de perfis, localize e exclua os perfis do IAM aws-quicksight-service-role-v0 e aws-quicksight-s3-consumers-role-v0.
    Observação: quando você define permissões no Quick Suite, ele cria automaticamente esses perfis de serviço. Se o Quick Suite não criou o perfil aws-quicksight-s3-consumers-role-v0, exclua o perfil aws-quicksight-service-role-v0 e continue.

  7. No painel de navegação, clique em Políticas.

  8. No painel de pesquisa de políticas, localize e exclua as políticas do IAM gerenciadas pelo cliente. Por exemplo, exclua as seguintes políticas gerenciadas pelo cliente no exemplo de política do IAM na etapa 4:
    AWSQuickSightRedshiftPolicy
    AWSQuickSightRDSPolicy
    AWSQuickSightIAMPolicy
    AWSQuickSightS3Policy
    AWSQuickSightS3ConsumersPolicy
    Observação: as políticas mencionadas abrangem um número limitado de serviços associados ao Quick Suite. Para resolver completamente os conflitos de políticas do IAM, remova todas as políticas gerenciadas pelo cliente vinculadas ao Quick Suite que foram adicionadas diretamente pelo IAM.

Restaure o acesso do Quick Suite aos seus serviços da AWS

Conclua as etapas a seguir:

  1. Abra o console do Quick Suite.
  2. Escolha seu nome de usuário na barra de aplicações e clique em Gerenciar Quick Suite.
  3. No painel de navegação, em Permissões, selecione Recursos da AWS.
  4. Para o acesso do Quick Suite aos serviços da AWS, selecione os serviços da AWS que você deseja restaurar.
  5. Clique em Salvar.

Observação: quando você permite que o Quick Suite acesse um recurso da AWS, ele usa políticas gerenciadas pela AWS. Por exemplo, ele usa a política AWSQuicksightAthenaAccess para controlar o acesso a determinados recursos da AWS. Não é possível remover as políticas gerenciadas pela AWS.

Para obter mais informações sobre como configurar o acesso a recursos em outros serviços da AWS para o Quick Sight, consulte Configuring Amazon Quick Sight access to AWS data sources (Configurando o acesso do Amazon Quick Sight às fontes de dados da AWS).

AWS OFICIALAtualizada há 10 meses