Como implementar uma estratégia de backup para ativos de BI no Amazon QuickSight

Protegendo seus ativos de BI no QuickSight

O Amazon QuickSight é o componente de Inteligência de Negócios (BI) dentro do Amazon Quick, um espaço de trabalho digital com capacidades de Inteligência Artificial (IA). Ele oferece consultas em linguagem natural, dashboards interativos e análises embarcadas a partir de fontes de dados corporativas confiáveis.

A AWS publicou um guia completo sobre como implementar uma estratégia de backup para esses ativos — dashboards, análises, conjuntos de dados e fontes de dados — usando as APIs AssetsAsBundle. Esta é a Parte 1 de uma série de dois artigos: aqui o foco é o processo de backup; a Parte 2 cobrirá a restauração.

Uma estratégia de backup bem desenhada protege contra exclusões acidentais, modificações indesejadas e interrupções regionais. Para equipes que dependem do QuickSight para suportar decisões críticas de negócio, esse planejamento é altamente recomendado.

Por que o backup de BI é especialmente crítico

Sistemas de BI apresentam desafios únicos de continuidade de negócio por conta do papel central que exercem nos processos de tomada de decisão. A AWS destaca quatro razões principais pelas quais uma estratégia de backup eficaz é essencial:

  • Prevenção de perda de dados: protege contra erros humanos, exclusões acidentais e eventos como ransomware.
  • Cumprimento de objetivos de recuperação: ajuda a atingir o Objetivo de Ponto de Recuperação (RPO) e o Objetivo de Tempo de Recuperação (RTO), minimizando a perda de dados em incidentes.
  • Auditoria e relatórios: suporta o rastreamento do ciclo de vida dos ativos — criação, atualizações e exclusão.
  • Resiliência de workloads: permite restauração rápida a estados anteriores, alinhando-se ao pilar de Confiabilidade do AWS Well-Architected Framework.

Além disso, uma boa estratégia de backup serve como base para um processo de Recuperação de Desastres (DR) e contribui para o Plano de Continuidade de Negócios (BCP) da organização. Isso é especialmente relevante para setores regulados como serviços financeiros, saúde e energia.

Entendendo a arquitetura do QuickSight

Antes de construir um plano de backup, é importante entender como o QuickSight está estruturado. O serviço utiliza a infraestrutura global da AWS em múltiplas regiões para garantir alta disponibilidade dos ativos — fontes de dados, conjuntos de dados, análises e dashboards.

O motor SPICE (Super-fast, Parallel, In-memory Calculation Engine — Motor de Cálculo Super-rápido, Paralelo e em Memória) armazena e criptografa os dados importados com alta disponibilidade (HA) por meio de cópias redundantes em múltiplas Zonas de Disponibilidade (AZs) dentro da região do QuickSight.

Para gerenciamento de usuários e identidades, o QuickSight usa uma única região definida durante o processo de assinatura inicial da conta. Essa região hospeda as informações de identidade de usuários e grupos, e precisa estar disponível para que os usuários acessem o serviço.

Uma dica prática: se você não sabe qual é a região principal do QuickSight na sua conta, pode descobrir com o seguinte comando:

aws quicksight describe-account-settings --aws-account-id XXXXXXXXXXXX --region us-east-1

Se receber um status 200, sua região de identidade é us-east-1. Caso contrário, a mensagem de erro indicará qual região usar.

Definindo quais ativos incluir no backup

Com o entendimento da arquitetura em mãos, o próximo passo é selecionar os ativos a proteger. A AWS apresenta duas estratégias:

  • Backup de ativos específicos: indicado quando a estratégia de backup ou DR foca em proteger os ativos críticos para a operação do negócio — por exemplo, dashboards usados por stakeholders-chave ou equipes de finanças, logística e procurement. É a opção recomendada quando os ativos essenciais representam apenas um subconjunto do total disponível na instância do QuickSight.
  • Backup de todos os ativos: recomendado quando se deseja cobrir tanto versionamento quanto recuperação de desastres. Com todos os ativos salvos, é possível fazer rollback de qualquer item a um estado anterior em caso de erro humano, além de selecionar ativos específicos para restauração no contexto de um plano de DR. Essa abordagem oferece cobertura máxima, mas exige orquestração e automação mais complexas.

O guia da AWS foca na segunda estratégia e fornece código de exemplo para acelerar a implementação.

Tipos de ativos suportados

O QuickSight oferece os seguintes tipos de ativos para exportação:

  • Dashboards: ativos somente leitura publicados a partir de uma análise, voltados para usuários leitores.
  • Análises e dashboards: uma análise é a versão editável de um dashboard, acessível apenas pelos autores designados.
  • Fontes de dados: implementam a conexão com os dados, que podem vir de bancos de dados, data warehouses, serviços AWS como o Amazon S3, ou provedores SaaS como Jira e ServiceNow.
  • Conjuntos de dados: usam uma fonte de dados para acessar dados externos e estruturá-los para análises e dashboards.
  • Conexões VPC: permitem integração com recursos de rede privada, como bancos de dados em VPCs, VPNs ou AWS Direct Connect.
  • Temas: coleções de configurações de estilo e aparência aplicáveis a análises e dashboards para padronização visual.

Todos esses ativos têm dependências entre si, com análises e dashboards no topo da cadeia. Ao escolher o que incluir no backup, é essencial considerar essas dependências para garantir uma restauração completa.

As APIs AssetsAsBundle

O mecanismo central de backup usa as APIs AssetsAsBundle do QuickSight — também chamadas de APIs AAB. Trata-se de um conjunto de APIs de alto nível para exportação e importação programática de recursos, cobrindo casos de uso como gerenciamento de releases, backup e restauração, migração entre contas e fluxos de Integração Contínua e Entrega Contínua (CI/CD).

As principais operações são:

Limitações e ativos não suportados

As APIs AAB têm algumas limitações importantes. Fontes de dados não suportadas incluem: Adobe Analytics, File, GitHub, Jira, Salesforce, ServiceNow, Amazon S3 com arquivos de manifesto carregados localmente, e Twitter. Conjuntos de dados com colunas de Aprendizado de Máquina (ML) geradas por modelos SageMaker conectados também não são suportados.

Para contornar essas limitações com fontes de dados S3 com manifesto local, a recomendação é criar uma nova fonte de dados S3, fazer upload do arquivo de manifesto para o S3 e referenciar esse arquivo na fonte de dados, atualizando os conjuntos de dados dependentes com a API UpdateDataSet.

Para outros tipos não suportados, o processo envolve criar uma análise conectada à fonte de dados, criar um visual de tabela com todas as colunas, exportar os dados como CSV, criar um conjunto de dados S3 com manifesto e atualizar as análises e dashboards usando a funcionalidade de substituição de conjuntos de dados.

Outros ativos a considerar

Além dos recursos principais do QuickSight, o backup completo deve incluir permissões de ativos (configurando o flag IncludePermissions como true), além de usuários e grupos. Como as APIs AAB não cobrem usuários e grupos, é necessário usar as APIs DescribeUser, DescribeGroup e DescribeGroupMembership para incluir essas informações.

Também vale considerar o backup de configurações de conta, como personalização (DescribeAccountCustomization), marcas customizadas (DescribeBrand) e pastas (ListFolders, DescribeFolder e DescribeFolderPermissions).

Implementação técnica

Backup de usuários e grupos

O serviço de backup de usuários e grupos usa as APIs de identidade do QuickSight para ler o estado atual da conta e armazenar os dados no Amazon DynamoDB. O serviço utiliza sufixos baseados em data nos nomes das tabelas para preservar o histórico e evitar sobrescritas — permitindo recuperação point-in-time.

Exemplo para um backup executado em 2025-10-19:

Usuários: quicksight-users-backup-2025-10-19
Grupos: quicksight-groups-backup-2025-10-19
Memberships: quicksight-users-groups-backup-2025-10-19

O serviço também implementa suporte a duas regiões: operações de usuários e grupos usam o parâmetro identity_region, enquanto operações de ativos usam o parâmetro aws_region padrão.

Backup de ativos

O serviço de backup de bundles de ativos coordena a exportação dos recursos dentro de uma região e faz upload dos bundles gerados para um local no Amazon S3. Os ativos cobertos são: fontes de dados, conjuntos de dados, análises, dashboards e temas.

O fluxo de execução inclui:

  • Listar todas as fontes de dados com a API ListDataSources, filtrando fontes S3 baseadas em manifesto e fontes com nomes de conexão VPC inválidos.
  • Listar conjuntos de dados com a API ListDataSets, filtrando datasets do tipo FILE.
  • Listar análises com a API ListAnalyses.
  • Listar dashboards com a API ListDashboards.
  • Agrupar ativos por tipo para jobs de exportação separados, com máximo de 100 ativos por bundle (limite da API).
  • Verificar o status do job com a API DescribeAssetBundleExportJob, com backoff exponencial para evitar throttling.
  • Fazer upload dos bundles para o S3 com estrutura de prefixos baseada em data e tipo de ativo.

A ferramenta de backup: QuickSight Backup Tool

A AWS disponibilizou uma ferramenta de automação completa no repositório aws-samples. O código usa o SDK Python Boto3 e inclui suporte a empacotamento via setuptools.

A ferramenta suporta três modos de operação: backup apenas de usuários, backup apenas de ativos, ou ambos. Para começar a usá-la:

git clone https://github.com/aws-samples/sample-quicksight-backup-tool.git
cd quicksight-backup-tool
python3 -m venv ./.venv
source .venv/bin/activate
pip install -e .

Após a instalação, o comando básico de execução é:

quicksight-backup --config config.yaml --mode full

O parâmetro --mode aceita os valores full, users-only ou assets-only, sendo full o padrão. Para configurar a ferramenta, consulte o arquivo config-basic.yaml no repositório como referência. Mais detalhes sobre todos os parâmetros disponíveis estão no arquivo README da ferramenta.

Antes de usar em produção, a AWS recomenda revisar e adaptar o código às políticas de segurança e conformidade da organização, testar em ambiente não-produtivo, implementar controles de segurança adequados e validar os procedimentos de recuperação em relação aos RTO e RPO definidos. Um ponto de atenção importante: a ferramenta não foi projetada para execução paralela — múltiplas instâncias simultâneas na mesma conta AWS podem causar throttling nas APIs. Se múltiplas equipes precisarem usar a ferramenta, recomenda-se implementar um mecanismo de controle de concorrência, como uma tabela de lock no DynamoDB.

Arquitetura para execução agendada

Para uma estratégia de backup em nível de produção, a AWS descreve uma arquitetura serverless baseada em três serviços gerenciados:

  • Amazon EventBridge: atua como agendador, disparando o fluxo de backup em cadência definida (por exemplo, diariamente à meia-noite) via regras cron ou baseadas em taxa.
  • AWS Step Functions: é a camada de orquestração, coordenando os passos individuais de backup em sequência, com tratamento de erros, lógica de retry e histórico de execução.
  • AWS Lambda: implementa cada passo individual como uma função independente e stateless, contornando as restrições de tempo inerentes ao processo de exportação assíncrona.

O fluxo de trabalho inclui: backup de usuários e grupos (pode rodar em paralelo com os demais), descoberta de ativos, geração de bundles e verificação de status. Para controlar o volume de chamadas de API — especialmente nas operações com limites de taxa baixos — é possível usar o campo MaxConcurrency do inline map state no Step Functions.

Estimativa de custos

Os custos da solução são mínimos. Bundles de ativos são arquivos ZIP comprimidos armazenados no S3, com média de aproximadamente 500 KB por bundle de até 100 ativos. Mesmo em implantações muito grandes do QuickSight com milhares de ativos, o custo mensal de armazenamento no S3 fica bem abaixo de US$ 0,01.

Para o DynamoDB, onde ficam armazenados os metadados de usuários e grupos, o custo é igualmente baixo: para organizações de pequeno e médio porte, fica abaixo de US$ 0,10 por snapshot de backup. Mesmo para grandes organizações com dezenas de milhares de usuários, os custos permanecem na casa dos poucos dólares por snapshot.

Para backups agendados com retenção de 90 dias, o custo total de armazenamento ainda fica na casa de poucos dólares para a maioria das implantações. O uso de políticas de ciclo de vida do S3 e a classe DynamoDB Standard-IA podem otimizar ainda mais os custos.

Conclusão

A AWS publicou um guia abrangente sobre como proteger os ativos de BI do Amazon QuickSight com uma estratégia de backup bem estruturada. A abordagem cobre desde a seleção de ativos e o uso das APIs AssetsAsBundle até uma ferramenta de automação pronta para uso que armazena bundles no S3 e metadados de usuários no DynamoDB.

Para equipes que já usam o QuickSight em ambientes críticos, o ponto de partida recomendado é clonar a ferramenta do repositório AWS Samples, testá-la em ambiente não-produtivo e começar com uma configuração simples cobrindo os dashboards mais críticos. Para saber mais sobre o Amazon QuickSight, consulte o Guia do Usuário do Amazon QuickSight.

Fonte

Implement a backup strategy for Amazon Quick Sight BI assets (https://aws.amazon.com/blogs/machine-learning/implement-a-backup-strategy-for-amazon-quick-sight-bi-assets/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *