Lors de la configuration ou de la réattribution d'une instance AWS, il est possible que la configuration de l'instance échoue avec le message d'erreur suivant (le message d'erreur se répète pour toutes les régions AWS) :
Vous pouvez également consulter le message d'erreur correspondant dans la console de gestion AWS. Connectez-vous à la console de gestion AWS en utilisant les informations d'identification du compte AWS que vous avez configuré avec Netskope for IaaS et accédez à Services > CloudFormation. Cliquez ensuite sur Stacks. Naviguez vers votre pile et regardez sous l'onglet Events. Vous pouvez voir le message d'erreur suivant sur CloudWatchEventTopicNskp Logical ID :

Status reason message d'erreur en texte clair :
...User: arn:aws:sts::<account_id>:assumed-role/Netskope_Role/NetskopeSession1 is not authorized to perform: SNS:TagResource on resource: arn:aws:sns:us-west-2:<account_id>:CloudWatchEventNskp because no identity-based policy allows the SNS:TagResource action...
Ce message d’erreur est dû à un changement récent d’AWS qui attribue automatiquement des tags au niveau de la pile aux ressources créées à l’aide d’un modèle CloudFormation (CFT). Pour plus d’informations, lisez cet article sur AWS. Cependant, le rôle Netskope_Role existant ne dispose pas de l'autorisation requise, en particulier sns:TagResource pour ajouter des balises à une ressource. Pour résoudre cela, vous devez ajouter la permission sns :TagResource au CFT.
Suivez les étapes ci-dessous pour ajouter l'autorisation sns:TagResource au rôle inter-comptes existant :
- Connectez-vous à la console de gestion AWS en utilisant les informations d'identification du compte AWS que vous avez configuré avec Netskope pour IaaS et accédez à Services > CloudFormation. Ensuite, cliquez sur Stacks.
- Select la pile Netskope et cliquez sur Update.

- Sur la page suivante, sélectionnez Edit template in designer et cliquez sur View in Designer.

Le concepteur AWS CloudFormation s'ouvre.
- Assurez-vous que le langage du modèle est défini sur YAML.

- Dans la définition du modèle YAML, allez dans la section Ressources > CloudFormationPolicy > Propriétés > PolicyDocument > Statement et ajoutez un élément à la liste d’actions SNS : sns :TagResource.

- Dans le coin supérieur gauche de la page, cliquez sur Create stack pour télécharger la TFC modifiée.

- De retour sur la page Update stack , gardez la configuration par défaut et continuez à cliquer sur Next jusqu’à atteindre la page Review . Consultez les détails de votre pile et cliquez Submit.
- Une fois la pile mise à jour avec succès, connectez-vous à votre locataire Netskope et réattribuez l'instance AWS. Pour ce faire, modifiez l'instance AWS et cliquez sur Save.


