Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Coffre-fort à isolation logique
Vue d'ensemble des chambres fortes à espacement d'air logique
AWS Backup propose un type de coffre-fort secondaire qui peut stocker des sauvegardes dans un conteneur doté de fonctionnalités de sécurité supplémentaires. Un coffre-fort logiquement isolé est un coffre-fort spécialisé qui offre une sécurité supérieure à celle d'un coffre-fort de sauvegarde standard, ainsi que la possibilité de partager l'accès au coffre-fort avec d'autres comptes afin que les objectifs de temps de restauration (RTO) soient plus rapides et plus flexibles en cas d'incident nécessitant une restauration rapide des ressources.
Les coffres-forts logiquement isolés sont dotés de fonctionnalités de protection supplémentaires ; chaque coffre-fort est chiffré soit avec une clé AWS détenue (par défaut), soit en option avec une clé KMS gérée par le client, et chaque coffre-fort est équipé AWS Backup du mode de conformité de Vault Lock. Les informations sur le type de clé de cryptage sont visibles via AWS Backup les API et la console pour des rapports de transparence et de conformité.
Vous pouvez intégrer vos coffres-forts logiquement séparés avec Multi-party approbation (MPA) pour permettre la restauration des sauvegardes dans les coffres-forts même si le compte propriétaire du coffre-fort n'est pas accessible, ce qui contribue à maintenir la continuité des activités. De plus, vous pouvez choisir d'intégrer AWS Resource Access Manager (RAM) pour partager un coffre-fort logiquement séparé avec d'autres AWS comptes (y compris des comptes d'autres organisations) afin que les sauvegardes stockées dans le coffre-fort puissent être restaurées à partir d'un compte avec lequel le coffre-fort est partagé, si nécessaire pour la récupération de données ou les tests de restauration. Dans le cadre de cette sécurité accrue, un coffre-fort logiquement séparé stocke ses sauvegardes dans un compte appartenant à un AWS Backup service (ce qui entraîne l'affichage des sauvegardes comme partagées en dehors de votre organisation dans les éléments de modification des attributs dans les journaux). AWS CloudTrail
Dans le cas où le compte propriétaire de votre coffre-fort logiquement isolé serait fermé (de manière malveillante ou autre), vous pouvez toujours accéder aux sauvegardes du coffre-fort (les restaurer ou les copier) via MPA jusqu'à la fin de la période suivant la fermeture. https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-closing.html#post-closure-period Après l'expiration de la période post-fermeture, les sauvegardes ne sont plus accessibles. Pendant la période qui suit la fermeture, vous pouvez consulter la documentation de gestion du AWS compte pour reprendre le contrôle de votre compte tout en travaillant à sa restauration.
Pour une meilleure résilience, nous vous recommandons de créer des copies interrégionales dans des coffres-forts logiquement séparés, dans des comptes identiques ou séparés. Toutefois, si vous souhaitez réduire les coûts de stockage en ne conservant qu'une seule copie, vous pouvez utiliser les sauvegardes principales dans des coffres-forts séparés de manière logique, après l'intégration à MPA. AWS
Vous pouvez consulter la tarification du stockage pour les sauvegardes des services pris en charge dans un coffre-fort logiquement séparé sur la AWS Backup page des tarifs.
Consultez Disponibilité des fonctionnalités par ressource les types de ressources que vous pouvez copier dans un coffre-fort logiquement espacé.
Rubriques
Cas d'utilisation pour les coffres-forts à espace d'air logique
Comparaison et contraste avec un coffre-fort de sauvegarde standard
Création de sauvegardes dans un coffre-fort logiquement espacé
Restaurez une sauvegarde à partir d'un coffre-fort logiquement isolé
Options de programmation supplémentaires pour les coffres-forts à espace d'air logique
Considérations relatives à la correction automatique de la sécurité
Sauvegardes principales vers des coffres-forts à isolation logique
Multi-party approbation pour les chambres fortes à espacement d'air logique
Cas d'utilisation pour les coffres-forts à espace d'air logique
Un coffre-fort à isolation logique est un coffre-fort secondaire qui fait partie d'une stratégie de protection des données. Ce coffre-fort peut aider à améliorer la stratégie de conservation et de restauration de votre organisation lorsque vous souhaitez un coffre-fort pour vos sauvegardes qui
-
Est automatiquement configuré avec un verrouillage du coffre-fort en mode conformité
-
Propose par défaut le chiffrement à l'aide d' AWS une clé propre. Vous pouvez éventuellement fournir une clé gérée par le client
-
Contient des sauvegardes qui, via AWS RAM ou MPA, peuvent être partagées et restaurées à partir d'un compte différent de celui qui a créé la sauvegarde
Considérations et restrictions
-
Les clusters Amazon Aurora, Amazon DocumentDB et Amazon Neptune non chiffrés ne sont pas pris en charge pour les coffres-forts logiquement séparés, car ils ne prennent pas en charge le chiffrement des instantanés de clusters de bases de données non chiffrés.
-
Amazon EC2 propose des AMI autorisées par EC2. Si ce paramètre est activé dans votre compte, ajoutez l'alias
aws-backup-vaultà votre liste d'autorisation.Si cet alias n'est pas inclus, les opérations de copie d'un coffre-fort logiquement espacé vers un coffre-fort de sauvegarde et les opérations de restauration des instances EC2 à partir d'un coffre-fort logiquement espacé échoueront avec un message d'erreur tel que « Source AMI ami-xxxxxx introuvable dans la région ».
-
L'ARN (Amazon Resource Name) d'un point de restauration stocké dans un coffre-fort logiquement espacé remplacera le
backuptype de ressource sous-jacent. Par exemple, si l'ARN d'origine commence pararn:aws:ec2:, alors l'ARN du point de restauration dans le coffre-fort logiquement espacé sera.region::image/ami-*arn:aws:backup:region:account-id:recovery-point:*Vous pouvez utiliser la commande CLI
list-recovery-points-by-backup-vaultpour déterminer l'ARN.
Comparaison et contraste avec un coffre-fort de sauvegarde standard
Un coffre-fort de sauvegarde est le type de coffre-fort principal et standard utilisé dans AWS Backup. Chaque sauvegarde est stockée dans un coffre-fort de sauvegarde lors de sa création. Vous pouvez attribuer des politiques basées sur les ressources pour gérer les sauvegardes stockées dans le coffre-fort, telles que le cycle de vie des sauvegardes stockées dans le coffre-fort.
Un coffre-fort à isolation logique est un coffre-fort spécialisé offrant plus de sécurité et un partage flexible pour un délai de reprise (RTO) plus rapide. Ce coffre-fort stocke les sauvegardes principales ou les copies des sauvegardes initialement créées et stockées dans un coffre-fort de sauvegarde standard.
Les coffres-forts de sauvegarde sont chiffrés à l'aide d'une clé, un mécanisme de sécurité qui limite l'accès aux utilisateurs prévus. Ces clés peuvent être gérées par le client ou AWS gérées. Consultez la section Chiffrement des copies pour connaître le comportement du chiffrement lors des tâches de copie, y compris la copie dans un coffre-fort logiquement séparé.
En outre, un coffre-fort de secours peut bénéficier d'une sécurité supplémentaire grâce à un verrou ; les coffres-forts à espace ouvert logiquement sont équipés d'un verrou en mode conformité.
À l'instar des coffres-forts de sauvegarde, les coffres-forts à espacement logique prennent également en charge les balises https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/Using_Tags.html#tag-restrictions restreintes pour les sauvegardes Amazon EC2.
| Fonctionnalité | Coffre-fort de sauvegarde | Coffre-fort à isolation logique |
|---|---|---|
| AWS Backup Audit Manager | Vous pouvez utiliser AWS Backup Audit Manager Contrôles et mesures correctives pour surveiller vos coffres-forts de sauvegarde. | Assurez-vous qu'une sauvegarde d'une ressource spécifique est stockée dans au moins un coffre-fort logiquement espacé selon un calendrier que vous déterminez, en plus des contrôles disponibles pour les coffres-forts standard. |
Les frais de stockage et de transfert de données pour les ressources entièrement gérées AWS Backup par sont indiqués sous « AWS Backup ». D'autres types de ressources, des frais de stockage et de transfert de données seront facturés dans le cadre de leurs services respectifs. Par exemple, les sauvegardes Amazon EBS apparaîtront sous « Amazon EBS » ; les sauvegardes Amazon S3 apparaîtront sous « »AWS Backup. |
Tous les frais de facturation provenant de ces coffres-forts (stockage ou transfert de données) sont indiqués dans la rubrique « AWS Backup ». |
|
Disponible dans toutes les régions dans lesquelles AWS Backup opère |
Disponible dans la plupart des régions prises en charge par AWS Backup. Non disponible actuellement en Asie-Pacifique (Malaisie), Canada-Ouest (Calgary), Mexique (Centre), Asie-Pacifique (Thaïlande), Asie-Pacifique (Taipei), Asie-Pacifique (Nouvelle-Zélande), Chine (Pékin), Chine (Ningxia), AWS GovCloud (US-East) ou AWS GovCloud (US-West). |
|
Peut stocker des copies des sauvegardes pour la plupart des types de ressources prenant en charge la copie entre comptes. |
Consultez la colonne du coffre logiquement espacée Disponibilité des fonctionnalités par ressource pour les ressources qui peuvent être copiées dans ce coffre-fort. |
|
Les sauvegardes peuvent être restaurées par le même compte que celui auquel appartient le coffre-fort. |
Les sauvegardes peuvent être restaurées par un compte différent de celui auquel appartient le coffre-fort si celui-ci est partagé avec ce compte distinct. |
|
|
(Facultatif) Peut être chiffré avec une clé (gérée par le client ou par AWS ) Possibilité d'utiliser un verrou de coffre-fort en mode conformité ou gouvernance |
Peut être chiffré à l'aide d'une clé AWS détenue ou d'une clé gérée par le client Est toujours verrouillé à l'aide d'un verrouillage de coffre-fort en mode conformité Les informations relatives au type de clé de chiffrement sont préservées et visibles lorsque les coffres-forts sont partagés via AWS RAM ou MPA |
|
|
L'accès peut être géré via des politiques et AWS Organizations Non compatible avec AWS RAM |
(Facultatif) Peut être partagé entre comptes avec AWS RAM |
Créez un coffre-fort logiquement ventilé
Vous pouvez créer un coffre-fort logiquement séparé via la AWS Backup console ou via une combinaison de AWS Backup commandes CLI. AWS RAM
Chaque espace d'aération logique est équipé d'un verrou de coffre-fort en mode conformité. Consultez AWS Backup Verrouillage du coffre-fort pour vous aider à déterminer les valeurs de durée de conservation les mieux adaptées à votre activité
Afficher les détails du coffre logiquement ventilé
Vous pouvez consulter les détails du coffre-fort tels que le résumé, les points de restauration, les ressources protégées, le partage de comptes, la politique d'accès et les balises via la AWS Backup console ou l' AWS Backup interface de ligne de commande.
Création de sauvegardes dans un coffre-fort logiquement espacé
Les coffres-forts logiquement espacés peuvent être la cible d'une tâche de copie dans un plan de sauvegarde ou une cible pour une tâche de copie à la demande. Il peut également être utilisé comme cible de sauvegarde principale. Consultez la section Sauvegardes principales dans des coffres-forts à espacement logique.
Chiffrement compatible
Une tâche de copie réussie depuis un coffre-fort de sauvegarde vers un coffre-fort logiquement espacé nécessite une clé de cryptage déterminée par le type de ressource copié.
Lorsque vous créez ou copiez une sauvegarde d'un type de ressource entièrement géré, la ressource source peut être chiffrée par une clé gérée par le client ou par une clé AWS gérée.
Lorsque vous créez ou copiez une sauvegarde d'autres types de ressources (celles qui ne sont pas entièrement gérées), la source doit être chiffrée à l'aide d'une clé gérée par le client. AWS les clés gérées pour les ressources qui ne sont pas entièrement gérées ne sont pas prises en charge.
Créez ou copiez des sauvegardes dans un coffre-fort logiquement espacé grâce à un plan de sauvegarde
Vous pouvez copier une sauvegarde (point de restauration) d'un coffre-fort de sauvegarde standard vers un coffre-fort logiquement séparé en créant un nouveau plan de sauvegarde ou en mettant à jour un plan existant dans la AWS Backup
console ou via les AWS CLI commandes et. create-backup-planupdate-backup-plan
Vous pouvez copier une sauvegarde d'un coffre-fort logiquement isolé vers un autre coffre-fort logiquement séparé à la demande (ce type de sauvegarde ne peut pas être planifié dans un plan de sauvegarde). Vous pouvez copier une sauvegarde depuis un coffre-fort logiquement séparé vers un coffre-fort de sauvegarde standard, à condition que la copie soit chiffrée à l'aide d'une clé gérée par le client.
On-demand copie de sauvegarde dans un coffre-fort logiquement espacé
Pour créer une copie unique à la demande d'une sauvegarde dans un coffre-fort logiquement espacé, vous pouvez effectuer une copie à partir d'un coffre-fort de sauvegarde standard. Cross-Region ou des copies entre comptes sont disponibles si le type de ressource prend en charge le type de copie.
Disponibilité des copies
Une copie d'une sauvegarde peut être créée à partir du compte auquel appartient le coffre-fort. Les comptes avec lesquels le coffre-fort a été partagé ont la possibilité de consulter ou de restaurer une sauvegarde, mais pas d'en créer une copie.
Seuls les types de ressources prenant en charge la copie entre régions ou entre comptes peuvent être inclus.
Pour plus d'informations, consultez les sections Copie d'une sauvegarde, Sauvegarde interrégionale et Cross-account Sauvegarde.
Partagez un coffre-fort logiquement ventilé
Vous pouvez utiliser AWS Resource Access Manager (RAM) pour partager un coffre-fort logiquement séparé avec les autres comptes que vous désignez. Lors du partage de coffres-forts, les informations relatives au type de clé de chiffrement (clé KMS AWS détenue ou gérée par le client) sont préservées et visibles pour les comptes avec lesquels le coffre-fort est partagé.
Un coffre-fort ne peut être partagé qu'avec Compte AWS des identifiants individuels. Vous pouvez partager avec un compte de votre organisation ou avec un compte d'une autre organisation. Le coffre-fort ne peut pas être partagé avec l'ensemble d'une organisation ou avec des unités organisationnelles (UO). Seuls les identifiants de compte individuels sont pris en charge comme principaux de partage.
Seuls les comptes dotés de privilèges IAM spécifiques peuvent partager et gérer le partage des coffres-forts.
Pour partager en utilisant AWS RAM, assurez-vous de disposer des éléments suivants :
-
Deux comptes ou plus pouvant accéder AWS Backup
-
Vault-owning le compte qui a l'intention de partager dispose des autorisations RAM nécessaires. L'autorisation
ram:CreateResourceShareest nécessaire pour cette procédure. La politiqueAWSResourceAccessManagerFullAccesscontient toutes les RAM-related autorisations nécessaires :-
backup:DescribeBackupVault -
backup:DescribeRecoveryPoint -
backup:GetRecoveryPointRestoreMetadata -
backup:ListProtectedResourcesByBackupVault -
backup:ListRecoveryPointsByBackupVault -
backup:ListTags -
backup:StartRestoreJob
-
-
Au moins un coffre-fort à isolation logique
Restaurez une sauvegarde à partir d'un coffre-fort logiquement isolé
Vous pouvez restaurer une sauvegarde stockée dans un coffre-fort logiquement séparé depuis le compte propriétaire du coffre-fort ou depuis n'importe quel compte avec lequel le coffre-fort est partagé.
Consultez la section Restauration d'une sauvegarde pour plus d'informations sur la restauration d'un point de restauration via la AWS Backup console.
Une fois qu'une sauvegarde a été partagée depuis un coffre-fort logiquement séparé vers votre compte, vous pouvez l'utiliser start-restore-job
Un exemple d'entrée CLI peut inclure la commande et les paramètres suivants :
aws backup start-restore-job --recovery-point-arnarn:aws:backup:us-east-1:accountnumber:recovery-point:RecoveryPointID--metadata {\"availabilityzone\":\"us-east-1d\"} --idempotency-token TokenNumber --resource-type ResourceType --iam-role arn:aws:iam::number:role/service-role/servicerole --region us-east-1
Supprimer un coffre-fort logiquement isolé
Consultez la section Supprimer un coffre-fort. Les coffres-forts ne peuvent pas être supprimés s'ils contiennent encore des sauvegardes (points de récupération). Assurez-vous que le coffre-fort ne contient aucune sauvegarde avant de lancer une opération de suppression.
Note
Un coffre-fort de sauvegarde avec accès à la restauration est une vue d'un coffre-fort sous-jacent logiquement espacé et ne contient aucun point de restauration propre. Vous pouvez le supprimer DeleteBackupVault depuis le compte de récupération même s'il est en état d'échec. Vault Lock (mode de conformité) ne bloque pas cette suppression.
La suppression d'un coffre-fort supprime également la clé associée au coffre-fort sept jours après la suppression du coffre-fort conformément à la politique de suppression des clés.
L'exemple de commande de l'interface de ligne de commande suivant delete-backup-vault
aws backup delete-backup-vault --region us-east-1 --backup-vault-nametestvaultname
Options de programmation supplémentaires pour les coffres-forts à espace d'air logique
La commande list-backup-vaults de l'interface de ligne de commande peut être modifiée pour répertorier tous les coffres-forts détenus par le compte et présents dans celui-ci :
aws backup list-backup-vaults --region us-east-1
Pour répertorier uniquement les coffres-forts à isolation logique, ajoutez le paramètre
--by-vault-type LOGICALLY_AIR_GAPPED_BACKUP_VAULT
Incluez le paramètre by-shared permettant de filtrer la liste des coffres-forts renvoyée afin d'afficher uniquement les coffres partagés logiquement séparés. La réponse inclura des informations sur le type de clé de cryptage pour chaque coffre-fort partagé.
aws backup list-backup-vaults --region us-east-1 --by-shared
Exemple de réponse indiquant les informations relatives au type de clé de chiffrement :
{ "BackupVaultList": [ { "BackupVaultName": "shared-logically air-gapped-vault", "BackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:shared-logically air-gapped-vault", "VaultType": "LOGICALLY_AIR_GAPPED_BACKUP_VAULT", "EncryptionKeyType": "AWS_OWNED_KMS_KEY", "CreationDate": "2024-07-25T16:05:23.554000-07:00", "Locked": true, "MinRetentionDays": 7, "MaxRetentionDays": 30 } ] }
Note
Le VaultType champ n'est pas inclus dans la réponse de l'API dans les régions où les coffres-forts à espace d'air logique ne sont pas disponibles.
Comprendre les types de clés de chiffrement pour les coffres-forts à espace ouvert de manière logique
Les coffres-forts à espacement logique prennent en charge différents types de clés de chiffrement, et ces informations sont visibles via AWS Backup les API et la console. Lorsque les coffres-forts sont partagés via AWS RAM ou MPA, les informations relatives au type de clé de cryptage sont préservées et rendues visibles pour les comptes avec lesquels le coffre-fort est partagé. Cette transparence vous permet de comprendre la configuration de chiffrement des coffres-forts et de prendre des décisions éclairées concernant les opérations de sauvegarde et de restauration.
Valeurs du type de clé de chiffrement
Le EncryptionKeyType champ peut avoir les valeurs suivantes :
-
AWS_OWNED_KMS_KEY- Le coffre-fort est chiffré à l'aide d'une clé AWS personnelle. Il s'agit de la méthode de chiffrement par défaut pour les coffres-forts logiquement séparés lorsqu'aucune clé gérée par le client n'est spécifiée. -
CUSTOMER_MANAGED_KMS_KEY- Le coffre-fort est chiffré à l'aide d'une clé KMS gérée par le client que vous contrôlez. Cette option fournit un contrôle supplémentaire sur les clés de chiffrement et les politiques d'accès.
Note
-
AWS Backup recommande d'utiliser les clés AWS détenues dans des coffres-forts logiquement espacés.
-
Si la politique de votre organisation exige l'utilisation d'une clé gérée par le client, AWS il est déconseillé d'utiliser des clés provenant du même compte, sauf pour les tests. Pour les charges de travail de production, il est recommandé d'utiliser une clé gérée par le client depuis un autre compte d'une organisation secondaire dédiée à la restauration. Vous pouvez consulter le blog Encrypt AWS Backup sur les coffres-forts à espacement logique avec des clés gérées par le client pour obtenir plus d'informations sur la configuration de coffres-forts
à espace ouvert logiquement basés sur CMK. -
Vous ne pouvez sélectionner une clé de chiffrement AWS KMS que lors de la création du coffre-fort. Une fois créées, toutes les sauvegardes contenues dans le coffre-fort seront chiffrées avec cette clé. Vous ne pouvez pas modifier ou migrer vos coffres-forts pour utiliser une autre clé de chiffrement.
Politique clé pour la création de coffres-forts cryptés et logiquement séparés par CMK
Lorsque vous créez un coffre-fort logiquement séparé avec une clé gérée par le client, vous devez appliquer la politique AWSAWSBackupFullAccess -managed au rôle de votre compte. Cette politique inclut des Allow actions qui permettent d' AWS Backup interagir avec la création de clés KMS AWS KMS pour obtenir une autorisation lors des opérations de sauvegarde, de copie et de stockage. En outre, vous devez vous assurer que votre politique relative aux clés gérées par le client (si elle est utilisée) inclut les autorisations requises spécifiques.
-
Le CMK doit être partagé avec le compte sur lequel se trouve le coffre-fort logiquement espacé
{ "Sid": "Allow use of the key to create a logically air-gapped vault", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[account-id]:role/TheRoleToAccessAccount" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
Politique clé pour copy/restore
Pour éviter les échecs de tâches, passez en revue votre politique AWS KMS clé pour vous assurer qu'elle inclut toutes les autorisations requises et ne contient aucune instruction de refus susceptible de bloquer les opérations. Les conditions suivantes s'appliquent :
-
Pour tous les scénarios de copie, les CMK doivent être partagées avec le rôle de copie source
{ "Sid": "Allow use of the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
-
Lors de la copie depuis un coffre-fort à espace ouvert logiquement chiffré par CMK vers un coffre-fort de sauvegarde, le CMK doit également être partagé avec le compte de destination (SLR)
{ "Sid": "Allow use of the key for copy from a CMK encrypted logically air-gapped vault to normal backup vault", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
-
Lors de la copie ou de la restauration à partir d'un compte de restauration à l'aide d'un RAM/MPA coffre-fort partagé et logiquement séparé
{ "Sid": "Allow use of the key for copy/restore from a recovery account", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"] //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
IAM Role
Lorsqu'ils effectuent des opérations de copie de coffres-forts logiquement espacées, les clients peuvent utiliser la politique AWSBackupDefaultServiceRole qui inclut la AWS gestion. AWSBackupServiceRolePolicyForBackup Toutefois, si les clients préfèrent mettre en œuvre une approche axée sur le moindre privilège, leur politique IAM doit inclure une exigence spécifique :
-
Le rôle de copie du compte source doit disposer d'autorisations d'accès aux CMK source et de destination.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "KMSPermissions", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] }, { "Sid": "KMSCreateGrantPermissions", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }, ] }
Par conséquent, l'une des erreurs les plus courantes se produit lors de la copie lorsque les clients ne fournissent pas les autorisations suffisantes sur leurs CMK et leurs rôles de copie.
Affichage des types de clés de chiffrement
Vous pouvez consulter les informations relatives au type de clé de chiffrement via la AWS Backup console et par programmation à l'aide des kits de développement logiciel AWS CLI ou des kits de développement logiciel.
Console : lorsque vous visualisez des coffres-forts logiquement espacés dans la AWS Backup console, le type de clé de cryptage est affiché dans la page des détails du coffre-fort, dans la section Informations de sécurité.
AWS CLI/API : Le type de clé de chiffrement est renvoyé en réponse aux opérations suivantes lors de l'interrogation de coffres-forts logiquement espacés :
list-backup-vaults(y compris--by-sharedpour les coffres-forts partagés)describe-backup-vaultdescribe-recovery-pointlist-recovery-points-by-backup-vaultlist-recovery-points-by-resource
Considérations relatives au chiffrement des coffres-forts
Lorsque vous travaillez avec des coffres-forts à espacement logique et des types de clés de chiffrement, tenez compte des points suivants :
-
Sélection de la clé lors de la création : vous pouvez éventuellement spécifier une clé KMS gérée par le client lors de la création d'un coffre-fort logiquement séparé. Si elle n'est pas spécifiée, une clé AWS appartenant à -owned sera utilisée.
-
Visibilité du coffre-fort partagé : les comptes avec lesquels un coffre-fort est partagé peuvent afficher le type de clé de cryptage mais ne peuvent pas modifier la configuration de cryptage.
-
Informations sur les points de restauration : le type de clé de cryptage est également disponible lors de la visualisation des points de restauration dans des coffres-forts logiquement séparés.
-
Opérations de restauration : la compréhension du type de clé de chiffrement vous permet de planifier les opérations de restauration et de comprendre les éventuelles exigences d'accès.
-
Conformité : les informations relatives au type de clé de chiffrement permettent de répondre aux exigences en matière de rapports de conformité et d'audit en garantissant la transparence des méthodes de chiffrement utilisées pour les données de sauvegarde.
Utilisation de la clé appartenant au service
AWS Backup crée et gère des clés de chiffrement qui sont utilisées pour chiffrer toutes les données de sauvegarde stockées dans des coffres-forts logiquement séparés, afin de protéger et d'empêcher toute perte d'accès à la clé de cryptage lors d'un événement de perte de données.
-
Ces clés sont gratuites et ne sont pas prises en compte dans les AWS KMS quotas de votre compte.
-
Une clé unique n'est utilisée que pour un coffre-fort spécifique et n'est partagée avec aucun autre compte ni à aucune autre fin.
-
Ces clés sont supprimées une fois que le coffre (vide) attribué est également supprimé.
-
Ces clés sont créées à l'aide de la spécification de clé SYMMETRIC_DEFAULT.
-
La politique de rotation par défaut est de 90 jours. Vous pouvez demander la rotation (une fois tous les 6 mois) des clés de chiffrement appartenant au service pour vos coffres-forts logiquement séparés via un ticket d'assistance.
Consultez la AWS KMS documentation pour en savoir plus.
Considérations relatives à la correction automatique de la sécurité
Lorsque vous AWS Backup copiez une sauvegarde EC2 (AMI) dans un coffre-fort logiquement séparé, elle accorde temporairement (sur l'AMI) et launchPermission createVolumePermission (sur les instantanés EBS associés) à un compte appartenant au service. Ces autorisations sont automatiquement révoquées une fois la copie terminée.
Ces opérations génèrent ModifyImageAttribute des ModifySnapshotAttribute événements dans vos AWS CloudTrail journaux, avec userIdentity.invokedBy défini surbackup.amazonaws.com.
Si vous disposez d'une logique de correction automatique de sécurité (par exemple, Amazon EventBridge rules with AWS Lambda) qui surveille ces événements et révoque le partage entre comptes, vous devez exclure les événements où ils se trouvent. userIdentity.invokedBy backup.amazonaws.com Sinon, les tâches de copie vers des coffres-forts logiquement espacés échoueront avec le message suivant : « Vous n'êtes pas autorisé à accéder au stockage de cet ami ».
Cette exclusion est sûre car la copie est autorisée par vos politiques d'accès au coffre-fort (backup:CopyFromBackupVaultsur le coffre-fort source et backup:CopyIntoBackupVault sur le coffre-fort de destination), qui sont évaluées avant toute modification des attributs EC2. Les autorisations temporaires sont accordées uniquement à un compte AWS appartenant à un service fixe et sont automatiquement révoquées une fois la copie terminée.
Exemple de modèle d'événement de EventBridge règle qui exclut les AWS Backup opérations :
{ "source": ["aws.ec2"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["ec2.amazonaws.com"], "eventName": ["ModifySnapshotAttribute", "ModifyImageAttribute"], "userIdentity": { "invokedBy": [{"anything-but": "backup.amazonaws.com"}] } } }
Résoudre un problème de chambre forte logiquement isolée
Si vous rencontrez des erreurs au cours de votre flux de travail, consultez les exemples d'erreurs suivants et les solutions proposées :
La tâche de copie de l'AMI EC2 vers un coffre logiquement espacé échoue avec une erreur d'autorisation
Erreur : Copy job fails with "You do not have permission to access
the storage of this ami."
Cause possible : lors d'une tâche de copie d'une AMI EC2 vers un coffre-fort logiquement espacé, accorde AWS Backup temporairement une autorisation de lancement (AMI) et crée une autorisation de volume (instantané EBS) sur un compte appartenant au service, générant et enregistrant des événements dans vos journaux. ModifyImageAttribute ModifySnapshotAttribute AWS CloudTrail Si vous disposez d'une logique de correction automatique de sécurité (telle que des EventBridge règles avec Lambda) qui surveille ces événements et révoque automatiquement les autorisations de partage entre comptes, elle peut supprimer l'accès temporaire avant la fin de la copie.
Note
Cela peut se produire de la même manière pour les tâches de copie destinées à d'autres ressources telles qu'Amazon FSx.
Solution : mettez à jour le modèle d'événements de votre EventBridge règle pour exclure les opérations effectuées par AWS Backup. Plus précisément, excluez les userIdentity.invokedBy événements backup.amazonaws.com pour vous assurer que votre logique de correction automatique ne révoque pas les autorisations temporaires entre comptes AWS Backup
accordées pendant le processus de copie.
AccessDeniedException
Erreur : An error occured (AccessDeniedException) when calling
the [command] operation: Insufficient privileges to perform this action."
Cause possible : le paramètre n'--backup-vault-account-ida pas été inclus lorsque l'une des requêtes suivantes a été exécutée sur un coffre-fort partagé par la RAM :
describe-backup-vaultdescribe-recovery-pointget-recovery-point-restore-metadatalist-protected-resources-by-backup-vaultlist-recovery-points-by-backup-vault
Solution : réessayez la commande qui a renvoyé l'erreur, mais incluez le paramètre --backup-vault-account-id qui spécifie le compte propriétaire du coffre-fort.
OperationNotPermittedException
Erreur : OperationNotPermittedException est renvoyée après un CreateResourceShare appel.
Cause possible : si vous tentez de partager une ressource, telle qu'un coffre-fort logiquement isolé, avec une autre organisation, il se peut que vous obteniez cette exception. Un coffre-fort peut être partagé avec un compte d'une autre organisation, mais il ne peut pas être partagé avec l'autre organisation elle-même.
Solution : Réessayez l'opération, mais spécifiez un compte comme valeur pour principals au lieu d'une organisation ou d'une unité d'organisation.
Type de clé de chiffrement non affiché
Problème : le type de clé de chiffrement n'est pas visible lors de l'affichage d'un coffre-fort logiquement espacé ou de ses points de restauration.
Causes possibles :
Vous consultez un ancien coffre-fort qui a été créé avant l'ajout de la prise en charge des types de clés de chiffrement
Vous utilisez une ancienne version du SDK AWS CLI or
La réponse de l'API n'inclut pas le champ de type de clé de cryptage
Résolution :
Mettez à jour votre version AWS CLI vers la dernière version
Pour les anciens coffres-forts, le type de clé de cryptage sera renseigné automatiquement et devrait apparaître lors des prochains appels d'API
Vérifiez que vous utilisez les opérations d'API correctes qui renvoient des informations sur le type de clé de cryptage
Pour les coffres-forts partagés, vérifiez qu'ils sont correctement partagés via AWS Resource Access Manager
« ÉCHEC » VaultState AccessDeniedException dans les CloudTrail journaux
Erreur dans CloudTrail : "User: <assumed role> is not authorized to perform: kms:CreateGrant on this resource because the resource does not exist in this Region, no resource-based policies allow access, or a resource-based policy explicitly denies access"
Causes possibles :
Le coffre-fort a été créé à l'aide d'une clé gérée par le client, mais le rôle assumé n'a pas d' CreateGrant autorisation sur la politique de clé requise pour utiliser la clé pour la création du coffre-fort
Résolution :
Accordez les autorisations spécifiées dans la Politique clé pour la création de coffres-forts cryptés et logiquement séparés par CMK section, puis réessayez le processus de création du coffre-fort.
Impossible de supprimer le coffre-fort de sauvegarde Restaurer l'accès à l'état « ÉCHEC »
Erreur : un coffre-fort de sauvegarde avec restauration de l'accès est bloqué en état d'échec. RevokeRestoreAccessBackupVaultrenvoie une erreur nécessitant que le coffre-fort soit à l'état DISPONIBLE, et CreateRestoreAccessBackupVault renvoieLimitExceededException.
Causes possibles :
La politique de clé KMS du compte Key Vault n'était pas autorisée
backup.amazonaws.com.rproxy.goskope.comdepuis le compte de restauration au moment de la création du coffre-fort.Le rôle IAM utilisé pour appeler ne
CreateRestoreAccessBackupVaultdisposait pas de l'mpa:StartSessionautorisation requise pour le flux de travail Multi-party d'approbation.
Solution : appelez DeleteBackupVault depuis le compte de restauration pour supprimer le coffre-fort de sauvegarde de l'accès à la restauration qui a échoué. RevokeRestoreAccessBackupVaults'applique uniquement aux coffres-forts dont l'état EST DISPONIBLE. Vault Lock n'empêche pas cette suppression, car un coffre de sauvegarde avec accès à la restauration est une vue du coffre-fort sous-jacent logiquement espacé et ne contient aucun point de restauration propre. Après la suppression, corrigez la politique de clé KMS et ajoutez l'mpa:StartSessionautorisation avant de recréer le coffre-fort.