Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Tener un almacén aislado lógicamente
Información general de los almacenes aislados lógicamente
AWS Backup ofrece un tipo secundario de bóveda que puede almacenar copias de seguridad en un contenedor con funciones de seguridad adicionales. Un almacén aislado lógicamente es un almacén especializado que ofrece seguridad adicional a la de un almacén de copias de seguridad estándar, así como la posibilidad de compartir el acceso al almacén con otras cuentas, de forma que el objetivo de tiempo de recuperación (RTO) sea más rápido y flexible en caso de que se produzca un incidente que requiera una restauración rápida de los recursos.
Las bóvedas aisladas lógicamente vienen equipadas con funciones de protección adicionales; cada bóveda se cifra con una clave propia (predeterminada) u, opcionalmente, con una AWS clave KMS gestionada por el cliente, y cada bóveda está equipada con el modo de cumplimiento de Vault Lock. AWS Backup La información sobre el tipo de clave de cifrado es visible a través de las AWS Backup API y la consola para ofrecer informes de transparencia y cumplimiento.
Puedes integrar tus bóvedas aisladas de forma lógica con la Multi-party aprobación (MPA) para permitir la recuperación de las copias de seguridad almacenadas en las bóvedas, incluso si no se puede acceder a la cuenta propietaria de la bóveda, lo que ayuda a mantener la continuidad empresarial. Además, puede optar por integrarse con AWS Resource Access Manager (RAM) para compartir una bóveda con espacio lógico con otras AWS cuentas (incluidas las cuentas de otras organizaciones), de modo que las copias de seguridad almacenadas en la bóveda puedan restaurarse desde una cuenta con la que se comparta la bóveda, si es necesario para la recuperación de la pérdida de datos o las pruebas de restauración. Como parte de esta seguridad adicional, una bóveda aislada de forma lógica almacena sus copias de seguridad en una cuenta propiedad del AWS Backup servicio (lo que hace que las copias de seguridad se muestren como compartidas fuera de la organización al modificar los elementos de atributos de los AWS CloudTrail registros).
En el caso de que tu cuenta de propietario de un almacén cerrado de forma lógica esté cerrada (de forma malintencionada o de otro modo), puedes seguir accediendo a las copias de seguridad del almacén (restaurarlas o copiarlas) a través de MPA hasta que finalice el período posterior al cierre. https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-closing.html#post-closure-period Una vez transcurrido el período posterior al cierre, ya no se podrá acceder a las copias de seguridad. Durante el período posterior al cierre, puedes consultar la documentación de administración de AWS cuentas para recuperar el control de tu cuenta mientras trabajas en la recuperación.
Para aumentar la resiliencia, te recomendamos crear copias entre regiones en bóvedas aisladas de forma lógica, en cuentas iguales o independientes. Sin embargo, si quieres reducir los costos de almacenamiento manteniendo una sola copia, puedes usar las copias de seguridad principales para crear bóvedas aisladas de forma lógica, después de incorporarte a MPA. AWS
En la página de precios de AWS Backup
Consulte en Disponibilidad de características por recurso los tipos de recursos que puede copiar en un almacén aislado lógicamente.
Temas
Comparación y contraste con un almacén de copias de seguridad estándar
Visualización de los detalles del almacén aislado lógicamente
Crear copias de seguridad en una bóveda aislada de forma lógica
Restauración de una copia de seguridad desde un almacén aislado lógicamente
Opciones de programación adicionales para almacenes aislados lógicamente
Descripción de los tipos de claves de cifrado para las bóvedas con espacio lógico
Copias de seguridad principales en almacenes aislados lógicamente
Caso de uso para almacenes aislados lógicamente
Una almacén aislado lógicamente es un almacén secundario que sirve como parte de una estrategia de protección de datos. Este almacén puede ayudar a mejorar la estrategia de retención y la recuperación de su organización cuando quiera un almacén para sus copias de seguridad que
-
esté configurado automáticamente con un bloqueo de almacén en modo de cumplimiento;
-
De forma predeterminada, ofrece cifrado con una clave propia. AWS Si lo desea, puede proporcionar una clave gestionada por el cliente
-
Contiene copias de seguridad que, mediante AWS RAM MPA, se pueden compartir y restaurar desde una cuenta diferente a la que creó la copia de seguridad
Consideraciones y limitaciones
-
Los clústeres de Amazon Aurora, Amazon DocumentDB y Amazon Neptune no cifrados no son compatibles con los almacenes aislados de forma lógica, ya que no admiten el cifrado de instantáneas de clústeres de bases de datos sin cifrar.
-
Amazon EC2 ofrece AMI permitidas para EC2. Si esta configuración está habilitada en su cuenta, añada el alias
aws-backup-vaulta su lista de permitidos.Si no se incluye este alias, las operaciones de copia desde un almacén aislado lógicamente a un almacén de copias de seguridad y las operaciones de restauración de instancias de EC2 desde un almacén aislado lógicamente fallarán y aparecerá un mensaje de error similar a “Source AMI ami-xxxxxx not found in Region”.
-
El ARN (nombre de recurso de Amazon) de un punto de recuperación almacenado en un almacén aislado lógicamente sustituirá al tipo de recurso subyacente por
backup. Por ejemplo, si el ARN original comienza porarn:aws:ec2:, entonces el ARN del punto de recuperación en el almacén aislado lógicamente seráregion::image/ami-*arn:aws:backup:.region:account-id:recovery-point:*Puede utilizar el comando CLI
list-recovery-points-by-backup-vaultpara determinar el ARN.
Comparación y contraste con un almacén de copias de seguridad estándar
Un almacén de copias de seguridad es el tipo de almacén principal y estándar que se utiliza en AWS Backup. Cada copia de seguridad se almacena en un almacén de copias de seguridad cuando se crea la copia de seguridad. Puede asignar políticas basadas en recursos para administrar las copias de seguridad almacenadas en el almacén, como el ciclo de vida de las copias de seguridad almacenadas.
Un almacén aislado lógicamente es un almacén especializado con seguridad adicional y uso compartido flexible para acelerar el tiempo de recuperación (RTO). Este almacén almacena las copias de seguridad principales o copias de las copias de seguridad que se crearon y almacenaron inicialmente en un almacén de respaldo estándar.
Los almacenes de copias de seguridad se cifran con una clave, que es un mecanismo de seguridad que limita el acceso a los usuarios previstos. Estas claves pueden gestionarse o AWS gestionarse por el cliente. Consulte Cifrado de copias para conocer el comportamiento de cifrado durante los trabajos de copia, incluida la copia en un almacén aislado lógicamente.
Además, un almacén de copias de seguridad tener más seguridad con un bloqueo de almacén; los almacenes aislados lógicamente vienen equipados con un bloqueo de almacén en modo de cumplimiento.
Al igual que las bóvedas de respaldo, las bóvedas aisladas lógicamente también admiten etiquetas restringidas para las copias de seguridad de Amazon EC2.
| Característica | Almacén de copias de seguridad | Tener un almacén aislado lógicamente |
|---|---|---|
| AWS Backup Audit Manager | Puede usar AWS Backup Audit Manager para supervisar sus almacenes de respaldo. Controles y corrección | Asegúrese de almacenar una copia de seguridad de un recurso específico en al menos un almacén con espacio lógico según el cronograma que usted determine, además de los controles disponibles en los almacenes estándar. |
Los cargos por almacenamiento y transferencia de datos de los recursos totalmente administrados por AWS Backup figuran en "AWS Backup". Los cargos de almacenamiento y transferencia de datos de otros tipos de recursos se aplicarán en sus respectivos servicios. Por ejemplo, las copias de seguridad de Amazon EBS se mostrarán en "Amazon EBS"; las copias de seguridad de Amazon S3 se mostrarán en "AWS Backup". |
Todos los cargos de facturación de estos almacenes (almacenamiento o transferencia de datos) se incluyen en "AWS Backup". |
|
Disponible en todas las regiones en las que opera AWS Backup |
Disponible en la mayoría de las regiones compatibles con AWS Backup. Actualmente no está disponible en Asia Pacífico (Malasia), Canadá Occidental (Calgary), México (Central), Asia Pacífico (Tailandia), Asia Pacífico (Taipéi), Asia Pacífico (Nueva Zelanda), China (Pekín), China (Ningxia), AWS GovCloud (US-East) o AWS GovCloud (US-West). |
|
Puede almacenar copias de copias de seguridad para la mayoría de los tipos de recursos que admiten las copias entre cuentas. |
Consulte la columna del almacén aislado lógicamente en Disponibilidad de características por recurso para ver los recursos que se pueden copiar a este almacén. |
|
Las copias de seguridad se pueden restaurar por medio de la misma cuenta a la que pertenece el almacén. |
Las copias de seguridad se pueden restaurar con una cuenta distinta de la que es propietaria del almacén si el almacén se comparte con esa cuenta independiente. |
|
|
Opcionalmente, se puede cifrar con una clave (administrada por AWS o por el cliente) Puede utilizar opcionalmente un bloqueo de almacén en modo de cumplimiento o gobernanza |
Se puede cifrar con una clave propia o con una clave AWS gestionada por el cliente Siempre se bloquea con un bloqueo de almacén en modo de cumplimiento La información sobre el tipo de clave de cifrado se conserva y es visible cuando los almacenes se comparten a través AWS RAM de MPA |
|
|
El acceso se puede administrar mediante políticas y AWS Organizations No es compatible con AWS RAM |
Opcionalmente, se puede compartir entre cuentas mediante AWS RAM |
Crear un almacén aislado lógicamente
Puede crear una bóveda aislada de forma lógica a través de la AWS Backup consola o mediante una combinación de comandos de la CLI AWS Backup . AWS RAM
Cada almacén aislado lógicamente viene equipado con un bloqueo de almacén en modo de cumplimiento. Consulte AWS Backup Bloqueo de almacenes para determinar los valores del período de retención más adecuados para su operación
Visualización de los detalles del almacén aislado lógicamente
Puede ver los detalles del almacén, como el resumen, los puntos de recuperación, los recursos protegidos, las cuentas compartidas, la política de acceso y las etiquetas, a través de la AWS Backup consola o la AWS Backup CLI.
Crear copias de seguridad en una bóveda aislada de forma lógica
Lógicamente, los almacenes aislados pueden ser el destino de un trabajo de copia en un plan de respaldo o un objetivo para un trabajo de copia bajo demanda. También se puede usar como destino principal de copias de seguridad. Consulte Copias de seguridad principales en bóvedas aisladas de forma lógica.
Cifrado compatible
Para completar un trabajo de copia correctamente desde un almacén de copias de seguridad a un almacén aislado lógicamente, es necesaria una clave de cifrado determinada por el tipo de recurso que se va a copiar.
Al crear o copiar una copia de seguridad de un tipo de recurso totalmente gestionado, el recurso de origen se puede cifrar mediante una clave gestionada por el cliente o mediante una clave gestionada. AWS
Al crear o copiar una copia de seguridad de otros tipos de recursos (los que no están totalmente gestionados), la fuente debe cifrarse con una clave gestionada por el cliente. AWS no se admiten las claves administradas para los recursos que no están completamente administrados.
Cree o copie copias de seguridad en una bóveda con espacio lógico mediante un plan de copias de seguridad
Puede copiar una copia de seguridad (punto de recuperación) de una bóveda de copia de seguridad estándar a una bóveda con espacio lógico. Para ello, cree un nuevo plan de copias de seguridad o actualice uno existente en la AWS Backup
consola o mediante los comandos y. AWS CLI create-backup-planupdate-backup-plan
Puede copiar bajo demanda una copia de seguridad de un almacén aislado lógicamente a otro (este tipo de copia de seguridad no se puede programar en un plan de copias de seguridad). Puede copiar una copia de seguridad de un almacén aislado lógicamente a un almacén de copias de seguridad estándar siempre que la copia esté cifrada con una clave administrada por el cliente.
On-demand copia de seguridad en una bóveda aislada de forma lógica
Para crear una copia única y bajo demanda de una copia de seguridad en una bóveda con espacio lógico, puede copiarla desde una bóveda de respaldo estándar. Cross-Region o hay copias multicuenta disponibles si el tipo de recurso admite el tipo de copia.
Disponibilidad de copias
Se puede crear una copia de seguridad desde la cuenta a la que pertenece el almacén. Las cuentas con las que se ha compartido el almacén tienen la capacidad de ver o restaurar una copia de seguridad, pero no de crear una copia.
Solo se pueden incluir los tipos de recursos que admitan la copia entre regiones o entre cuentas.
Para obtener más información, consulte Copiar una copia de seguridad, realizar copias de seguridad entre regiones y realizar copias Cross-account de seguridad.
Compartir un almacén aislado lógicamente
Puedes usar AWS Resource Access Manager (RAM) para compartir una bóveda aislada de forma lógica con otras cuentas que designes. Al compartir bóvedas, la información del tipo de clave de cifrado (clave KMS propia o AWS gestionada por el cliente) se conserva y es visible para las cuentas con las que se comparte la bóveda.
Un almacén solo se puede compartir con identificadores individuales. Cuenta de AWS Puedes compartirlo con una cuenta de tu organización o con una cuenta de otra organización. El almacén no se puede compartir con toda la organización ni con unidades organizativas (OU); solo se admiten los identificadores de cuentas individuales como principales de las acciones.
Solo las cuentas con determinados privilegios de IAM pueden compartir y administrar el uso compartido de almacenes.
Para compartir el uso AWS RAM, asegúrate de tener lo siguiente:
-
Dos o más cuentas a las que se puede acceder AWS Backup
-
Vault-owning la cuenta que se pretende compartir tiene los permisos de RAM necesarios. El permiso
ram:CreateResourceSharees necesario para realizar este procedimiento. La políticaAWSResourceAccessManagerFullAccesscontiene todos los RAM-related permisos necesarios:-
backup:DescribeBackupVault -
backup:DescribeRecoveryPoint -
backup:GetRecoveryPointRestoreMetadata -
backup:ListProtectedResourcesByBackupVault -
backup:ListRecoveryPointsByBackupVault -
backup:ListTags -
backup:StartRestoreJob
-
-
Al menos un almacén aislado lógicamente
Restauración de una copia de seguridad desde un almacén aislado lógicamente
Puede restaurar una copia de seguridad almacenada en un almacén aislado lógicamente desde la cuenta propietaria del almacén o desde cualquier cuenta con la que se comparta el almacén.
Consulte Restauración de una copia de seguridad para obtener información sobre cómo restaurar un punto de recuperación mediante la consola AWS Backup .
Una vez que se haya compartido una copia de seguridad desde un almacén aislado lógicamente con su cuenta, podrá utilizar start-restore-job
Un ejemplo de entrada de la CLI puede incluir el comando y los parámetros siguientes:
aws backup start-restore-job --recovery-point-arnarn:aws:backup:us-east-1:accountnumber:recovery-point:RecoveryPointID--metadata {\"availabilityzone\":\"us-east-1d\"} --idempotency-token TokenNumber --resource-type ResourceType --iam-role arn:aws:iam::number:role/service-role/servicerole --region us-east-1
Eliminar un almacén aislado lógicamente
Consulte Eliminación de un almacén. Los almacenes no se pueden eliminar si aún contienen copias de seguridad (puntos de recuperación). Asegúrese de que el almacén esté vacío antes de iniciar una operación de eliminación.
nota
Una bóveda de respaldo con acceso de restauración es una vista de una bóveda subyacente aislada lógicamente y no contiene puntos de recuperación propios. Puede eliminarlo DeleteBackupVault de la cuenta de recuperación incluso cuando esté en estado FALLIDO. Vault Lock (modo de cumplimiento) no bloquea esta eliminación.
Al eliminar un almacén, también se elimina la clave asociada al almacén siete días después de su eliminación, de acuerdo con la política de eliminación de claves.
El siguiente comando de la CLI de ejemplo, delete-backup-vault
aws backup delete-backup-vault --region us-east-1 --backup-vault-nametestvaultname
Opciones de programación adicionales para almacenes aislados lógicamente
El comando de la CLI list-backup-vaults se puede modificar para enumerar todos los almacenes que pertenecen a la cuenta y están presentes en ella:
aws backup list-backup-vaults --region us-east-1
Para enumerar solo los almacenes aislados lógicamente, agregue el parámetro
--by-vault-type LOGICALLY_AIR_GAPPED_BACKUP_VAULT
Incluya el parámetro by-shared para filtrar la lista de almacenes devuelta para mostrar solo los almacenes aislados lógicamente compartidos. La respuesta incluirá la información del tipo de clave de cifrado para cada almacén compartido.
aws backup list-backup-vaults --region us-east-1 --by-shared
Ejemplo de respuesta que muestra información sobre el tipo de clave de cifrado:
{ "BackupVaultList": [ { "BackupVaultName": "shared-logically air-gapped-vault", "BackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:shared-logically air-gapped-vault", "VaultType": "LOGICALLY_AIR_GAPPED_BACKUP_VAULT", "EncryptionKeyType": "AWS_OWNED_KMS_KEY", "CreationDate": "2024-07-25T16:05:23.554000-07:00", "Locked": true, "MinRetentionDays": 7, "MaxRetentionDays": 30 } ] }
nota
El VaultType campo no se incluye en la respuesta de la API en las regiones en las que, lógicamente, no hay bóvedas aisladas.
Descripción de los tipos de claves de cifrado para las bóvedas con espacio lógico
Lógicamente, las bóvedas aisladas admiten diferentes tipos de claves de cifrado, y esta información es visible a través de las API y la consola. AWS Backup Cuando los almacenes se comparten a través AWS RAM de MPA, la información del tipo de clave de cifrado se conserva y se hace visible para las cuentas con las que se comparte el almacén. Esta transparencia le ayuda a comprender la configuración de cifrado de las bóvedas y a tomar decisiones informadas sobre las operaciones de copia de seguridad y restauración.
Valores del tipo de clave de cifrado
El EncryptionKeyType campo puede tener los valores siguientes:
-
AWS_OWNED_KMS_KEY- La bóveda está cifrada con una clave AWS propia. Este es el método de cifrado predeterminado para las bóvedas aisladas de forma lógica cuando no se especifica ninguna clave gestionada por el cliente. -
CUSTOMER_MANAGED_KMS_KEY- El almacén se cifra con una clave de KMS gestionada por el cliente que tú controlas. Esta opción proporciona un control adicional sobre las claves de cifrado y las políticas de acceso.
nota
-
AWS Backup recomienda usar claves AWS propias en bóvedas aisladas de forma lógica.
-
Si la política de su organización exige el uso de una clave gestionada por el cliente, AWS no recomienda utilizar claves de la misma cuenta, excepto para realizar pruebas. En el caso de las cargas de trabajo de producción, se recomienda utilizar una clave gestionada por el cliente desde otra cuenta de una organización secundaria dedicada a la recuperación. Puedes consultar el blog Encrypt AWS Backup, con claves administradas por el cliente y con un espacio lógico,
para obtener más información sobre cómo configurar bóvedas aisladas de forma lógica basadas en CMK. -
Solo puedes AWS seleccionar una clave de cifrado de KMS durante la creación del almacén. Una vez creadas, todas las copias de seguridad contenidas en el almacén se cifrarán con esa clave. No puedes cambiar ni migrar tus almacenes para usar una clave de cifrado diferente.
Política clave para la creación de bóvedas con espacio cerrado de forma lógica y cifrada con CMK
Al crear una bóveda aislada de forma lógica con una clave gestionada por el cliente, debes aplicar la política de gestión a la AWS función de tu cuenta. AWSBackupFullAccess Esta política incluye Allow acciones que permiten interactuar con AWS Backup las claves de KMS AWS KMS para crear subvenciones durante las operaciones de respaldo, copia y almacenamiento. Además, debes asegurarte de que tu política de claves administradas por el cliente (si se usa) incluya los permisos específicos requeridos.
-
La CMK debe compartirse con la cuenta en la que se encuentra, lógicamente, la bóveda aislada
{ "Sid": "Allow use of the key to create a logically air-gapped vault", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[account-id]:role/TheRoleToAccessAccount" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
Política clave para copy/restore
Para evitar errores en los trabajos, revisa tu política de AWS KMS claves para asegurarte de que incluye todos los permisos necesarios y no contiene ninguna declaración de denegación que pueda bloquear las operaciones. Se aplican las siguientes condiciones:
-
En todos los escenarios de copia, las CMK deben compartirse con la función de copia de origen
{ "Sid": "Allow use of the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
-
Al copiar desde un almacén con espacio lógico y cifrado por CMK a un almacén de respaldo, la CMK también se debe compartir con la SLR de la cuenta de destino
{ "Sid": "Allow use of the key for copy from a CMK encrypted logically air-gapped vault to normal backup vault", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
-
Al copiar o restaurar desde una cuenta de recuperación utilizando un almacén cerrado lógicamente compartido RAM/MPA
{ "Sid": "Allow use of the key for copy/restore from a recovery account", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"] //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
IAM Role
Al realizar operaciones de copia de bóvedas aisladas de forma lógica, los clientes pueden utilizar la política que incluye la AWSBackupDefaultServiceRole política gestionada. AWSAWSBackupServiceRolePolicyForBackup Sin embargo, si los clientes prefieren implementar un enfoque de política de privilegios mínimos, su política de IAM debe incluir un requisito específico:
-
La función de copia de la cuenta de origen debe tener permisos de acceso a las CMK de origen y de destino.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "KMSPermissions", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] }, { "Sid": "KMSCreateGrantPermissions", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }, ] }
Por lo tanto, uno de los errores más comunes de los clientes se produce durante la copia cuando los clientes no proporcionan los permisos suficientes para sus CMK y funciones de copia.
Visualización de los tipos de claves de cifrado
Puede ver la información del tipo de clave de cifrado tanto a través de la AWS Backup consola como mediante programación mediante los SDK AWS CLI o los SDK.
Consola: al ver los almacenes separados de forma lógica en la AWS Backup consola, el tipo de clave de cifrado aparece en la página de detalles del almacén, en la sección de información de seguridad.
AWS CLI/API: Al consultar bóvedas aisladas de forma lógica, se devuelve el tipo de clave de cifrado en respuesta a las siguientes operaciones:
list-backup-vaults(incluso para bóvedas compartidas)--by-shareddescribe-backup-vaultdescribe-recovery-pointlist-recovery-points-by-backup-vaultlist-recovery-points-by-resource
Consideraciones sobre el cifrado de almacenes
Cuando trabaje con bóvedas y tipos de claves de cifrado con separación lógica, tenga en cuenta lo siguiente:
-
Selección de claves durante la creación: si lo desea, puede especificar una clave de KMS gestionada por el cliente al crear un almacén aislado de forma lógica. Si no se especifica, se utilizará una clave propia AWS.
-
Visibilidad del almacén compartido: las cuentas con las que se comparte un almacén pueden ver el tipo de clave de cifrado, pero no pueden modificar la configuración de cifrado.
-
Información sobre los puntos de recuperación: el tipo de clave de cifrado también está disponible cuando se visualizan los puntos de recuperación en bóvedas aisladas de forma lógica.
-
Operaciones de restauración: comprender el tipo de clave de cifrado le ayuda a planificar las operaciones de restauración y a comprender los posibles requisitos de acceso.
-
Cumplimiento: la información sobre el tipo de clave de cifrado respalda los requisitos de auditoría e informes de cumplimiento, ya que proporciona transparencia en lo que respecta a los métodos de cifrado utilizados para hacer copias de seguridad de los datos.
Uso de la clave propiedad del servicio
AWS Backup crea y administra las claves de cifrado que se utilizan para cifrar todos los datos de respaldo almacenados en bóvedas con espacio lógico, a fin de proteger y evitar la pérdida de acceso a la clave de cifrado durante un evento de pérdida de datos.
-
Estas claves son gratuitas y no se deducen de las cuotas de su cuenta. AWS KMS
-
Una sola clave solo se usa para una bóveda específica y no se comparte con ninguna otra cuenta ni con ningún otro propósito.
-
Estas claves se eliminan una vez que también se elimina la bóveda asignada (vacía).
-
Estas claves se crean con la especificación de claves SYMMETRIC_DEFAULT.
-
La política de rotación predeterminada es de 90 días. Puedes solicitar la rotación (una vez cada 6 meses) de las claves de cifrado propiedad del servicio para tus bóvedas con espacio lógico mediante un ticket de soporte.
Consulta la documentación para obtener más información. AWS KMS
Consideraciones para la corrección automática de seguridad
Cuando AWS Backup copia una copia de seguridad de EC2 (AMI) en una bóveda aislada de forma lógica, la concede temporalmente launchPermission (en la AMI) y createVolumePermission (en las instantáneas de EBS asociadas) a una cuenta propiedad del servicio. Estos permisos se revocan automáticamente una vez finalizada la copia.
Estas operaciones generan ModifyImageAttribute ModifySnapshotAttribute eventos en sus AWS CloudTrail registros, con el valor userIdentity.invokedBy establecido en. backup.amazonaws.com
Si tienes una lógica de corrección automática de seguridad (por ejemplo, EventBridge las reglas de Amazon con AWS Lambda) que monitoriza estos eventos y revoca el uso compartido entre cuentas, debes excluir los eventos allí donde esté. userIdentity.invokedBy backup.amazonaws.com De lo contrario, al copiar tareas a bóvedas con espacio lógico, se producirá un error con el siguiente texto: «No tienes permiso para acceder al almacenamiento de esta AMI».
Esta exclusión es segura porque la copia está autorizada por sus políticas de acceso al almacén (backup:CopyFromBackupVaulten el almacén de origen y backup:CopyIntoBackupVault en el almacén de destino), que se evalúan antes de que se produzca cualquier modificación en los atributos de EC2. Los permisos temporales solo se conceden a una cuenta fija AWS propiedad de un servicio y se revocan automáticamente una vez finalizada la copia.
Ejemplo de patrón de eventos de EventBridge reglas que excluye las operaciones: AWS Backup
{ "source": ["aws.ec2"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["ec2.amazonaws.com"], "eventName": ["ModifySnapshotAttribute", "ModifyImageAttribute"], "userIdentity": { "invokedBy": [{"anything-but": "backup.amazonaws.com"}] } } }
Solución de un problema de almacén aislado lógicamente
Si encuentra errores durante su flujo de trabajo, consulte los siguientes ejemplos de errores y soluciones sugeridas:
El trabajo de copia de la AMI de EC2 a un almacén con un espacio lógico aislado falla y se produce un error de permiso
Error: Copy job fails with "You do not have permission to access
the storage of this ami."
Causa posible: durante un trabajo de copia de la AMI de EC2 a un almacén con espacio lógico, concede AWS Backup temporalmente el permiso de lanzamiento (AMI) y el permiso de creación de volúmenes (instantánea de EBS) a una cuenta propiedad del servicio, lo que genera eventos en sus registros. ModifyImageAttribute ModifySnapshotAttribute AWS CloudTrail Si tiene una lógica de corrección automática de seguridad (como EventBridge las reglas de Lambda) que supervise estos eventos y revoque automáticamente los permisos de uso compartido entre cuentas, puede eliminar el acceso temporal antes de que finalice la copia.
nota
Esto puede ocurrir de manera similar con los trabajos de copia para otros recursos, como Amazon FSx.
Solución: actualice el patrón de eventos de la EventBridge regla para excluir las operaciones realizadas por AWS Backup. En concreto, excluya los eventos backup.amazonaws.com para garantizar que su lógica de corrección automática no revoque los permisos temporales entre cuentas que se AWS Backup
conceden durante el proceso de copia. userIdentity.invokedBy
AccessDeniedException
Error: An error occured (AccessDeniedException) when calling
the [command] operation: Insufficient privileges to perform this action."
Causa posible: el parámetro --backup-vault-account-id no se incluyó cuando se ejecutó una de las siguientes solicitudes en un almacén compartido por la RAM:
describe-backup-vaultdescribe-recovery-pointget-recovery-point-restore-metadatalist-protected-resources-by-backup-vaultlist-recovery-points-by-backup-vault
Solución: vuelva a probar el comando que devolvió el error, pero incluya el parámetro --backup-vault-account-id que especifica la cuenta propietaria del almacén.
OperationNotPermittedException
Error: OperationNotPermittedException se devuelve tras una llamada de CreateResourceShare.
Causa posible: si ha intentado compartir un recurso, como un almacén aislado lógicamente, con otra organización, es posible que reciba esta excepción. Un almacén se puede compartir con una cuenta de otra organización, pero no se puede compartir con la otra organización en sí.
Solución: vuelva a probar la operación, pero especifique una cuenta como valor principals en lugar de una organización o unidad organizativa.
No se muestra el tipo de clave de cifrado
Problema: el tipo de clave de cifrado no está visible al ver una bóveda aislada de forma lógica o sus puntos de recuperación.
Causas posibles:
Estás viendo una bóveda antigua que se creó antes de que se añadiera la compatibilidad con los tipos de claves de cifrado
Estás usando una versión anterior del SDK AWS CLI o
La respuesta de la API no incluye el campo del tipo de clave de cifrado
Solución:
Actualice la AWS CLI suya a la versión más reciente
En el caso de los almacenes más antiguos, el tipo de clave de cifrado se rellenará automáticamente y debería aparecer en las siguientes llamadas a la API
Comprueba que estás utilizando las operaciones de API correctas que devuelven información sobre el tipo de clave de cifrado
En el caso de las bóvedas compartidas, comprueba que la bóveda se comparte correctamente AWS Resource Access Manager
«FALLÓ» VaultState con AccessDeniedException los registros CloudTrail
Error en CloudTrail: "User: <assumed role> is not authorized to perform: kms:CreateGrant on this resource because the resource does not exist in this Region, no resource-based policies allow access, or a resource-based policy explicitly denies access"
Causas posibles:
El almacén se creó con una clave gestionada por el cliente, pero el rol asumido no tiene CreateGrant permiso en relación con la política de claves requerida para usar la clave para crear el almacén
Solución:
Conceda los permisos especificados en la Política clave para la creación de bóvedas con espacio cerrado de forma lógica y cifrada con CMK sección y, a continuación, vuelva a intentar el flujo de trabajo de creación del almacén.
No se puede eliminar el acceso al almacén de respaldo que se encuentra en estado «FALLIDO»
Error: una bóveda de copia de seguridad para restaurar el acceso está atascada en estado FALLIDO. RevokeRestoreAccessBackupVaultdevuelve un error que requiere que el almacén esté en estado DISPONIBLE y, a continuación, CreateRestoreAccessBackupVault devuelveLimitExceededException.
Causas posibles:
La política de claves de KMS de la cuenta del almacén de claves no autorizaba
backup.amazonaws.com.rproxy.goskope.comdesde la cuenta de recuperación en el momento en que se creó el almacén.El rol de IAM utilizado para llamar no
CreateRestoreAccessBackupVaulttenía elmpa:StartSessionpermiso requerido para el flujo de trabajo de Multi-party aprobación.
Solución: llame DeleteBackupVault desde la cuenta de recuperación para eliminar la bóveda de respaldo con acceso de restauración fallida. RevokeRestoreAccessBackupVaultse aplica solo a los almacenes en estado DISPONIBLE. Vault Lock no impide esta eliminación, ya que una bóveda de respaldo para restaurar el acceso es una vista de la bóveda subyacente, separada de forma lógica, y no contiene puntos de recuperación propios. Tras la eliminación, corrija la política de claves de KMS y añada el mpa:StartSession permiso antes de volver a crear el almacén.