Quero resolver uma instância de banco de dados do Amazon Relational Database Service (Amazon RDS) ou um cluster de banco de dados do Amazon Aurora que está em um estado de criptografia inacessível.
Resolução
Observação: se você receber mensagens de erro ao executar comandos da AWS Command Line Interface (AWS CLI), consulte Solução de problemas da AWS CLI. Além disso, verifique se você está usando a versão mais recente da AWS CLI.
Importante: é uma prática recomendada ativar backups para instâncias criptografadas do Amazon RDS e clusters do Aurora. Para obter mais informações, consulte Determinar se a criptografia está habilitada para uma instância de banco de dados e Verificar se a criptografia está habilitada para um cluster de banco de dados.
Estado Inaccessible-encryption-credentials-recoverable
Sua instância de banco de dados do Amazon RDS ou cluster de banco de dados do Aurora deve ser capaz de acessar a chave de criptografia do AWS Key Management Service (AWS KMS). Se a instância ou o cluster não conseguir acessar a chave de criptografia do AWS KMS, o cluster ou a instância entrará no estado inaccessible-encryption-credentials-recoverable.
Para resolver o estado inaccessible-encryption-credentials-recoverable, realize as seguintes ações:
-
Confirme se a conta da AWS que tem a chave do AWS KMS está ativa.
Observação: se a conta for suspensa, reative a conta suspensa.
-
Confirme se você ativou a chave do AWS KMS.
-
Verifique se a chave do AWS KMS está programada para exclusão. Se a chave estiver programada para exclusão, cancele a exclusão programada da chave.
-
Use o AWS CloudShell para reiniciar sua instância ou cluster de banco de dados. Ou execute um dos seguintes comandos da AWS CLI para reiniciar sua instância ou cluster do Amazon RDS ou do Aurora.
Para reiniciar sua instância de banco de dados do Amazon RDS, execute o comando start-db-instance:
aws rds start-db-instance --db-instance-identifier example-instance
Observação: substitua example-instance pelo nome da sua instância do Amazon RDS.
Para reiniciar seu cluster de banco de dados do Aurora, execute o comando start-db-cluster:
aws rds start-db-cluster --db-cluster-identifier example-cluster
Observação: substitua example-cluster pelo nome do seu cluster do Aurora.
Estado Inaccessible-encryption-credentials
Se a instância do Amazon RDS ou o cluster do Aurora não se recuperarem em 7 dias, a instância ou o cluster passarão para o estado inaccessible-encryption-credentials do terminal.
Como não é possível interromper instâncias de banco de dados com réplicas de leitura, réplicas de leitura entre regiões e réplicas de leitura em regiões, essas instâncias ignoram o estado recuperável. Quando a instância do Amazon RDS não consegue acessar a chave do AWS KMS após 2 horas, as instâncias passam diretamente para o estado inaccessible-encryption-credentials inacessíveis do terminal.
Para resolver o estado inaccessible-encryption-credentials, execute uma restauração de snapshot como uma nova instância do Amazon RDS ou cluster do Aurora. Ou execute uma recuperação para um ponto no tempo (PITR) para um período de tempo especificado na nova instância do Amazon RDS ou cluster do Aurora.
Observação: você deve ter a chave do AWS KMS disponível para realizar a restauração de snapshot ou PITR. Se você excluiu ou perdeu a chave do AWS KMS, não será possível recuperar os dados.
Se não for possível excluir a instância ou o cluster de banco de dados que está no estado inaccessible-encryption-credential, use a AWS CLI para desativar a proteção contra exclusão.
Para excluir uma instância de banco de dados do Amazon RDS ou um cluster de banco de dados do Aurora que esteja no estado inaccessible-encryption-credentials, execute os seguintes comandos da AWS CLI.
Se sua instância do Amazon RDS ou cluster do Aurora não for excluído depois de executar os comandos anteriores, entre em contato com o AWS Support.
Informações relacionadas
Criptografar recursos do Amazon RDS
Criptografar recursos do Amazon Aurora