Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Administración AWS Backup recursos en múltiples Cuentas de AWS
nota
Antes de administrar los recursos Cuentas de AWS en varias AWS Backup entradas, tus cuentas deben pertenecer a la misma organización del AWS Organizations servicio.
Cross-account descripción general de la administración
Puede utilizar la función de administración multicuenta AWS Backup para administrar y supervisar todos los trabajos de copia de seguridad, restauración y copia con AWS Organizations los Cuentas de AWS que configure. AWS Organizationses un servicio que ofrece administración basada en políticas para varios usuarios Cuentas de AWS desde una sola cuenta de administración. Le permite estandarizar la forma en que implementa las políticas de copia de seguridad, minimizando los errores manuales y el esfuerzo simultáneamente. Desde una vista central, puede identificar fácilmente los recursos en todas las cuentas que cumplan los criterios que le interesan.
Si lo configuras AWS Organizations, puedes configurarlo AWS Backup para supervisar las actividades de todas tus cuentas en un solo lugar. También puedes crear una política de copias de seguridad y aplicarla a cuentas seleccionadas que formen parte de tu organización y ver las actividades totales de las tareas de copia de seguridad directamente desde la AWS Backup consola. Esta funcionalidad permite a los administradores de copias de seguridad monitorizar eficazmente el estado del trabajo de copia de seguridad en cientos de cuentas de toda la empresa desde una sola cuenta maestra. Se aplican las Cuotas para AWS Organizations.
Por ejemplo, se define una política de copia de seguridad A que toma copias de seguridad diarias de recursos específicos y las mantiene durante 7 días. Puede aplicar la política de copia de seguridad A a toda la organización. (Esto significa que cada cuenta de la organización obtiene esa política de copia de seguridad, lo que crea un plan de copia de seguridad correspondiente que está visible en esa cuenta). A continuación, crea una unidad organizativa denominada Finance y decide mantener sus copias de seguridad durante solo 30 días. En este caso, se define una política de copia de seguridad B, que anula el valor del ciclo de vida y se adjunta a esa unidad organizativa Finance. Esto significa que todas las cuentas bajo la unidad organizativa Finance obtienen un nuevo plan de copia de seguridad efectivo que toma copias de seguridad diarias de todos los recursos especificados y las mantiene durante 30 días.
En este ejemplo, la política de copia de seguridad A y la política de copia de seguridad B se fusionaron en una única política de copia de seguridad, que define la estrategia de protección para todas las cuentas de la unidad organizativa denominada Finance. Todas las demás cuentas de la organización permanecen protegidas por la política de copia de seguridad A. La combinación se realiza solo para las políticas de copia de seguridad que comparten el mismo nombre de plan de copia de seguridad. También puede hacer que la política A y la política B coexistan en esa cuenta sin ninguna combinación. Solo puede utilizar operadores avanzados de fusión en la vista JSON de la consola. Para obtener más información sobre la combinación de políticas, consulte Definición de políticas, sintaxis de políticas y herencia de políticas en la Guía del usuario de AWS Organizations . Para obtener referencias y casos de uso adicionales, consulta el blog Cómo administrar las copias de seguridad a escala cuando las AWS Organizations usas AWS Backup
Cross-account La administración consiste en la supervisión multicuenta, las copias de seguridad entre cuentas, las políticas de respaldo y las cuentas de administrador delegadas. No todos estos elementos están disponibles en todas las regiones. Para obtener información sobre dónde está disponible la administración multicuenta, consulte Disponibilidad de funciones por región. AWS
Cómo usar la administración entre cuentas
-
Cree una cuenta de administración AWS Organizations y añada cuentas a la cuenta de administración.
-
Habilite la función de administración multicuenta en AWS Backup.
-
Cree una política de respaldo para aplicarla a todos los usuarios Cuentas de AWS de su cuenta de administración.
nota
En el caso de los planes de respaldo que administran las organizaciones, la configuración de la cuenta de administración para habilitar los recursos anula la configuración de la cuenta de un miembro para ese plan de respaldo en particular, incluso si hay configuradas una o más cuentas de administrador delegado. Las cuentas de administrador delegado son cuentas de miembros con características mejoradas y no pueden anular la configuración como una cuenta de administración.
-
Gestione las tareas de copia de seguridad, restauración y copia en todos sus. Cuentas de AWS
Cross-account ajustes de administración
Cross-account la administración le permite habilitar o deshabilitar la configuración para administrar y monitorear las actividades en varias cuentas de su organización.
- Cross-account copia de seguridad
-
Permita que las cuentas de su organización copien copias de seguridad a otras cuentas.
- Multi-party aprobación
-
Multi-party la integración de aprobación le permite solicitar la Multi-party aprobación de todas las cuentas de su organización.
- Administrador delegado
-
Delegated Administrator permite a Backup sincronizar automáticamente los permisos de administrador delegado con las organizaciones.
Creación de una cuenta de administración en Organizations
En primer lugar, debe crear su organización y configurarla con las cuentas de AWS los miembros incluidas. AWS Organizations Para obtener instrucciones, consulte Tutorial: Creación y configuración de una organización en la Guía del usuario de AWS Organizations .
Al añadir cuentas de miembro a su organización, asegúrese de que cada cuenta tenga:
-
Al menos una bóveda de respaldo con espacios cerrados de and/or forma lógica
-
un rol de IAM.
Las políticas de respaldo que cree tendrán un plan de respaldo, pero también identificarán los almacenes utilizados en el plan de respaldo Regiones de AWS, los recursos de los que se realizará la copia de seguridad y la función de IAM que se utilizará para crear la copia de seguridad. Las políticas de copias de seguridad que hacen referencia a cuentas que carecen de la información requerida no funcionarán según se espera.
Para obtener más información, consulte Sintaxis de las políticas de copia de seguridad en la Guía del usuario de AWS Organizations .
Habilitación de la administración entre cuentas
Para poder utilizar la administración multicuenta AWS Backup, la cuenta de administración debe habilitar la función (es decir, habilitarla). Una vez que la cuenta de administración habilite la administración entre cuentas, puede crear políticas de copia de seguridad que administren los recursos de varias cuentas.
Para habilitar la administración entre cuentas
-
Abre el Consola de AWS Backup at. https://console.aws.amazon.com/backup/
Debe iniciar sesión con las credenciales de la cuenta de administración. -
En el panel de navegación izquierdo, elija Settings (Configuración) para abrir la página de administración entre cuentas.
-
En la sección Backup policies (Políticas de copia de seguridad), elija Enable (Habilitar).
Esto le da acceso a todas las cuentas y le permite crear políticas que automatizan la administración de varias cuentas en su organización simultáneamente.
-
En la sección Cross-account de supervisión, elija Activar.
Esto le permite monitorizar las actividades de copia de seguridad, copia y restauración de todas las cuentas de su organización desde su cuenta de administración.
Políticas de copia de seguridad
Puede combinar los planes de copia de seguridad con la escalabilidad de las políticas de AWS Organizations para crear políticas de respaldo que simplifiquen la administración en toda su organización.
Consulte la Guía del usuario de AWS Organizations para obtener información sobre cómo habilitar las políticas de copia de seguridad para su organización, de modo que pueda:
Consulte AWS Backup cuotas para obtener información sobre las cuotas específicas de AWS Backup de los elementos incluidos en una política.
importante
Las políticas de respaldo permiten la selección de recursos por tipos de recursos (por ejemploarn:aws:ec2:*:*:volume/*) o por etiquetas, pero no por ARN de recursos individuales. Utilice las políticas de respaldo para aplicarlas ampliamente en varias cuentas de una organización u organización organizativa, no para centrarse en recursos individuales.
Para hacer copias de seguridad de los recursos individuales mediante ARN, utilice en su lugar una asignación de recursos del plan de respaldo local.
Para obtener más información sobre la selections sintaxis, consulte la sintaxis y los ejemplos de la política de respaldo en la Guía del AWS Organizations usuario.
Administrador delegado
La administración delegada proporciona una forma cómoda para que los usuarios asignados a una cuenta de miembro registrado realicen la mayoría de las tareas AWS Backup administrativas. Puede optar por delegar la administración en una cuenta de AWS Backup miembro AWS Organizations, ampliando así la capacidad AWS Backup de administrar desde fuera de la cuenta de administración y en toda la organización.
Una cuenta de administración, de forma predeterminada, es la cuenta que se usa para editar y administrar las políticas. Con la característica de administrador delegado, puede delegar estas funciones de administración a las cuentas miembro que designe. A su vez, esas cuentas pueden administrar políticas, además de la cuenta de administración.
Una vez que la cuenta miembro se haya registrado correctamente para la administración delegada, se convierte en una cuenta de administrador delegado. Tenga en cuenta que las cuentas, no los usuarios, se designan como administradores delegados.
La habilitación de cuentas de administrador delegado permite administrar las políticas de copia de seguridad, minimiza la cantidad de usuarios con acceso a la cuenta de administración y facilita la monitorización de los trabajos entre cuentas.
A continuación se muestra una tabla que muestra las funciones de la cuenta de administración, las cuentas delegadas como administradores de respaldo y las cuentas que son miembros de la AWS organización.
nota
Las cuentas de administrador delegado son cuentas de miembros con características mejoradas, pero no pueden anular la configuración de suscripción al servicio de otras cuentas de miembros como una cuenta de administración.
| PRIVILEGIOS | CUENTA DE ADMINISTRACIÓN | ADMINISTRADOR DELEGADO | CUENTA MIEMBRO |
|---|---|---|---|
| Register/deregister cuentas de administrador delegado | Sí | No | No |
| Activar la administración entre cuentas | Sí | No | No |
| Administre las políticas de respaldo en todas las cuentas en AWS Organizations | Sí | Sí | No |
| Monitorizar los trabajos entre cuentas | Sí | Sí | No |
Requisitos previos
Para poder delegar la administración de las copias de seguridad, primero debe registrar al menos una cuenta de miembro en su AWS organización como administrador delegado. Antes de poder registrar una cuenta como administrador delegado, primero debe configurar lo siguiente:
AWS Organizations debe estar habilitada y configurada con al menos una cuenta de miembro además de su cuenta de administración predeterminada.
Se recomienda que la cuenta de administración de la organización tenga la AWS Backup Service-Linked función (AWSServiceRoleForBackup) presente para sincronizar automáticamente los permisos de administrador delegados con las organizaciones. Esto garantiza que los administradores delegados tengan el acceso adecuado al habilitar las regiones de suscripción voluntaria o al cambiar la asignación de administrador. Si la Service-Linked función de copia de seguridad no está presente o se ha eliminado, los clientes tienen varias opciones para crearla:
-
Habilitar la función de administrador delegado.
-
Acceda a la página de la consola de Backup Vaults.
-
Créelo manualmente siguiendo la documentación de Cómo crear un rol vinculado a un servicio.
-
-
En la AWS Backup consola, asegúrese de que las políticas de respaldo, la supervisión multicuenta, el respaldo multicuenta y las funciones de administrador delegado estén activadas. Se encuentran debajo del panel de administradores delegados de la AWS Backup consola.
-
Cross-account La supervisión le permite supervisar la actividad de respaldo en todas las cuentas de su organización desde la cuenta de administración, así como desde las cuentas de administrador delegado.
-
Opcional: la Cross-account copia de seguridad, que permite a las cuentas de su organización copiar las copias de seguridad a otras cuentas (para recursos Backup-supported multicuenta).
-
Opcional: administrador delegado, que permite AWS Backup crear automáticamente la Service-Linked función de respaldo para sincronizar los permisos de administrador delegado con las organizaciones.
-
Habilite el acceso al servicio
con AWS Backup.
-
La configuración de la administración delegada consta de dos pasos. El primer paso es delegar la monitorización de los trabajos entre cuentas. El segundo paso es delegar la administración de las políticas de copia de seguridad.
Registro de una cuenta miembro como cuenta del administrador delegado
Esta es la primera sección: Uso de la AWS Backup consola para registrar una cuenta de administrador delegado a fin de supervisar los trabajos entre cuentas. Para delegar AWS Backup políticas, usará la consola de Organizaciones en la siguiente sección.
Para registrar una cuenta de miembro mediante la AWS Backup consola:
-
Abre el Consola de AWS Backup at https://console.aws.amazon.com/backup/
. Debe iniciar sesión con las credenciales de la cuenta de administración. En Mi cuenta, en el panel de navegación izquierdo de la consola, elija Configuración.
En el panel Administradores delegados, haga clic en Registrar administrador delegado o Agregar administrador delegado.
En la página Registrar administrador delegado, seleccione la cuenta que desee registrar y, a continuación, elija Registrar cuenta.
Esta cuenta designada ahora se registrará como administradora delegada, con privilegios administrativos para supervisar los trabajos en todas las cuentas de la organización. Esta cuenta miembro no puede registrar ni anular el registro de otras cuentas de administrador delegado. Puede usar la consola para registrar un máximo de 5 cuentas como administradores delegados.
importante
El registro de una cuenta como administrador delegado por sí solo no permite la administración de políticas de respaldo. Para permitir que la cuenta de administrador delegado vea y edite las políticas de respaldo, también debe completar los pasos siguientes:
-
Adjunte la política AWSBackupOrganizationAdminAccess gestionada a los roles o usuarios de IAM de la cuenta de administrador delegado que necesiten realizar tareas a nivel de la organización. Esta política no se adjunta automáticamente.
-
Delegue la administración de las políticas de respaldo AWS Organizations mediante la creación de una política de delegación basada en los recursos en la cuenta de administración. Para ver los pasos, consulte Delegados AWS Backup políticas a través de AWS Organizations.
Para registrar una cuenta miembro mediante programación:
Utilice el comando CLI register-delegated-administrator. Puede especificar los siguientes parámetros en su solicitud de CLI:
service-principalaccount-id
A continuación se muestra un ejemplo de una solicitud de CLI para registrar una cuenta miembro mediante programación:
aws organizations register-delegated-administrator \ --account-id 012345678912 \ --service-principal "backup.amazonaws.com"
Anulación del registro de una cuenta miembro
Utilice el siguiente procedimiento para eliminar el acceso administrativo AWS Backup anulando el registro de una cuenta de miembro de su AWS organización que haya sido previamente designada como administrador delegado.
Para anular el registro de una cuenta miembro con la consola
-
Abre el at. Consola de AWS Backup https://console.aws.amazon.com/backup/
Debe iniciar sesión con las credenciales de la cuenta de administración. En Mi cuenta, en el panel de navegación izquierdo de la consola, elija Configuración.
En la sección Administrador delegado, elija Anular el registro de cuenta.
Elige la cuenta o cuentas para las que desea anular el registro.
En el cuadro de diálogo Anular el registro de cuenta, revise las implicaciones de seguridad y, a continuación, escriba
confirmpara completar la anulación del registro.Elija
Deregister account.
Para anular el registro de una cuenta miembro mediante programación:
Utilice el comando de la CLI deregister-delegated-administrator para anular el registro de una cuenta de administrador delegado. Puede especificar los siguientes parámetros en su solicitud de API:
service-principalaccount-id
A continuación se muestra un ejemplo de una solicitud de CLI para anular el registro de una cuenta miembro mediante programación:
aws organizations deregister-delegated-administrator \ --account-id 012345678912 \ --service-principal "backup.amazonaws.com"
Delegados AWS Backup políticas a través de AWS Organizations
En la AWS Organizations consola, puede delegar la administración de varias políticas, incluidas las políticas de respaldo.
Desde la cuenta de administración que ha iniciado sesión en la consola de AWS Organizations
Supervisar las actividades en múltiples Cuentas de AWS
Para supervisar los trabajos de copia de seguridad, copia y restauración en todas las cuentas, debe habilitar la supervisión entre cuentas. Esto le permite monitorizar las actividades de copia de seguridad en todas las cuentas desde la cuenta de administración de la organización. Después de participar, todos los trabajos de la organización que se crearon después de la suscripción están visibles. Cuando se desactiva, AWS Backup mantiene los trabajos en la vista conjunta durante 30 días (desde que se llega a un estado de finalización). Los trabajos creados después de la exclusión no son visibles y no muestran los trabajos de copia de seguridad recién creados. Para obtener instrucciones de aceptación, consulte Habilitación de la administración entre cuentas.
Para supervisar varias cuentas
-
Abre el Consola de AWS Backup at https://console.aws.amazon.com/backup/
. Debe iniciar sesión con las credenciales de la cuenta de administración. -
En el panel de navegación izquierdo, elija Settings (Configuración) para abrir la página de administración entre cuentas.
-
En la sección Cross-account de supervisión, elija Activar.
Esto le permite monitorizar las actividades de copia de seguridad y restauración de todas las cuentas de su organización desde su cuenta de administración.
-
En el panel de navegación de la izquierda, selecciona Cross-account la supervisión.
-
En la página de Cross-account supervisión, selecciona las pestañas Trabajos de copia de seguridad, Trabajos de restauración o Copiar trabajos para ver todos los trabajos creados en todas tus cuentas. Puedes ver cada uno de estos trabajos por Cuenta de AWS ID y puedes ver todos los trabajos de una cuenta concreta.
-
En el cuadro de búsqueda, puede filtrar los trabajos por Account ID (ID de cuenta), Status (Estado), o Job ID (ID de trabajo).
Por ejemplo, puede elegir la pestaña Backup jobs (Trabajos de copia de seguridad) y ver todos los trabajos de copia de seguridad creados en todas sus cuentas. Puede filtrar la lista por Account ID (ID de cuenta) y ver todos los trabajos de copia de seguridad creados en esa cuenta.
Reglas de suscripción de recursos
Si el plan de respaldo de una cuenta de miembro se creó mediante una política de Organizations-level respaldo, la configuración de AWS Backup suscripción de la cuenta de administración de organizaciones anulará la configuración de suscripción de esa cuenta de miembro, pero solo para ese plan de respaldo.
Si la cuenta miembro también tiene planes de copia de seguridad a nivel local creados por los usuarios, dichos planes de copia de seguridad seguirán la configuración de suscripción de la cuenta miembro, sin referencia a la configuración de suscripción de la cuenta de administración de Organizations.
Definición de políticas, sintaxis de políticas y herencia de políticas
Los siguientes temas están documentados en la Guía del AWS Organizations usuario.
-
Políticas de copia de seguridad: consulte Políticas de copia de seguridad.
-
Sintaxis de políticas: consulte Ejemplos y sintaxis de políticas de copia de seguridad.
-
Herencia para tipos de políticas de administración: consulte Herencia para tipos de políticas de administración.