Ir para o conteúdo

Por que não consigo excluir meu endpoint da VPC gerenciado por solicitante?

5 minuto de leitura
0

Quando tento excluir meu endpoint da Amazon Virtual Private Cloud (Amazon VPC) gerenciado pelo solicitante, recebo um erro.

Breve descrição

Ao tentar excluir um endpoint da VPC de interface, você pode receber o seguinte erro:

"vpce-0399e6e9fd2f4e430: Operation is not allowed for requester-managed VPC endpoints for the service com.amazonaws.vpce.region.vpce-svc-04c257ad126576358."

Você recebe esse erro quando o endpoint que deseja excluir é um endpoint da VPC gerenciado pelo solicitante. Os serviços gerenciados pela AWS, como o Amazon Aurora Sem Servidor, criam endpoints gerenciados pelo solicitante. Para excluir esse tipo de endpoint, você deve primeiro identificar o serviço gerenciado pela AWS que criou o endpoint e excluir o recurso. Em seguida, o serviço gerenciado pela AWS que originalmente criou o endpoint exclui automaticamente o endpoint.

Resolução

Observação: se você receber erros ao executar comandos da AWS Command Line Interface (AWS CLI), consulte Solução de problemas da AWS CLI. Além disso, verifique se você está usando a versão mais recente da AWS CLI.

Identifique o serviço da AWS que criou endpoints nos últimos 90 dias

Para determinar o serviço que criou o endpoint, use o AWS CloudTrail. Certifique-se de definir a visualização do console do CloudTrail para os últimos 90 dias de atividade registrada da API (eventos de gerenciamento).

Para visualizar os eventos do CloudTrail, conclua as seguintes etapas:

  1. Abra o console do CloudTrail.
  2. No painel de navegação, selecione Histórico de eventos.
  3. Selecione o Nome do seu recurso. Em seguida, para o filtro do nome do recurso, insira o ID do endpoint da VPC, por exemplo vpce-#####.
  4. Na chamada da API CreateVpcEndpoint, verifique o valor do nome de usuário. Para endpoints criados pelo Aurora Sem Servidor, o nome de usuário é RDSAuroraServeless. Para endpoints criados pelo Amazon Relational Database Service (Amazon RDS) Proxy, o nome de usuário é RDSSlrAssumptionSession.
  5. Para identificar endpoints criados pelo AWS Network Firewall, veja o registro do evento para a chamada da API CreateVpcEndpoint. Em seguida, verifique as tags que tenham as chaves Firewall e AWSNetworkFirewallManaged.
    Exemplo:
    {
        "Tag": [
            {
                "Value": "arn:aws:network-firewall:region:account number:firewall/firewall name",
                "tag": 1,
                "Key": "Firewall"
            },
            {
                "Value": true,
                "tag": 2,
                "Key": "AWSNetworkFirewallManaged"
            }
        ]
    }

Identifique o serviço da AWS que criou endpoints há mais de 90 dias

Verifique se o Network Firewall criou o endpoint

Conclua as etapas a seguir:

  1. Abra o console da VPC.
  2. Selecione Endpoints.
  3. Selecione o endpoint e, em seguida, clique na guia Tags.
  4. Se você vir os seguintes valores em Tags, o Network Firewall criou o endpoint:
    A Chave é AWSNetworkFirewallManaged e o valor é Verdadeiro.
    A Chave é Firewall e o Valor é o nome do seu ARN do Network Firewall arn:aws:network-firewall:region:account number:firewall/firewall.

(Opcional) Para verificar se o Network Firewall tem o endpoint, conclua as seguintes etapas:

  1. Abra o console da VPC.
  2. No painel de navegação, em Network Firewall, selecione Firewalls.
  3. Clique em Detalhes do firewall.
  4. Revise os detalhes da configuração do firewall.

Verifique se o Aurora Sem Servidor criou o endpoint

Faça uma pesquisa de nome pelos endpoints existentes dos bancos de dados do Aurora Sem Servidor. Se o registro de nome canônico (CNAME) retornado corresponder ao nome DNS do endpoint da interface da VPC, o Aurora Sem Servidor criou o endpoint.

Por exemplo, você tem um endpoint da VPC da interface com o ID vpce-0013b47d434ae7786 que não pode ser excluído. Para verificar se o Aurora Sem Servidor criou o endpoint, conclua as seguintes etapas:

  1. Faça uma pesquisa de nome no endpoint do Aurora Sem Servidor:

    dig test1.proxy-chnis5vssnuj.us-east-1.rds.amazonaws.com +short

    Exemplo de saída:

    vpce-0ce9fdcdd4aa4097e-1hbywnw6.vpce-svc-0b2f119acb23c050e.us-east-1.vpce.amazonaws.com.
    172.31.4.218
    172.31.21.82
  2. Verifique o valor CNAME do registro para ver se ele corresponde ao nome DNS do endpoint que você deseja excluir.

(Opcional) Para verificar o nome DNS do endpoint, conclua as seguintes etapas:

  1. Abra o console da VPC.
  2. Selecione Endpoints.
  3. Clique na guia Detalhes e, em seguida, revise os nomes DNS listados.

Verifique se o Amazon RDS Proxy criou o endpoint

Faça uma pesquisa de nome pelos endpoints do Amazon RDS Proxy. Em seguida, conclua as etapas anteriores fornecidas para o Aurora Sem Servidor. Se houver vários endpoints do Amazon RDS Proxy, repita as etapas para cada endpoint.

Verifique se o Amazon Redshift criou o endpoint

Conclua as etapas a seguir:

  1. Abra o console do Amazon Redshift.
  2. No painel de navegação, selecione Configurações.
  3. Verifique se há algum endpoint configurado em endpoints da VPC gerenciados pelo Redshift.

Exclua o recurso

Depois de identificar o serviço que criou o endpoint, exclua o recurso. Em seguida, o serviço exclui o endpoint automaticamente.

Para endpoints criados pelo Network Firewall, exclua o firewall de rede.

Para endpoints criados pelo Aurora Sem Servidor, exclua o cluster de banco de dados Aurora Sem Servidor.

Para endpoints criados pelo Amazon RDS Proxy, exclua o RDS Proxy.

Para endpoints da VPC gerenciados pelo Amazon Redshift, use o console do Amazon Redshift ou o comando delete-endpoint-access da AWS CLI.

AWS OFICIALAtualizada há um ano