AWS Backup의 인코딩된 권한 부여 상태 메시지를 디코딩하려고 합니다.
해결 방법
참고: AWS Command Line Interface(AWS CLI) 명령을 실행할 때 오류가 발생하면 AWS CLI의 오류 해결을 참조하십시오. 또한 최신 AWS CLI 버전을 사용하고 있는지 확인하십시오.
사전 요구 사항: 권한 부여 상태 메시지를 디코딩하려면 sts:DecodeAuthorizationMessage AWS Identity and Access Management(IAM) 권한이 있어야 합니다.
권한 부여 상태 메시지를 디코딩하려면 decode-authorization-message 명령을 실행합니다.
Linux 기반 운영 체제를 사용하는 경우 jq 유틸리티로 다음 명령을 실행합니다.
aws sts decode-authorization-message --encoded-message (encoded error message) --query DecodedMessage --output text | jq '.'
jq에 대한 자세한 내용은 ./jq 웹 사이트의 jq를 참조하십시오.
출력 예시:
{
"allowed": false,
... . .
"context": {
"principal": {
"id": "AROAAAAAAAAAA:AWSBackup-AWSBackupDefaultServiceRole",
"arn": "arn:aws:sts::111122223333:assumed-role/AWSBackupDefaultServiceRole/AWSBackup-AWSBackupDefaultServiceRole"
},
"action": "iam:PassRole",
"resource": "arn:aws:iam::111122223333:role/AmazonSSMRoleForInstancesQuickSetup",
"conditions": {
"items": [
... . .
}
이전 출력 예시는 복원 역할이 AWSBackupDefaultServiceRole임을 보여줍니다. 복원 역할에 iam:PassRole 권한이 있어야 인스턴스 복원에 필요한 AmazonSSMRoleForInstancesQuickSetup 역할과 상호 작용할 수 있습니다. 이 문제를 해결하려면 복원 역할의 IAM 정책에 iam:PassRole 권한을 추가하십시오.