Direkt zum Inhalt

Wie behebe ich AWS-Ressourcenberechtigungsfehler in Quick Suite?

Lesedauer: 4 Minute
0

Ich möchte Fehler beheben, die ich erhalte, wenn ich versuche, Amazon-Quick-Suite-Berechtigungen für AWS-Ressourcen zu bearbeiten.

Kurzbeschreibung

Wenn du Quick-Suite-Berechtigungen für AWS-Ressourcen in der AWS Identity and Access Management (IAM)-Konsole bearbeitest, erhältst du möglicherweise die folgenden Fehler:

  • „The role used by Quick Suite for AWS resource access was modified to an un-recoverable state outside of Quick Suite, so you can no longer edit AWS resource permissions in Quick Suite.“
  • „We were unable to update Quick Suite permissions for AWS resources. Either you are not authorized to edit Quick Suite permissions on AWS resources, or the Quick Suite permissions were changed using the IAM console and are therefore no longer updateable through Quick Suite.“
  • „We cannot update the IAM Role“
  • „Quick Suite has detected unknown policies attached to following roles please detach them and retry“
  • „Something went wrong For more information see Set IAM policy“

Es hat sich bewährt, Quick-Suite-Berechtigungen für AWS-Ressourcen in der Quick-Suite-Konsole zu bearbeiten.

Lösung

Wenn Quick Suite mit anderen AWS-Services interagiert, übernimmt Quick Suite die Servicerollen aws-quicksight-service-role-v0 und aws-quicksight-s3-consumers-role-v0 und fügt dann verwaltete Richtlinien an die Rollen an. Entferne diese Servicerollen und entferne dann die angefügten verwalteten Richtlinien. Stelle abschließend den Quick-Suite-Zugriff auf die AWS-Services wieder her.

Wichtig: Stelle sicher, dass du die IAM-Richtlinien sicherst, bevor du sie löschst. Du kannst das Backup verwenden, um auf Amazon Simple Storage Service (Amazon S3)-Kontoressourcen zu verweisen, auf die du zuvor Zugriff hattest.

Die Quick-Suite- und IAM-Berechtigungen überprüfen und anschließend die Servicerollen und Richtlinien entfernen

Gehe wie folgt vor:

  1. Zeige die Quick-Suite-Benutzerkonten an und vergewissere dich, dass du eine(n) Benutzer:in mit einer ADMIN-Rolle hast.

  2. Öffne die IAM-Konsole.

  3. (Optional) Wenn du dies noch nicht getan hast, erstelle eine(n) IAM-Benutzeradministrator:in.

  4. Stelle sicher, dass die IAM-Richtlinie das Erstellen und Löschen von QuickSight-Services und -Rollen ermöglicht. 
    Beispiel für eine IAM-Richtlinie:

    {  
      "Version": "2012-10-17",
      "Statement": [
        {
          "Sid": "VisualEditor0",
          "Effect": "Allow",
          "Action": [
            "iam:GetRole",
            "iam:DetachRolePolicy",
            "iam:DeleteRole",
            "iam:AttachRolePolicy",
            "iam:CreateRole"
          ],
          "Resource":[
             "arn:aws:iam::Account-id:role/service-role/aws-quicksight-service-role-v0"
             "arn:aws:iam::Account-id:role/service-role/aws-quicksight-s3-consumers-role-v0"
          ]
        },
        {
          "Sid": "VisualEditor1",
          "Effect": "Allow",
          "Action": [
            "iam:ListPolicies",
            "iam:GetPolicyVersion",
            "iam:GetRole",
            "iam:GetPolicy",
            "iam:ListPolicyVersions",
            "iam:ListAttachedRolePolicies",
            "iam:GenerateServiceLastAccessedDetails",
            "iam:ListEntitiesForPolicy",
            "iam:ListPoliciesGrantingServiceAccess",
            "iam:ListRoles",
            "iam:GetServiceLastAccessedDetails",
            "iam:ListAccountAliases",
            "iam:ListRolePolicies",
            "s3:ListAllMyBuckets"
          ],
          "Resource": "*"
        },
        {
          "Sid": "VisualEditor2",
          "Effect": "Allow",
          "Action": [
            "iam:DeletePolicy",
            "iam:CreatePolicy",
            "iam:CreatePolicyVersion",
            "iam:DeletePolicyVersion"
          ],
          "Resource": [
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightIAMPolicy",
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightRDSPolicy",
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightS3Policy",
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightRedshiftPolicy"
            "arn:aws:iam::Account-id:policy/service-role/AWSQuickSightS3ConsumersPolicy"
          ]
        }
      ]
    }
  5. Wähle im Navigationsbereich Rollen aus.

  6. Suche und lösche im Rollensuchbereich die IAM-Rollen aws-quicksight-service-role-v0 und aws-quicksight-s3-consumers-role-v0.
    Hinweis: Wenn du Berechtigungen in Quick Suite festlegst, erstellt Quick Suite diese Servicerollen automatisch. Wenn Quick Suite die Rolle aws-quicksight-s3-consumers-role-v0 nicht erstellt hat, lösche die Rolle aws-quicksight-service-role-v0 und fahre fort.

  7. Wähle im Navigationsbereich Richtlinien aus.

  8. Suche und lösche im Richtlinien-Suchbereich vom Kunden verwaltete IAM-Richtlinien. Lösche beispielsweise die folgenden vom Kunden verwalteten Richtlinien in der IAM-Beispielrichtlinie in Schritt 4:
    AWSQuickSightRedshiftPolicy
    AWSQuickSightRDSPolicy
    AWSQuickSightIAMPolicy
    AWSQuickSightS3Policy
    AWSQuickSightS3ConsumersPolicy
    Hinweis: Die genannten Richtlinien decken eine begrenzte Anzahl von Services ab, die mit Quick Suite verbunden sind. Um IAM-Richtlinienkonflikte vollständig zu beheben, entferne alle vom Kunden verwalteten Richtlinien, die mit Quick Suite verknüpft sind und direkt über IAM hinzugefügt wurden.

Den Quick-Suite-Zugriff auf die AWS-Services wiederherstellen

Gehe wie folgt vor:

  1. Öffne die Quick-Suite-Konsole.
  2. Wähle in der Anwendungsleiste deinen Benutzernamen aus und wähle dann Manage Quick Suite (Quick Suite verwalten).
  3. Wähle im Navigationsbereich unter Berechtigungen AWS-Ressourcen aus.
  4. Wähle für Quick Suite access to AWS services (Quick-Suite-Zugriff auf AWS-Services) die AWS-Services aus, die du wiederherstellen möchtest.
  5. Wähle Speichern.

Hinweis: Wenn du Quick Suite den Zugriff auf eine AWS-Ressource gewährst, verwendet Quick Suite AWS-verwaltete Richtlinien. Beispielsweise verwendet Quick Suite die AWSQuicksightAthenaAccess-Richtlinie, um den Zugriff auf bestimmte AWS-Ressourcen zu steuern. Du kannst AWS-verwaltete Richtlinien nicht entfernen.

Weitere Informationen zur Konfiguration des Zugriffs auf Ressourcen in anderen AWS-Services für QuickSight findest du unter Konfiguration des Amazon-QuickSight-Zugriffs auf AWS-Datenquellen.