Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Primäre Backups zu logischen Air-Gapped Vaults
-Übersicht
Die primäre Backup-Funktion für Logical Airgapped Tresor bietet Ihnen die Möglichkeit, einen Tresor mit logischem Air-Gap als primäres Backup-Ziel innerhalb desselben Kontos anzugeben, und zwar sowohl für geplante als auch für On-Demand-Backups. Dadurch entfällt die Notwendigkeit, separate Kopien sowohl in einem Standard-Backup-Tresor als auch in einem Tresor mit logischem Air-Gap zu verwalten, wodurch die Kosten gesenkt und Arbeitsabläufe vereinfacht werden, während gleichzeitig die Sicherheitsvorteile des logischen Air-Gappings erhalten bleiben.
Sie können in Backup-Plänen, unternehmensweiten Richtlinien oder On-Demand-Backups einen Tresor mit logischem Air-Gap als primäres Ziel festlegen. Bisher mussten Sie zur Sicherung in einem Tresor mit logischem Air-Gap zunächst ein Backup in einem Backup-Tresor erstellen und es dann in einen Tresor mit logischem Air-Gap kopieren. Mit dieser Funktion AWS Backup können Sie je nach Ressourcentyp Backups direkt in Ihrem Tresor mit logischem Air-Gap-Zugang erstellen oder temporäre Backups automatisch verwalten, die in Ihren Tresor mit logischem Air-Gap-Zugang kopiert und dann gelöscht werden.
Das Verhalten hängt von zwei Faktoren ab:
-
Ob der Ressourcentyp von Logically Airgapped Vault unterstützt wird.
-
Ob der Ressourcentyp die vollständige Verwaltung unterstützt. AWS Backup
Warnung
Wir empfehlen, Ihre Logically Air-Gapped Tresore mit Multi-party Approval (MPA) zu integrieren, wenn Sie diese Funktion nutzen. Dies ermöglicht die Wiederherstellung von Backups im Tresor, selbst wenn auf das Konto, das den Tresor besitzt, nicht zugegriffen werden kann.
Für diese Funktion gibt es keine neuen Preise. Ihnen werden nur Backups, die in Logical-Air-Gap-Depots gespeichert sind, und für temporäre Snapshots (während ihrer Aufbewahrungsdauer im System) für die entsprechenden Ressourcen zu den jeweils geltenden Tarifen in Rechnung gestellt. Weitere Informationen finden Sie unter AWS Backup Preise
Themen
Funktionsweise
Sie können diese Funktion nutzen, indem Sie Ihren bestehenden Backup-Plan aktualisieren oder einen neuen erstellen und einen Logically Air-Gapped Vault-ARN (Feldname:TargetLogicallyAirGappedBackupVaultArn) als primäres Backup-Ziel hinzufügen. Sie können diesen Vorgang entweder über die AWS Backup Konsole oder über AWS Backup CLI-Befehle ausführen.
"TargetLogicallyAirGappedBackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:AirGappedVault",
Wenn Sie sowohl einen Backup-Tresor als auch einen Logical Air-Gap-Tresor als Ziele für Ihre Backup-Jobs angeben, AWS Backup bestimmt der geeignete Workflow auf der Grundlage des Ressourcentyps und der Verschlüsselungskonfiguration.
Unterstützte Ressourcen für primäre Backups in Logisch Air-Gap-Tresoren
Eine vollständige Liste der unterstützten Ressourcen für Tresore mit logischem Air-Gap finden Sie unter Verfügbarkeit der Funktionen. AWS Backup Alle Ressourcen, die Tresore mit logischem Air-Gap unterstützen, folgen dem Prinzip, dass nur eine Kopie Ihres Backups verwaltet wird, anstatt zwei separate Kopien zu speichern, wenn diese Funktion verwendet wird.
Warnung
Für Ressourcen, die derzeit für diese Funktion nicht unterstützt werden, wird die Unterstützung möglicherweise in Zukunft aktiviert. In diesem Fall beginnt Ihre neu unterstützte Ressource automatisch mit der Sicherung im Tresor mit logischem Air-Gap. Dabei wird der oben dargestellte Arbeitsablauf verwendet.
Überlegungen und Einschränkungen:
-
Nur dasselbe Konto und dieselbe Region — Ihr logischer Air-Gap-Speicher muss sich in demselben AWS Konto und derselben Region wie Ihre Ressourcen befinden, um diese Funktion nutzen zu können. Du kannst Backups nicht direkt konto- oder regionsübergreifend erstellen. Wir empfehlen, Backups in einem Tresor mit logischem Air-Gap in derselben Region zu erstellen, um eine schnellere Wiederherstellung zu ermöglichen, ohne dass eine Kopie erforderlich ist. Wenn Sie für Disaster Recovery (DR) eine Kopie Ihrer Daten in einer zweiten Region benötigen, empfehlen wir entweder eine regionsübergreifende Replikation Ihrer primären Ressourcen für ein schnelles Failover oder regionsübergreifende Recovery-Punkt-Kopien in einen gesperrten Backup-Tresor.
-
Einschränkungen bei der Verwendung AWS verwalteter Schlüssel — Ressourcen, die nicht vollständig AWS Backup verwaltet werden können und die mit AWS verwalteten Schlüsseln (z. B.,
aws/rds) verschlüsselt sindaws/ebs, können nicht in Tresore mit logischem Air-Gap kopiert werden. Diese Ressourcen müssen mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt oder unverschlüsselt sein. Für Ressourcen, die eine vollständige AWS Backup Verwaltung unterstützen, gilt diese Einschränkung nicht. -
Häufigkeit der Backups und gleichzeitige Kopien — Stellen Sie bei Ressourcen, die kein vollständiges AWS Backup Management unterstützen, sicher, dass Ihre Backup-Frequenz ausreichend Zeit für die Fertigstellung der Kopien einräumt. Wenn Backups häufiger geplant werden, als die Kopien abgeschlossen werden können, werden Kopieraufträge in eine Warteschlange gestellt und schlagen möglicherweise irgendwann fehl. Hinweise zu Grenzwerten für gleichzeitige Kopiervorgänge finden Sie unter Kontingente.
-
Lebenszykluskompatibilität — Der in Ihrem Backup-Plan angegebene Aufbewahrungszeitraum muss mit den Mindest- und Höchstaufbewahrungszeiträumen kompatibel sein, die für Ihren Logically Air-Gap-Speicher konfiguriert wurden.
-
Gesperrte Backup-Tresore — Wenn in Ihrem Ziel-Backup-Tresor eine Tresorsperre aktiviert ist, können temporäre Wiederherstellungspunkte nicht manuell gelöscht werden. Sie werden aufbewahrt, bis entweder die Kopie abgeschlossen ist oder die Aufbewahrungsfrist abgelaufen ist.
-
Wiederherstellungstests, Indizierung und Scannen — Bei Wiederherstellungstests, Wiederherstellungspunktindizierung und Malware-Scans werden temporäre Wiederherstellungspunkte mit einem Lebenszyklus ignoriert.
DELETE_AFTER_COPYDie Wiederherstellungspunktindizierung unterstützt keine Wiederherstellungspunkte in einem Logic Airgapped Tresor. Die Malware-Suche unterstützt keine geplanten Scans kopierter Wiederherstellungspunkte. Dazu gehören auch automatische Kopien, die als Teil der primären Backups in einen Tresor mit logischem Air-Gap erstellt werden.
Ressourcen, die den vollen Umfang unterstützen AWS Backup Verwaltung
Einige Ressourcentypen, wie Amazon EFS, Amazon S3, Amazon DynamoDB mit AWS Backup erweiterten Funktionen usw., die eine vollständige AWS Backup Verwaltung unterstützen, können direkt in Ihrem Logic Air-Gap-Speicher gesichert werden. In Ihrem Backup-Tresor wird kein Wiederherstellungspunkt erstellt, und es ist kein Kopiervorgang erforderlich. Bei allen geplanten Kopieraktionen in Ihrem Backup-Plan wird der Recovery-Punkt in Ihrem Tresor mit logischem Air-Gap als Quelle verwendet.
Ressourcen, die kontinuierliche Backups unterstützen, wie Amazon S3, können kontinuierliche Backups auch direkt in einem Tresor mit logischem Air-Gap-Zugang durchführen.
Eine Liste der Ressourcentypen, die ein vollständiges AWS Backup Management und Logical Air-Gap-Depots unterstützen, finden Sie unter Funktionsverfügbarkeit nach Ressourcen in den Spalten „Vollständige Verwaltung“ und „Logisch Airgapped Tresor“.
Die Ressource unterstützt nicht die vollständige Version AWS Backup Verwaltung
Ressourcen wie Amazon EBS/EC2, Amazon Aurora und Amazon FSx können keine direkten Backups in Tresoren mit logischem Air-Gap erstellen. AWS Backup Erstellt für diese Ressourcentypen einen temporären Recovery-Punkt in Ihrem Backup-Tresor und kopiert ihn dann automatisch in Ihren Logic Air-Gap-Speicher.
Für den temporären Recovery-Punkt gibt es eine spezielle Lebenszyklus-Einstellung namens. DELETE_AFTER_COPY Sobald der Kopiervorgang in Ihren Logical Airgapped Tresor erfolgreich abgeschlossen wurde, AWS Backup wird der temporäre Wiederherstellungspunkt automatisch gelöscht. Alle anderen geplanten Kopiervorgänge in Ihrem Backup-Plan beginnen parallel zum Kopieren in Ihren Tresor mit logischem Air-Gap und wirken sich nicht auf Ihren aktuellen Kopiervorgang aus.
Wenn das Kopieren in Ihren Speicher mit logischem Air-Gap fehlschlägt, wird der temporäre Wiederherstellungspunkt gemäß dem von Ihnen angegebenen Aufbewahrungszeitraum in Ihrem Backup-Tresor aufbewahrt. Auf diese Weise können Sie sicherstellen, dass Sie nach Abschluss eines Backup-Jobs immer über einen brauchbaren Wiederherstellungspunkt verfügen. Wenn der Wiederherstellungspunkt später manuell in den Tresor mit logischem Air-Gap kopiert wird, wird er automatisch gemäß der Regel bereinigt. DELETE_AFTER_COPY
Warnung
Das Kopieren von Ressourcen, die mit AWS verwalteten Schlüsseln verschlüsselt wurden (z. B.aws/ebs), in Tresore mit logischem Air-Gap wird nicht unterstützt. Diese Ressourcen müssen mit einem vom AWS Key Management Service Kunden verwalteten Schlüssel verschlüsselt oder unverschlüsselt sein. Für Ressourcen, die eine vollständige AWS Backup Verwaltung ermöglichen, gilt diese Einschränkung nicht.
Nach Ablauf des Kopierlebenszyklus löschen
Temporäre Wiederherstellungspunkte haben ein neues Lebenszyklusattribut DeleteAfterEvent mit dem Wert vonDELETE_AFTER_COPY. Dieses Attribut gibt an, dass der Wiederherstellungspunkt automatisch gelöscht wird, nachdem alle Kopieraufträge abgeschlossen sind, oder nach Ablauf der von Ihnen angegebenen Aufbewahrungsfrist, je nachdem, was zuerst eintritt.
Ein temporärer Wiederherstellungspunkt wird gelöscht, wenn alle folgenden Bedingungen erfüllt sind:
-
Alle automatischen und geplanten Kopieraufträge wurden abgeschlossen.
-
Es liegt ein abgeschlossener Kopiervorgang in Ihren Zieltresor vor, der einen logischen Air-Gap-Speicher mit einer Aufbewahrungsfrist hat, die mindestens so lang ist wie der Quell-Wiederherstellungspunkt.
Wenn Sie das manuelle Löschen des temporären Wiederherstellungspunkts während des Kopiervorgangs verhindern müssen, sollten Sie erwägen, einen gesperrten Backup-Tresor als Ziel-Backup-Tresor zu verwenden.
Kontinuierliches Backup für Resource unterstützt kein vollständiges Backup AWS Backup Verwaltung
Wenn Sie für Ressourcen wie Amazon Aurora die kontinuierliche Sicherung aktivieren, AWS Backup wird ein kontinuierlicher Wiederherstellungspunkt in Ihrem Backup-Tresor erstellt und ein temporärer Snapshot erstellt, der in Ihren Logical-Air-Gap-Speicher kopiert wird. Der temporäre Snapshot sollte nach Abschluss des Kopiervorgangs automatisch gelöscht werden, unabhängig davon, ob der Kopiervorgang erfolgreich war oder nicht, da Sie in Ihrem Backup-Tresor einen kontinuierlichen Wiederherstellungspunkt behalten.
Wenn Sie keinen kontinuierlichen Wiederherstellungspunkt für Amazon Aurora in Ihrem Backup-Tresor erstellen möchten, aber einen kontinuierlichen Wiederherstellungspunkt für Amazon S3 in Ihrem Logically Air-Gap-Tresor wünschen, können Sie die Einstellung Continuous Backup (EnableContinuousBackup) im aktuellen Plan deaktivieren und S3 Continuous von einem anderen Plan aus aktivieren.
Weitere Informationen zum Aurora-Backup-Speicher finden Sie unter Grundlegendes zur Nutzung des Amazon Aurora-Backup-Speichers.
Nicht unterstützte Ressourcen
Wenn ein Ressourcentyp von Logical Airgapped Tresors nicht unterstützt wird oder wenn eine nicht vollständig verwaltete Ressource mit einem AWS verwalteten Schlüssel verschlüsselt ist, wird das Backup nur in Ihrem Backup-Tresor AWS Backup erstellt. Es wird kein Versuch unternommen, in Ihren Tresor mit logischem Air-Gap zu kopieren. Der Backup-Job wurde erfolgreich abgeschlossen, und es wird eine Meldung angezeigt, die angibt, warum das Backup nicht in Ihren Tresor mit logischem Air-Gap verschoben wurde.
Kostenüberlegungen
-
Für diese Funktion fallen keine neuen Gebühren an. Sie zahlen nur für den Speicher in Ihren Tresoren.
-
Bei Ressourcen, die ein vollständiges AWS Backup Management ermöglichen, kann die ausschließliche Aufbewahrung von Backups in Ihrem Tresor mit logischem Air-Gap zu erheblichen Kosteneinsparungen führen, verglichen mit der Aufbewahrung von zwei Sicherungskopien sowohl in einem Backup-Tresor als auch in einem Tresor mit logischem Air-Gap.
-
Für Ressourcen, die kein vollständiges AWS Backup Management ermöglichen, werden Ihnen sowohl der temporäre Wiederherstellungspunkt in Ihrem Backup-Tresor als auch die Wiederherstellungspunkte in Ihrem Tresor mit logischem Air-Gap-Zugang in Rechnung gestellt.
-
Sie können immer noch erhebliche Kosteneinsparungen erzielen, wenn Sie nur eine einzige Sicherungskopie aufbewahren. Diese Einsparungen können jedoch je nach Backup-Häufigkeit und Änderungsrate variieren.
-
Niedrigere Backup-Frequenzen führen in der Regel zu größeren Einsparungen, da temporäre Wiederherstellungspunkte den Speicherplatz nur für einen kürzeren Prozentsatz Ihres Abrechnungszeitraums belegen.
-
Für einige Ressourcen gilt eine Mindestabrechnungsdauer, wodurch sich die Kosten für temporäre Wiederherstellungspunkte erhöhen.
-
-
Deaktivieren Sie den Abruf von Tags- oder ACL-Metadaten in Ihrer Backup-Konfiguration, wenn Sie diese S3-Funktionen nicht verwenden. Dadurch werden API-Aufrufe und die damit verbundenen Gebühren für Metadatenprüfungen bei Kopiervorgängen reduziert.
Konfigurieren Sie das logische primäre Air-Gap-Vault-Backup
Sie können primäre Backups mit logischem Air-Gap Tresor über die AWS Backup Konsole, die oder die Backup-Richtlinien konfigurieren. AWS CLI AWS CloudFormation AWS Organizations
Konfigurieren Sie einen Backup-Plan
Konfigurieren Sie das Backup auf Abruf
Überwachen Sie das primäre Backup des Tresors mit logischem Air-Gap
Sie können den Status Ihrer Backups und Kopieraufträge mithilfe der AWS Backup Konsole oder mithilfe von Amazon-Ereignissen AWS CLIüberwachen. EventBridge
Überwachen Sie, ob Sicherungsaufträge vorhanden sind
Überwachen Sie den Status der Backup-Jobs (DescribeBackupJob), um sicherzustellen, dass Ihre Ressourcen geschützt bleiben. Ein fehlgeschlagener Backup-Job bedeutet, dass kein Wiederherstellungspunkt erstellt wurde.
-
Überprüfen Sie den Speicherort für die Erstellung des Wiederherstellungspunkts — Wenn ein Backup-Job erfolgreich abgeschlossen wurde, befindet sich entweder in Ihrem Ziel-Backup-Tresor oder in Ihrem Ziel-Tresor mit logischem Air-Gap-Zugriff ein Wiederherstellungspunkt. Überprüfen Sie das
BackupVaultArnFeld, um festzustellen, wo der Wiederherstellungspunkt erstellt wurde. -
Auftragsstatus überprüfen — Wenn eine Ressource nicht von Logical-Air-Gap-Depots unterstützt wird, wird der Backup-Job mit einem Of-Wert abgeschlossen. In
MessageCategoryeinerLOGICALLY_AIR_GAPPED_BACKUP_VAULT_NOT_SUPPORTEDStatusmeldung wird erklärt, warum das Backup stattdessen in Ihrem Backup-Tresor erstellt wurde. -
Typ des temporären Wiederherstellungspunkts überprüfen — Um zu überprüfen, ob es sich um einen temporären Wiederherstellungspunkt handelt, suchen Sie nach dem
RecoveryPointLifecycle.DeleteAfterEventFeld mit dem Wert von.DELETE_AFTER_COPY
Auf Kopieraufträge achten
Überwachen Sie Kopieraufträge (ListCopyJobs) in Ihrem Tresor mit logischem Air-Gap auf Fehler. Ein fehlgeschlagener Kopiervorgang bedeutet, dass Ihr Recovery-Punkt in Ihrem Standard-Backup-Tresor verbleibt, ohne dass ein logischer Air-Gap-Schutz besteht.
-
Überprüfen Sie den Status des Kopierauftrags — Sie können den Status des Kopierauftrags anhand des vorhandenen Ereignisses überwachen.
Copy Job State ChangeEventBridge Filtern Sie optional nach dem Ziel-Tresor (destinationBackupVaultArn), um den Schwerpunkt auf Tresorkopien mit logischem Air-Gap zu legen. -
Kopien für einen Quellwiederherstellungspunkt überprüfen — Verwenden Sie die
ListCopyJobsAPI mit dem neuenBySourceRecoveryPointArnFilter, um alle Kopieraufträge zu finden, die mit einem bestimmten Wiederherstellungspunkt verknüpft sind. Dazu gehören sowohl automatische Kopien in Ihren Tresor mit logischem Air-Gap-Zugriff als auch geplante Kopien an andere Ziele. -
Überprüfen Sie das Löschen des temporären Wiederherstellungspunkts — Verfolgen Sie den Abschluss der Löschung des temporären Wiederherstellungspunkts. Wenn der Status des
RUNNINGKopierauftrags lautet, wurde der Wiederherstellungspunkt noch nicht gelöscht. Wenn die Kopie in Ihren Tresor mit logischem Air-Gap-Zugriff erfolgt istFAILED, wird der Wiederherstellungspunkt innerhalb des von Ihnen angegebenen Aufbewahrungszeitraums aufbewahrt.
Anmerkung
Aufzeichnungen über Kopieraufträge laufen ab und werden 30 Tage, nachdem sie abgeschlossen sind, gelöscht. Nach Ablauf dieses Zeitraums können Sie ListCopyJobs den historischen Kopierstatus nicht mehr ermitteln.
Überwachen Sie den Recovery-Punkt
Überwachen Sie nach EXPIRED Wiederherstellungspunkten (ListRecoveryPointsByBackupVault), was darauf hindeuten kann, dass sie nicht gelöscht werden AWS Backup konnten (möglicherweise aufgrund fehlender Berechtigungen). EXPIREDWiederherstellungspunkte können sich auf Kosten auswirken.
-
Status des Wiederherstellungspunkts überprüfen — Verwenden Sie das vorhandene EventBridge Ereignis zur Statusänderung des Wiederherstellungspunkts, um Ablaufzeiten zu überwachen.
-
Überprüfen Sie das Löschen des temporären Wiederherstellungspunkts — Wenn ein Wiederherstellungspunkt nicht gelöscht wurde, verwenden Sie die
ListCopyJobsAPI, um den Grund dafür zu ermitteln, wie oben erwähnt.DeleteAfterEvent: DELETE_AFTER_COPY
Onboarding und Migration
Wenn Sie derzeit Kopieraktionen verwenden, um Backups in einen Tresor mit logischem Air-Gap zu kopieren, können Sie zur Senkung der Kosten auf ein primäres Backup mit logischem Air-Gap-Speicher migrieren. Sie können auch Ihre vorhandenen fortlaufenden Amazon S3-Backups von einem Backup-Tresor in einen Logical-Airgap-Tresor migrieren. In diesem Handbuch werden die Voraussetzungen und Schritte erläutert, die für die Migration zur primären Backup-Funktion des Logically Air-Gapped Vault erforderlich sind.
Voraussetzungen und bewährte Methoden
Bevor Sie die primäre Backup-Funktion von Logically Airgapped Vault effektiv nutzen können, müssen bestimmte Voraussetzungen erfüllt sein und bewährte Methoden empfohlen werden.
Voraussetzungen
Derzeit unterstützt ein Tresor mit logischem Air-Gap als primäres Backup-Ziel nur Backups innerhalb desselben AWS Kontos und AWS derselben Region wie Ihre Backup-Ressourcen. Logisch abgesicherte Vault-Backups werden von Natur aus in separaten Dienstkonten gespeichert, sodass eine konto-/organisationsübergreifende Isolierung gewährleistet ist, ohne dass Kopien auf separate Konten erforderlich sind. Wenn Sie regionsübergreifende Backups benötigen, verwenden Sie weiterhin den Tresor mit logischem Air-Gap als Kopierziel. Stellen Sie vor der Migration zu dieser Funktion sicher, dass Sie die folgenden Anforderungen erfüllen:
-
Region und Kontoanforderungen
-
Dein logischerweise mit Air-Gap verbundener Tresor muss sich in demselben AWS Konto und derselben Region wie deine Ressourcen befinden
-
-
Kompatibilität mit Ressourcen
-
Stellen Sie unter Verfügbarkeit von Funktionen nach Ressourcen sicher, dass Ihre Ressourcen durch logisch getrennte Tresore unterstützt werden.
-
Überprüfe, ob deine Ressourcen eine vollständige AWS Backup Verwaltung unterstützen oder nicht. Die Erfahrung mit der Erstellung von Air-Gap-Backups unterscheidet sich zwischen diesen beiden Arten von Ressourcen, auch wenn das Ergebnis für beide ähnlich ist.
-
-
Anforderungen an die Verschlüsselung
-
Ressourcen, die keine vollständige AWS Backup Verwaltung unterstützen, müssen entweder unverschlüsselt oder mit vom Kunden verwalteten Schlüsseln (CMKs) verschlüsselt sein. AWS Mit Managed Key (AMK) verschlüsselte Ressourcen werden von Logically Airgapped Vault nicht unterstützt.
-
Bewährte Methoden
-
Beginnen Sie mit einer Pilotmigration unkritischer Ressourcen.
-
Überprüfen und passen Sie die Backup-Frequenzen an die Leistung der Kopieraufträge an.
-
Implementieren Sie vor der vollständigen Migration eine umfassende Überwachung.
-
Überprüfen Sie regelmäßig die Erstellung von Wiederherstellungspunkten in den dafür vorgesehenen Tresoren.
Planen Sie Ihre Migration
-
Überprüfen Sie die vorhandenen Backup-Pläne und -Richtlinien.
-
Identifizieren Sie, welche Ressourcen eine vollständige AWS Backup Verwaltung unterstützen und welche nicht.
-
Ressourcen, die ein vollständiges AWS Backup Management unterstützen (z. B. EFS, S3) — können direkt in einem Logic Air-Gap-Tresor gesichert werden
-
Ressourcen, die kein vollständiges AWS Backup Management unterstützen (z. B. EC2, EBS, FSx) — müssen temporär im Backup-Tresor gesichert werden, bevor sie in den Logically Air-Gap-Speicher kopiert werden
-
-
Überprüfen Sie Ihr aktuelles Backup-Volumen und Ihre Häufigkeit und stellen Sie sicher, dass Ihre Konfiguration den Grenzwerten für gleichzeitige Kopiervorgänge für alle Ressourcen entspricht, die kein vollständiges Management unterstützen. AWS Backup
-
Überspringen Sie diesen Schritt, wenn Sie bereits mit der gleichen Frequenz wie Ihre Standard-Tresor-Backups in einen Tresor mit logischem Air-Gap kopieren.
-
Erwägen Sie, die Häufigkeit der Backups bei Bedarf anzupassen, um zu verhindern, dass sich die Kopieraufträge in Warteschlangen befinden.
-
Wenn es zu Warteschlangen bei Kopieraufträgen kommt, haben Sie immer noch einen brauchbaren Wiederherstellungspunkt in Ihrem Standard-Backup-Tresor, während Sie darauf warten, dass der Kopiervorgang in Ihren Tresor mit logischem Air-Gap abgeschlossen ist. Dieser Recovery-Punkt bietet jedoch nicht das Schutzniveau, das Logically Airgapped Tresor bietet.
-
Ressourcen, die den vollen Umfang unterstützen AWS Backup Migrationspfad für das Management
Bei vollständig verwalteten Ressourcen können Sie Backups direkt in Ihrem Tresor mit logischem Air-Gap-Zugriff erstellen, ohne dass Kopiervorgänge erforderlich sind.
Für Snapshot-basierte Backups
Dieser Vorgang gilt für alle Snapshot-Szenarien, unabhängig davon, ob Ihr Backup-Tresor gesperrt ist. Wenn Sie einen vorhandenen Backup-Plan migrieren oder in einem neuen Backup-Plan einen vorhandenen Backup-Tresor (primär) mit logischem Air-Gap-Speicher (Kopie) verwenden:
-
Pflegen Sie Ihren vorhandenen Backup-Tresor oder fügen Sie ihn als Backup-Ziel hinzu ().
TargetBackupVaultNameDieser Tresor speichert keine Backups, muss aber aus Gründen der Abwärtskompatibilität bereitgestellt werden. -
Aktualisieren Sie Ihren Backup-Plan so, dass der Tresor mit logischem Air-Gap (
TargetLogicallyAirGappedBackupVaultArn), der im selben Konto vorhanden ist, als primäres Ziel verwendet wird. -
Prüfen Sie alle vorhandenen Kopiervorgänge in einen anderen Tresor mit logischem Air-Gap, um festzustellen, ob er noch benötigt wird. Sie können diesen Tresor auch in Schritt 2 als primäres Ziel verschieben, wenn er sich im selben Konto befindet.
Für kontinuierliche Amazon S3-Backups
Logischerweise unterstützt der Air-Gap-Speicher als primäres Backup-Ziel kontinuierliche Backups für Amazon S3. Sie können jedoch nur einen aktiven kontinuierlichen Wiederherstellungspunkt pro Ressource in einem einzigen Tresor verwalten. Wenn Sie bereits über einen aktiven Amazon S3-Continuous Recovery Point verfügen, müssen Sie ihn trennen oder löschen, bevor Sie einen neuen in einem anderen Tresor erstellen. Wenn Sie Ihrem Backup-Plan ein logisches Air-Gap-Ziel (aus demselben Konto) mit einem vorhandenen aktiven kontinuierlichen Amazon S3-Wiederherstellungspunkt hinzufügen, schlägt der kontinuierliche Backup-Job fehl.
So migrieren Sie Ihren Amazon S3-Continuous Recovery Point von einem entsperrten Backup-Tresor zu Ihrem Logically Air-Gap-Tresor:
-
Aktualisieren Sie Ihren Backup-Plan, um Ihrem Tresor mit logischem Air-Gap eine Kopieraktion hinzuzufügen. Dadurch reduzieren Sie Ihre Kosten für die Erstellung des ersten Backups in Ihrem Tresor mit logischem Air-Gap-Zugang. Überspringen Sie diesen Schritt, wenn Sie bereits Daten in Ihren lokalen Tresor mit logischem Air-Gap kopieren.
-
Stellen Sie sicher, dass mindestens eine Snapshot-Kopie in Ihrem Tresor mit logischem Air-Gap erfolgreich abgeschlossen wurde, bevor Sie fortfahren.
-
Trennen Sie den vorhandenen Amazon S3-Continuous-Recovery-Punkt. Rufen Sie die DisassociateRecoveryPoint API auf, um den Status des Wiederherstellungspunkts von AVAILABLE auf STOPPED zu ändern. Diese Aktion bewahrt Ihre vorhandenen Backup-Daten und verhindert gleichzeitig, dass neue Daten hinzugefügt werden.
-
Aktualisieren Sie den Backup-Plan, um Logically Air-Gapped Vault (
TargetLogicallyAirGappedBackupVaultArn) als Backup-Ziel hinzuzufügen. -
Entfernen Sie alle vorherigen Kopieraktionen aus dem Plan.
-
Bei der nächsten Ausführung des Backup-Plans wird ein neuer kontinuierlicher Wiederherstellungspunkt in Ihrem Tresor mit logischem Air-Gap-Zugang erstellt. Dieser Wiederherstellungspunkt erfolgt inkrementell und basiert auf dem kopierten Snapshot aus Schritt 1.
Gehen Sie wie folgt vor, um Ihren Amazon S3-Continuous Recovery Point von einem gesperrten Backup-Tresor in Ihren Logically Air-Gap-Speicher zu migrieren:
-
Aktualisieren Sie Ihren Backup-Plan, um Ihrem Tresor mit logischem Air-Gap eine Kopieraktion hinzuzufügen. Dadurch reduzieren Sie Ihre Kosten für die Erstellung des ersten Backups in Ihrem Logically Airgapped Tresor. Überspringen Sie diesen Schritt, wenn Sie bereits Daten in Ihren lokalen Tresor mit logischem Air-Gap kopieren.
-
Stellen Sie sicher, dass mindestens eine Snapshot-Kopie in Ihrem Tresor mit logischem Air-Gap erfolgreich abgeschlossen wurde, bevor Sie fortfahren. Stellen Sie sicher, dass der kopierte Snapshot eine Aufbewahrungsfrist hat, die lang genug ist, um verfügbar zu bleiben, bis Sie alle Schritte abgeschlossen haben.
-
Fügen Sie den Tresor mit logischem Air-Gap als primäres Ziel hinzu und entfernen Sie alle Kopiervorgänge.
-
Dieser Schritt ist erforderlich, da gesperrte Tresore die Trennung von kontinuierlichen Wiederherstellungspunkten nicht unterstützen.
-
Ihr vorhandener Continuous Recovery Point im gesperrten Backup-Tresor sammelt weiterhin Daten an, bis dieser gemäß seinem Lebenszyklus abläuft.
-
Neue kontinuierliche Backup-Jobs schlagen fehl, da pro Ressource nur ein aktiver kontinuierlicher Wiederherstellungspunkt existieren kann. Da diese Jobs fehlschlagen, werden keine Kopieraktionen ausgeführt.
-
-
Warten Sie, bis der bestehende Continuous Recovery Point abgelaufen ist. Nach Ablauf des Ablaufs wird ein neuer Continuous Recovery Point im Logic Airgapped Tresor erstellt. Dieser Wiederherstellungspunkt erfolgt inkrementell auf der Grundlage des kopierten Snapshots aus Schritt 1, vorausgesetzt, der Snapshot ist noch in Ihrem Tresor mit logischem Air-Gap vorhanden.
-
Alle Daten, die sich in Ihrem Standard-Tresor angesammelt haben, gehen nach Ablauf verloren. Nur Daten, die nach der Erstellung des neuen Wiederherstellungspunkts im Logically Airgapped Tresor gesichert wurden, werden aufbewahrt.
Ressourcen, die nicht vollständig unterstützt werden AWS Backup Migrationspfad für das Management
Non-fully Für verwaltete Ressourcen ist ein Kopiervorgang in den Tresor mit logischem Air-Gap-Zugriff erforderlich. Bei diesem Vorgang wird ein temporärer (kostenpflichtiger) Wiederherstellungspunkt in Ihrem Standard-Backup-Tresor erstellt. Dieser wird automatisch in Ihren Tresor mit logischem Air-Gap-Zugang kopiert und nach Abschluss des Kopiervorgangs gelöscht. Wenn Sie Ihren Backup-Plan so aktualisieren, dass er ein logisches Air-Gap-Ziel für den Tresor enthält:
-
Bei Backup-Aufträgen wird ein Wiederherstellungspunkt in Ihrem Backup-Tresor erstellt. Dieser Lebenszyklus wird vom
DELETE_AFTER_COPYEreignis bestimmt. -
Ein Kopierauftrag initiiert automatisch die Übertragung des Wiederherstellungspunkts in Ihren Tresor mit logischem Air-Gap.
-
Nach erfolgreichem Abschluss des Kopiervorgangs wird der temporäre Wiederherstellungspunkt in Ihrem Tresor gelöscht.
-
Schlägt das Kopieren fehl, wird der temporäre Wiederherstellungspunkt für eine maximale Dauer entsprechend dem von Ihnen angegebenen Aufbewahrungszeitraum aufbewahrt, sodass sichergestellt ist, dass Sie über einen brauchbaren Wiederherstellungspunkt verfügen.
Fehlerbehebung
Der Sicherungs- oder Kopiervorgang schlägt fehl, da der Lebenszyklus nicht kompatibel ist
Fehler bei Backup-Aufträgen: Backup job failed because the lifecycle is outside the valid range for backup vault.
Fehler bei Kopieraufträgen: Copy job failed. The retention specified in the job is not within the range specified for the target Backup Vault.
Mögliche Ursache: Sicherungs- oder Kopieraufträge schlagen fehl, weil der Aufbewahrungszeitraum nicht mit den Mindest- oder Höchstaufbewahrungseinstellungen des Logic Airgapped Tresors kompatibel ist.
Lösung: Aktualisieren Sie Ihren Backup-Plan und geben Sie einen Aufbewahrungszeitraum an, der innerhalb der minimalen und maximalen Aufbewahrungsfristen liegt, die für Ihren Tresor mit logischem Air-Gap konfiguriert wurden.
Kontinuierliche Backup-Jobs schlagen mit der Meldung „Continuous Backup ist bereits aktiviert“ fehl
Fehler: Bucket {bucket_name} already has continuous backup enabled for another vault Backup job failed.
Mögliche Ursache: Kontinuierliche Backups schlagen fehl, weil sich in einem anderen Tresor bereits ein kontinuierlicher Wiederherstellungspunkt für die Ressource befindet.
Lösung: Jede Ressource kann nur einen kontinuierlichen Wiederherstellungspunkt haben. Wenn Ihr Backup-Tresor entsperrt ist, trennen Sie die Zuordnung zum vorhandenen kontinuierlichen Wiederherstellungspunkt mithilfe des Befehls https://docs.aws.amazon.com/aws-backup/latest/devguide/API_DisassociateRecoveryPoint.html disassociate-recovery-point. Wenn Ihr Backup-Tresor gesperrt ist, warten Sie, bis der bestehende Continuous Recovery Point entsprechend seinem Lebenszyklus abläuft.
Der Backup-Auftrag wird mit der Meldung „Mit Problemen abgeschlossen“ abgeschlossen — Ressourcentyp wird nicht unterstützt
Meldung: Backup job completed successfully to the target backup vault. This resource type is not supported by logically air-gapped backup vault.
Mögliche Ursache: Bei Backup-Aufträgen für nicht unterstützte, nicht vollständig verwaltete Ressourcen wird die Meldung „Mit Problemen abgeschlossen“ angezeigt, und es wird eine Meldung angezeigt, dass die Ressource nicht unterstützt wird.
Lösung: Ressourcentypen, die nicht unterstützt werden, werden nur im Backup-Tresor gesichert. Wenn Sie diese Backups in Ihrem Backup-Tresor aufbewahren möchten, sind keine Maßnahmen erforderlich. Wenn Sie es vorziehen, nicht unterstützte Ressourcen mit Ihrem Logic Air-Gap-Speicher zu vermischen, können Sie:
-
Entfernen Sie die Ressource oder das Ziel aus dem Logically Airgapped Vault aus Ihrem Backup-Plan für diese Ressourcen und setzen Sie die Sicherung ausschließlich in Ihrem Backup-Tresor fort. Sie können die Ressource anschließend als Teil eines anderen Plans hinzufügen.
Der Sicherungsauftrag wird mit der Meldung „Mit Problemen abgeschlossen“ abgeschlossen — Verschlüsselungsschlüssel wird nicht unterstützt
Meldung: Backup job completed successfully to the target backup vault. This resource is encrypted with an AWS managed key and cannot be copied to a logically air-gapped backup vault.
Mögliche Ursache: Bei Backup-Aufträgen für nicht unterstützte, nicht vollständig verwaltete Ressourcen wird die Meldung „Mit Problemen abgeschlossen“ angezeigt, und es wird eine Meldung angezeigt, dass die Ressource mit einem AWS verwalteten Schlüssel verschlüsselt ist.
Lösung: Non-fully Verwaltete Ressourcen, die mit AWS verwalteten Schlüsseln verschlüsselt wurden, können nicht in Logic-Air-Gap-Depots kopiert werden. Wenn Sie diese Backups in Ihrem Backup-Tresor aufbewahren möchten, sind keine Maßnahmen erforderlich. Wenn Sie es vorziehen, nicht unterstützte Ressourcen mit Ihrem Logic Air-Gap-Speicher zu vermischen, können Sie:
-
Re-encrypt Ihre Ressourcen mit einem vom Kunden verwalteten KMS-Schlüssel oder
-
Entfernen Sie die Ressource oder das logische Air-Gap-Ziel aus Ihrem Backup-Plan für diese Ressourcen und setzen Sie die Sicherung ausschließlich in Ihrem Backup-Tresor fort. Sie können die Ressource anschließend als Teil eines anderen Plans hinzufügen.
Wiederherstellungspunkte bleiben im Status ABGELAUFEN
Mögliche Ursache: Temporäre Wiederherstellungspunkte wechseln in den EXPIRED Status, werden aber nicht gelöscht.
Lösung: AWS Backup Möglicherweise fehlen die Berechtigungen zum Löschen der Wiederherstellungspunkte. Stellen Sie sicher, dass Ihre Backup-Rolle über die erforderlichen IAM-Berechtigungen verfügt. Möglicherweise müssen Sie expired Wiederherstellungspunkte manuell löschen.
Kopieraufträge befinden sich in der Warteschlange oder schlagen aufgrund der hohen Sicherungshäufigkeit fehl
Mögliche Ursache: Kopieraufträge in Tresore mit logischem Air-Gap befinden sich in einer Warteschlange oder schlagen fehl, weil Backups häufiger geplant werden, als Kopien abgeschlossen werden können.
Lösung: Reduzieren Sie die Häufigkeit Ihrer Backups oder passen Sie Ihren Backup-Zeitplan an, um mehr Zeit zwischen den Backups einzuplanen. Informationen zu den Grenzwerten für gleichzeitige Kopiervorgänge finden Sie in der Dokumentation zu den AWS Backup Kontingenten.