Ir para o conteúdo

Como soluciono problemas de falhas na restauração de planos de teste no AWS Backup?

4 minuto de leitura
0

Quero solucionar problemas de falhas na restauração de planos de teste no AWS Backup.

Resolução

A restauração de planos de teste do AWS Backup pode falhar pelos seguintes motivos:

  • Você não tem sub-redes padrão disponíveis na sua Amazon Virtual Private Cloud (Amazon VPC).
  • Você não tem a política de permissões necessárias do AWS Identity and Access Management (AWS IAM).
  • Se você criptografou seu backup, talvez não tenha acesso à chave do AWS Key Management Service (AWS KMS).

Você não tem sub-redes disponíveis na sua VPC

Se a Amazon VPC padrão em sua região da AWS de teste não tiver sub-redes disponíveis, você receberá a seguinte mensagem de erro:

"No default subnet detected in VPC. Please contact AWS Support to recreate default Subnets."

Para resolver esse problema, realize uma das ações a seguir:

Se você excluir uma Amazon VPC ou sub-rede padrão e não substituir os metadados, a operação de restauração falhará. Para obter mais informações sobre substituições de metadados em operações de restauração, consulte Metadados inferidos de testes de restauração.

Você não tem as permissões necessárias do IAM

Observação: para testar suas restaurações, certifique-se de anexar a política AWSServiceRoleForBackupRestoreTesting ao seu perfil do IAM vinculado ao serviço. Se você não tiver permissão para criar ou editar um perfil vinculado ao serviço, consulte Permissões de perfil vinculado ao serviço.

Se seu perfil do IAM não tiver a relação de confiança correta para permitir que o AWS Backup assuma o perfil, você receberá a seguinte mensagem de erro:

"IAM Role cannot be assumed by AWS Backup."

Para resolver esse problema, atualize a política de confiança do perfil para incluir a seguinte declaração:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "backup.amazonaws.com"
      },
      "Action": "sts:AssumeRole"
    }
  ]
}

Observação: a declaração de política anterior inclui backup.amazonaws.com como o serviço. Também é possível atualizar sua restauração de plano de teste para usar o perfil de serviço padrão AWSBackupDefaultServiceRole para o AWS Backup.

Você não tem acesso à chave do AWS KMS

Se o perfil de restauração não conseguir acessar as chaves do AWS KMS que criptografam backups, você receberá uma das seguintes mensagens de erro:

  • "Access denied to KMS key."
  • "The specified AWS KMS key ARN does not exist, is not enabled or you do not have permissions to access it."

Para solucionar esse problema, realize as etapas a seguir:

  1. Adicione as seguintes permissões do AWS KMS à política do seu perfil do IAM:

    {
        "Effect": "Allow",
        "Action": [
          "kms:DescribeKey",
          "kms:GenerateDataKey",
          "kms:Decrypt"
        ],
        "Resource": [
         "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
    }

    Observação: substitua o exemplo de nome do recurso da Amazon (ARN) pelo ARN da sua chave do AWS KMS.

  2. Atualize sua política de chave do AWS KMS para permitir o acesso ao perfil de restauração:

    {
      "Effect": "Allow",
      "Principal": {
        "AWS": "arn:aws:iam::ACCOUNT-ID:role/RESTORE-ROLE-NAME"
      },
      "Action": [
        "kms:Decrypt",
        "kms:GenerateDataKey",
        "kms:CreateGrant"
      ],
      "Resource": "*"
    }

    Observação: substitua RESTORE-ROLE-NAME pelo perfil do IAM que você usa para restaurar seus backups.

Informações relacionadas

Como restaurar

Teste de restauração

Validação do teste de restauração

Solução de problemas de recursos de restauração

AWS OFICIALAtualizada há um ano