Je souhaite résoudre les problèmes liés à l'échec des plans de test de restauration dans AWS Backup.
Résolution
Les plans de test de restauration d'AWS Backup peuvent échouer pour les raisons suivantes :
- Vous n'avez aucun sous-réseau par défaut disponible dans Amazon Virtual Private Cloud (Amazon VPC).
- Vous ne disposez pas des autorisations AWS Identity and Access Management (IAM) nécessaires.
- Si vous avez chiffré la sauvegarde, il est alors possible que vous n'ayez pas accès à la clé AWS Key Management Service (AWS KMS).
Le VPC ne contient aucun sous-réseau disponible
Si Amazon VPC par défaut de la région AWS de test ne dispose pas de sous-réseaux disponibles, le message d'erreur suivant s'affiche alors :
« Aucun sous-réseau par défaut détecté dans le VPC. Veuillez contacter AWS Support pour recréer les sous-réseaux par défaut. »
Pour résoudre ce problème, effectuez l'une des actions suivantes :
Si vous supprimez un Amazon VPC ou un sous-réseau par défaut sans remplacer les métadonnées, l'opération de restauration échoue alors. Pour plus d'informations sur les remplacements de métadonnées pour les opérations de restauration, consultez Restaurer les métadonnées déduites de test.
Vous ne disposez pas des autorisations IAM nécessaires
Remarque : Pour tester les restaurations, assurez-vous d'avoir attaché la politique AWSServiceRoleForBackupRestoreTesting au rôle lié à un service IAM. Si vous n'êtes pas autorisé à créer ou à modifier un rôle lié à un service, consultez alors Autorisations de rôles liées à un service.
Si le rôle IAM ne comporte pas la relation de confiance correcte pour permettre à AWS Backup d'assumer le rôle, le message d'erreur suivant s'affiche alors :
« Le rôle IAM ne peut pas être assumé par AWS Backup. »
Pour résoudre ce problème, mettez à jour la politique de confiance de rôle afin d'inclure l'instruction suivante :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "backup.amazonaws.com"
},
"Action": "sts:AssumeRole"
}
]
}
Remarque : L’instruction de politique précédente inclut backup.amazonaws.com en tant que service. Vous pouvez également mettre à jour le plan de test de restauration afin d'utiliser le rôle de service par défaut pour AWS Backup AWSBackupDefaultServiceRole.
Vous n'avez pas accès à la clé AWS KMS
Si le rôle de restauration ne peut pas accéder aux clés AWS KMS qui chiffrent les sauvegardes, l'un des messages d'erreur suivants s'affiche alors :
- « Accès refusé à la clé KMS. »
- « L'ARN de la clé AWS KMS spécifié n'existe pas, n'est pas activé ou vous n'avez pas les autorisations pour y accéder. »
Pour résoudre ce problème, procédez comme suit :
-
Ajoutez les autorisations AWS KMS suivantes à la politique du rôle IAM :
{
"Effect": "Allow",
"Action": [
"kms:DescribeKey",
"kms:GenerateDataKey",
"kms:Decrypt"
],
"Resource": [
"arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
}
Remarque : Remplacez l'exemple d'Amazon Resource Name (ARN) par l'ARN de la clé AWS KMS.
-
Mettez à jour la stratégie de clé AWS KMS pour autoriser l'accès au rôle de restauration :
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::ACCOUNT-ID:role/RESTORE-ROLE-NAME"
},
"Action": [
"kms:Decrypt",
"kms:GenerateDataKey",
"kms:CreateGrant"
],
"Resource": "*"
}
Remarque : Remplacez RESTORE-ROLE-NAME par le rôle IAM que vous utilisez pour restaurer les sauvegardes.
Informations connexes
Procédure de restauration
Restaurer le test
Restaurer la validation du test
Résoudre les problèmes de restauration de ressources