Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Zugriffspunkte
-Übersicht
AWS Backup ermöglicht es Ihnen jetzt, direkt über S3-Zugriffspunkte auf Amazon S3-Backup-Daten zuzugreifen, ohne eine Wiederherstellung einzuleiten. Mithilfe eines Backup-Zugriffspunkts können Sie S3-Backup-Daten sofort mithilfe vertrauter S3-APIs wieGetObject, HeadObjectListObjectsV2, und ListObjectVersions lesen.
Backup-Zugriffspunkte stellen bei Bedarf schreibgeschützte Verbindungen zu Wiederherstellungspunkten bereit. Sie erstellen einen Backup-Zugriffspunkt für einen bestimmten Wiederherstellungspunkt und AWS Backup stellen einen S3-Zugriffspunkt bereit, der S3-API-Aufrufe an Ihre Backup-Daten weiterleitet. Dies ermöglicht Anwendungsfälle wie gezielte Dateiwiederherstellung, Datenvalidierung, Compliance-Audits und forensische Untersuchungen, ohne auf den Abschluss einer vollständigen Wiederherstellung warten zu müssen.
Solange ein Backup-Zugriffspunkt für einen Recovery-Punkt aktiv ist, werden Lebenszyklusübergänge AWS Backup unterbrochen und das Löschen dieses Recovery-Punkts blockiert. Dies schützt Ihre Daten davor, entfernt zu werden, während Anwendungen sie aktiv lesen. Sie müssen alle Backup-Zugriffspunkte löschen, die einem Recovery-Punkt zugeordnet sind, bevor der Recovery-Punkt gelöscht oder sein Lebenszyklus verlängert werden kann.
Auf dieser Seite wird erklärt, wie Sie Backup-Zugriffspunkte mithilfe der Konsole erstellen, verwalten und löschen. AWS Backup AWS CLI
Wichtig
Access Points bieten Lesezugriff auf Backup-Daten. Schreibvorgänge über Backup-Zugriffspunkte werden nicht unterstützt.
Wie funktionieren Backup-Zugangspunkte
Wenn Sie einen Backup-Zugangspunkt erstellen, führen AWS Backup Sie die folgenden Schritte aus:
-
Überprüft, ob der Wiederherstellungspunkt existiert und sich in einem verwendbaren Zustand befindet (AVAILABLE, STOPPED oder COMPLETED)
-
Erstellt eine Backup-Zugriffspunkt-Ressource AWS Backup mit dem Status CREATING
-
Stellt in Ihrem Namen einen S3-Zugangspunkt bereit (asynchron)
-
Hält den Lebenszyklus für den zugehörigen Recovery-Punkt an
-
Aktualisiert den Status des Backup-Zugriffspunkts auf VERFÜGBAR
Sobald der Backup-Zugriffspunkt VERFÜGBAR ist, rufen Sie an, DescribeBackupAccessPoint um den ARN und den Alias des S3-Zugriffspunkts abzurufen. Anschließend verwenden Sie den S3-Zugriffspunkt-Alias oder ARN mit Standard-S3-APIs, um Ihre Backup-Daten zu lesen.
Wenn Sie fertig sind, rufen Sie anDeleteBackupAccessPoint. AWS Backup löscht den S3-Zugriffspunkt und damit werden die Übergänge zum Lebenszyklus des Wiederherstellungspunkts wieder aufgenommen (sofern keine anderen Access Points mehr übrig sind).
Status der Access Points
| Status | Description |
|---|---|
| WIRD ERSTELLT | Die Erstellung des Access Points ist im Gange. Der S3-Zugangspunkt wird bereitgestellt. |
| VERFÜGBAR | Der Access Point ist bereit. Wird verwendetDescribeBackupAccessPoint, um die S3-ARN und den S3-Alias abzurufen. |
| WIRD GELÖSCHT | Der Löschvorgang ist im Gange. |
| FEHLGESCHLAGEN | Das Erstellen oder Löschen ist fehlgeschlagen. Verwenden SieDescribeBackupAccessPoint, um die Fehlerdetails abzurufen. |
| ABGELAUFEN | Der Backup-Zugangspunkt ist nicht mehr nutzbar. |
| TRENNEN | Der Zugriff wird gesperrt. Die gemeinsame Nutzung des Logically Airgapped Tresors wird aufgehoben oder der Backup-Tresor für den Wiederherstellungszugriff wird gelöscht |
| WURDE GETRENNT | Der Zugriff wurde widerrufen. Der Backup-Zugangspunkt ist nicht mehr nutzbar. |
Kontinuierliche Wiederherstellungspunkte
Für kontinuierliche (PITR) Wiederherstellungspunkte können Sie beim Erstellen des Access Points einen AccessPointInTime Zeitstempel angeben. Dies bestimmt die Point-in-Time-Ansicht Ihrer Backup-Daten. Der Zeitstempel muss innerhalb des Zeitfensters für die kontinuierliche Aufbewahrung von Backups zum Zeitpunkt der Erstellung des Access Points liegen. Solange der Access Point existiert, werden die Daten für diesen Zeitpunkt aufbewahrt und sind zugänglich, auch wenn der Zeitstempel später außerhalb des Aufbewahrungsfensters liegt.
Voraussetzungen
Stellen Sie vor creating/managing einem Backup-Zugangspunkt Folgendes sicher:
-
Ihre IAM-Rolle verfügt über die erforderlichen Berechtigungen. Sie können die verwaltete Richtlinie verwenden oder sicherstellen AWSBackupAccessPointOperatorAccess, dass die folgenden Berechtigungen angewendet werden:
-
backup:CreateBackupAccessPoint -
backup:DescribeBackupAccessPoint -
backup:DeleteBackupAccessPoint -
backup:ListBackupAccessPoints -
backup:ListBackupAccessPointsByRecoveryPoint -
s3:GetAccessPoint(erforderlich beim Erstellen, Beschreiben und Löschen) -
s3:CreateAccessPoint(beim Erstellen erforderlich) -
s3:DeleteAccessPoint(beim Löschen erforderlich) -
s3:PutAccessPointPolicy(nur erforderlich, wenn eine Zugriffspunktrichtlinie in der Anfrage enthalten ist)
-
Einen Backup-Zugangspunkt erstellen
Zugriff auf Backup-Daten über den Access Point
Sobald sich der Access Point im Status AVAILABLE befindet, verwenden Sie den S3-Zugriffspunkt-Alias oder ARN mit S3-APIs, um Backup-Daten zu lesen.
Verwenden Sie den Alias
# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"
Verwenden des S3-Zugriffspunkts ARN
aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
Verwalten von Zugriffspunkten
Auflisten von Zugriffspunkten
Listen Sie alle Backup-Zugangspunkte in Ihrem Konto auf:
aws backup list-backup-access-points
Listet die Backup-Zugangspunkte für einen bestimmten Recovery-Punkt auf:
Anmerkung
Wenn Sie der Besitzer des Wiederherstellungspunkts sind und den Wiederherstellungspunkt mit anderen Konten geteilt haben, umfasst die Antwort auch Zugriffspunkte, die von diesen Konten erstellt wurden.
aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"
Listet die Backup-Zugriffspunkte für eine bestimmte Ressource auf:
aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"
Löschen eines Zugriffspunkts
aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
Wenn Sie einen Backup-Zugangspunkt löschen:
-
Der S3-Zugangspunkt wird gelöscht
-
Der Lebenszyklus des Wiederherstellungspunkts wird wieder aufgenommen (wenn für diesen Recovery-Punkt keine weiteren Access Points mehr übrig sind)
-
Die Backup-Zugriffspunkt-Ressource wird entfernt von AWS Backup
Wichtig
Löschen Sie Backup-Zugriffspunkte immer über die DeleteBackupAccessPoint API oder die AWS Backup Konsole. Löschen Sie den zugrunde liegenden S3-Zugriffspunkt nicht direkt über die S3-APIs. Wenn Sie den S3-Zugriffspunkt direkt löschen, verbleibt der Backup-Zugriffspunkt im Status ABGELAUFEN, und der Lebenszyklusschutz bleibt bestehen, bis Sie den verwaisten Backup-Zugriffspunkt löschen.
Zugangspunktrichtlinien
Jeder Access Point kann seine eigene ressourcenbasierte Zugriffspunkt-Richtlinie haben. Zugriffspunkt-Richtlinien steuern, wie über den Access Point auf Objekte in der Backup-Datenquelle zugegriffen werden kann, und zwar nach Ressource, Benutzer oder Bedingungen.
Wie funktionieren Access Point-Richtlinien
Wenn Sie einen Backup-Zugriffspunkt erstellen, wird der S3-Zugriffspunkt standardmäßig ohne Zugriffspunktrichtlinie erstellt. Ohne eine Richtlinie wird der Zugriff auf Backup-Daten über den Access Point durch die IAM-Berechtigungen des Anrufers geregelt.
Sie können optional bei der Erstellung eine Richtlinie angeben oder anschließend eine hinzufügen zu:
-
Gewähren Sie weiteren IAM-Prinzipalen in Ihrem Konto Lesezugriff
-
Beschränken Sie den Zugriff anhand der Quell-IP-Adresse oder des VPC-Endpunkts
-
Fügen Sie Bedingungen hinzu, z. B. das Erfordernis von MFA oder bestimmten Tags
Einschränkungen, die Sie in eine Zugriffspunktrichtlinie einschließen, gelten nur für Anforderungen, die über diesen Zugriffspunkt eingehen. Eine Zugriffspunktrichtlinie gewährt nur dann Berechtigungen, wenn die zugrunde liegende Datenquelle denselben Zugriff ebenfalls zulässt.
Bearbeiten einer Zugriffspunktrichtlinie
Sie können eine Zugriffspunktrichtlinie über die AWS Backup Konsole oder die PutAccessPointPolicy S3-API bearbeiten.
Block Public Access
Die Amazon S3 Block Public Access-Einstellungen gelten für Backup-Zugangspunkte. Wenn die Option „Öffentlichen Zugriff sperren“ für Ihr Konto aktiviert ist, wird der öffentliche Zugriff über Backup-Zugangspunkte unabhängig von der Zugriffspunkt-Richtlinie gesperrt. Um deine Einstellungen zu überprüfen, überprüfe deine Konfiguration „Öffentlichen Zugriff blockieren“ auf Kontoebene.
Weitere Informationen
Unterstützte S3-Operationen
Die folgende Tabelle zeigt, welche S3-API-Operationen mit Backup-Zugriffspunkten kompatibel sind. Backup-Zugriffspunkte sind schreibgeschützt, sodass alle Schreib-, Lösch- und mehrteiligen Uploadvorgänge nicht unterstützt werden.
| S3-Betrieb | Backup-Zugangspunkt |
|---|---|
GetObject |
Unterstützt |
HeadObject |
Unterstützt |
GetObjectAttributes |
Unterstützt |
GetObjectTagging |
Unterstützt |
GetBucketLocation |
Unterstützt |
ListObjectsV2 |
Unterstützt |
ListObjects |
Unterstützt |
ListObjectVersions |
Unterstützt |
PutObject |
Nicht unterstützt |
DeleteObject |
Nicht unterstützt |
DeleteObjects |
Nicht unterstützt |
CopyObject |
Nicht unterstützt |
CreateMultipartUpload |
Nicht unterstützt |
UploadPart |
Nicht unterstützt |
CompleteMultipartUpload |
Nicht unterstützt |
AbortMultipartUpload |
Nicht unterstützt |
PutObjectTagging |
Nicht unterstützt |
DeleteObjectTagging |
Nicht unterstützt |
PutObjectAcl |
Nicht unterstützt |
GetObjectAcl |
Nicht unterstützt |
GetObjectLegalHold |
Nicht unterstützt |
GetObjectRetention |
Nicht unterstützt |
Schutz über den Lebenszyklus des Wiederherstellungszeitpunkts
Solange ein oder mehrere aktive Access Points für einen Recovery-Punkt vorhanden sind:
-
Geplante Lebenszyklusübergänge werden unterbrochen. Der Wiederherstellungspunkt wird nicht automatisch durch Lebenszyklusregeln gelöscht.
-
Das manuelle Löschen ist blockiert. Ruft auf, um einen Fehler
DeleteRecoveryPointzurückzugeben, bis alle Access Points gelöscht sind.
Sie können den Lebenszyklus des Wiederherstellungspunkts weiterhin aktualisieren (z. B. indem Sie den Wert für das Löschen nach Tagen ändern), aber das Löschen wird erst erzwungen, wenn alle Backup-Zugriffspunkte für den Wiederherstellungspunkt entfernt wurden.
Sobald alle Access Points für einen Recovery-Punkt gelöscht sind, wird die Lifecycle-Verarbeitung automatisch fortgesetzt.
Anmerkung
Jedes Konto kann unabhängig von ihrem Status über bis zu 5 Backup-Zugriffspunkte pro Wiederherstellungspunkt verfügen. Um einen neuen Backup-Zugangspunkt zu erstellen, wenn das Limit erreicht ist, löschen Sie einen vorhandenen (einschließlich aller, die den Status FEHLGESCHLAGEN oder ABGELAUFEN haben).
Zugriffspunkte für Recovery-Punkte in Tresoren mit logischem Air-Gap
Sie können Backup-Zugangspunkte für Wiederherstellungspunkte erstellen, die in logisch getrennten Tresoren gespeichert sind. Access Points können direkt von dem Konto erstellt werden, das den Tresor besitzt, oder von einem anderen Konto aus, dem der Zugriff durch gemeinsame Nutzung AWS Resource Access Manager (RAM) oder einen Backup-Tresor mit Wiederherstellungszugriff (per Genehmigung) gewährt wurde. Multi-Party
Same-account Zugriff
Das Konto, dem der Logical-Air-Gap-Speicher gehört, kann Zugriffspunkte für Wiederherstellungspunkte in diesem Tresor erstellen, genau wie bei Standard-Backup-Tresoren.
Gemeinsame Nutzung von RAM
Wenn ein Tresor mit logischem Air-Gap über RAM mit einem Konto gemeinsam genutzt wird, kann dieses Konto Zugriffspunkte für Wiederherstellungspunkte im gemeinsam genutzten Tresor erstellen. Die RAM-Erlaubnis beinhaltet. AWSRAMPermissionBackupVaultReadOnly backup:CreateBackupAccessPoint Tresorbesitzer können dies einschränken, indem sie eine Tresorzugriffsrichtlinie hinzufügen, die dies verweigert. backup:CreateBackupAccessPoint
Weitere Informationen finden Sie unter Teilen eines Tresors mit logischem Air-Gap.
Backup-Tresore mit Zugriff wiederherstellen (Genehmigung) Multi-Party
Ein Konto, das über einen Backup-Tresor mit Wiederherstellungszugriff für einen Tresor mit logischem Air-Gap-Zugang verfügt, kann Backup-Zugangspunkte für Wiederherstellungspunkte erstellen, auf die über diesen Tresor zugegriffen werden kann.
Weitere Informationen finden Sie unter Multi-party Genehmigung von Tresoren mit logischem Air-Gap.
Wenn der Zugriff widerrufen wird
Wenn der Zugriff aufgehoben wird (logischerweise wird der Air-Gap-Speicher nicht über den Arbeitsspeicher gemeinsam genutzt, oder der Backup-Tresor wird gelöscht oder gesperrt):
-
Alle Backup-Zugangspunkte, die mit dem zuvor autorisierten Konto erstellt wurden, werden in den Status NICHT ZUGETEILT
-
Der Lebenszyklusschutz für zugehörige Wiederherstellungspunkte wird entfernt, wenn dem Recovery-Punkt keine Access Points mehr zugeordnet sind.
-
S3-API-Aufrufe über vorhandene S3-Zugriffspunkte schlagen fehl
Überwachung und Benachrichtigungen
AWS Backup sendet CloudTrail Ereignisse, EventBridge Ereignisse und Amazon SNS-Benachrichtigungen bei Statusänderungen des Backup-Zugriffspunkts (Erstellung, Löschung, Ausfall usw.). Einzelheiten zu Veranstaltungsformaten und zum Abonnieren finden Sie unter Überwachung. AWS Backup
Unterstützte Funktionen und Einschränkungen
Unterstützte Features
-
Arten von Wiederherstellungspunkten: Sowohl Snapshot-Wiederherstellungspunkte als auch kontinuierliche (PITR) Wiederherstellungspunkte
-
Tresortypen: Standard-Backup-Tresore und Logic-Air-Gap-Depots
-
Cross-account: Access Points können für Recovery-Punkte erstellt werden, die gemeinsam über den Arbeitsspeicher genutzt werden
Einschränkungen
-
Read-only: Nur Lesevorgänge (GET, HEAD, LIST) werden unterstützt. Schreiboperationen sind nicht verfügbar.
-
Nur S3: Access Points werden nur für Amazon S3-Wiederherstellungspunkte unterstützt.
-
Zugriffspunkt-Limit: Bis zu 5 Zugriffspunkte pro Wiederherstellungspunkt in einem Konto.
-
Eindeutigkeit des Namens: Die Namen der Access Points teilen sich den S3-Zugriffspunkt-Namespace innerhalb einer Region und eines Kontos. Namen dürfen nicht mit vorhandenen S3-Zugangspunkten in Konflikt geraten.
-
Kein geplantes Löschen: Bei Access Points ist die Einstellung „Nach Tagen löschen“ nicht verfügbar. Sie müssen sie manuell löschen.
-
Externes Löschen: Wenn der S3-Zugriffspunkt direkt über S3-APIs gelöscht wird, wechselt der Backup-Zugriffspunkt in den Status ABGELAUFEN und wird unbrauchbar.
-
Zugriff: Das Konto des Erstellers des Access Points muss Zugriff auf den Recovery-Punkt haben (entweder besitzt er ihn, hat gemeinsam Zugriff auf den Arbeitsspeicher oder verfügt über einen Backup-Tresor mit Wiederherstellungszugriff für den Logic Air-Gap-Vault über Approval). Multi-Party
-
Name des Zugangspunkts: Nachdem Sie einen Backup-Zugangspunkt gelöscht haben, warten Sie einige Zeit, bevor Sie versuchen, einen neuen Backup-Zugangspunkt mit demselben Namen in demselben Konto und derselben Region zu erstellen. Wenn Sie versuchen, den Namen wiederzuverwenden, bevor er verfügbar ist, wird ein
ConflictExceptionzurückgegeben. -
Einschränkungen des S3-Objektschlüssels: Objekte, die benannt
..sind.oder auf die über Backup-Zugriffspunkte nicht zugegriffen werden kann. Objektschlüssel, die mit./oder beginnen../,/./oder enthalten/../, aufeinanderfolgende Schrägstriche (//) enthalten oder mit/./.., enden oder auf die ebenfalls nicht/zugegriffen werden kann. Beim Versuch, mit diesen Schlüsseln über einen Backup-Zugriffspunkt auf ein Objekt zuzugreifen, wird einInvalidKeyFehler zurückgegeben.
Fehlerbehebung
Häufig auftretende Probleme
InvalidParameterValueExceptionbeim Erstellen
-
Stellen Sie sicher, dass sich der Wiederherstellungspunkt im
COMPLETEDStatusAVAILABLESTOPPED, oder befindet. -
Stellen Sie bei kontinuierlichen Wiederherstellungspunkten sicher,
AccessPointInTimedass sie innerhalb des Aufbewahrungsfensters liegen. -
Stellen Sie sicher, dass der Name des Access Points den S3-Benennungsregeln entspricht (Kleinbuchstaben, keine Unterstriche, 3—50 Zeichen).
Der Wiederherstellungspunkt kann nicht gelöscht werden
-
Überprüfen Sie, ob aktive Zugriffspunkte für den Wiederherstellungspunkt vorhanden sind, indem Sie verwenden
list-backup-access-points-by-recovery-point. -
Löschen Sie alle Access Points, bevor Sie versuchen, den Recovery Point zu löschen.
Zugangspunkt im EXPIRED Status
-
Der Backup-Zugangspunkt ist nicht mehr nutzbar. Löschen Sie den abgelaufenen Backup-Zugriffspunkt mit
DeleteBackupAccessPointund erstellen Sie dann bei Bedarf einen neuen.
S3-API-Aufrufe kehren zurück 409 InvalidBucketState
-
Der Backup-Zugangspunkt ist noch nicht im
AVAILABLEStatus. Warten Sie, bis die Erstellung abgeschlossen ist, und versuchen Sie es erneut.
LimitExceededException
-
Sie haben das Maximum von 5 Zugriffspunkten für diesen Wiederherstellungspunkt erreicht. Löschen Sie einen vorhandenen Access Point (einschließlich aller Zugangsdaten
FAILEDoderEXPIREDStatus), bevor Sie einen neuen erstellen.
ConflictExceptionbeim Erstellen
-
Sie versuchen, einen Backup-Zugangspunkt mit einem Namen zu erstellen, der kürzlich gelöscht wurde. Warten Sie, bis der Name verfügbar ist, oder wählen Sie einen anderen Namen.