View a markdown version of this page

Vault yang terisolasi secara logis - AWS Backup

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Vault yang terisolasi secara logis

Ikhtisar brankas dengan celah udara secara logis

AWS Backup menawarkan jenis vault sekunder yang dapat menyimpan cadangan dalam wadah dengan fitur keamanan tambahan. Vault dengan lubang udara secara logis adalah brankas khusus yang memberikan peningkatan keamanan di luar brankas cadangan standar, serta kemampuan untuk berbagi akses vault ke akun lain sehingga tujuan waktu pemulihan (RTO) dapat lebih cepat dan lebih fleksibel jika terjadi insiden yang membutuhkan pemulihan sumber daya yang cepat.

Vault dengan lubang udara secara logis dilengkapi dengan fitur perlindungan tambahan; setiap vault dienkripsi dengan kunci yang AWS dimiliki (default) atau opsional dengan kunci KMS yang dikelola pelanggan, dan setiap vault dilengkapi dengan AWS Backup mode kepatuhan Vault Lock. Informasi jenis kunci enkripsi terlihat melalui AWS Backup API dan konsol untuk transparansi dan pelaporan kepatuhan.

Anda dapat mengintegrasikan brankas lubang udara secara logis dengan Multi-party persetujuan (MPA) untuk mengaktifkan pemulihan cadangan di brankas meskipun akun pemilik vault tidak dapat diakses, yang membantu menjaga kelangsungan bisnis. Lebih jauh lagi, Anda dapat memilih untuk mengintegrasikan dengan AWS Resource Access Manager (RAM) untuk berbagi vault yang memiliki celah udara secara logis dengan akun lain (termasuk akun di organisasi lain) sehingga cadangan yang disimpan dalam vault dapat dipulihkan dari akun yang digunakan bersama vault, jika diperlukan untuk pemulihan kehilangan data atau pengujian pemulihan. AWS Sebagai bagian dari keamanan tambahan ini, vault yang memiliki celah udara secara logis menyimpan cadangannya di akun milik AWS Backup layanan (yang menghasilkan cadangan ditampilkan sebagai dibagikan di luar organisasi Anda dalam mengubah item atribut di AWS CloudTrail log).

Dalam skenario di mana akun pemilik vault yang memiliki celah udara secara logis ditutup (jahat atau sebaliknya), Anda masih dapat mengakses cadangan di vault (memulihkan atau menyalinnya) melalui MPA hingga periode pasca-penut upan berakhir. Setelah periode pasca-penutupan berakhir, cadangan tidak lagi dapat diakses. Selama periode pasca-penutupan, Anda dapat merujuk dokumentasi Manajemen AWS Akun untuk mendapatkan kembali kendali atas akun Anda saat mengerjakan pemulihan.

Untuk ketahanan yang lebih besar, sebaiknya buat salinan lintas wilayah di brankas dengan celah udara secara logis di akun yang sama atau terpisah. Namun, jika Anda ingin mengurangi biaya penyimpanan dengan hanya mempertahankan satu salinan, Anda dapat menggunakan cadangan Primer ke brankas yang memiliki celah udara secara logis, setelah melakukan orientasi ke MPA. AWS

Anda dapat melihat harga penyimpanan untuk cadangan layanan yang didukung di brankas yang memiliki celah udara secara logis di halaman AWS Backup harga.

Lihat Ketersediaan fitur berdasarkan sumber daya jenis sumber daya yang dapat Anda salin ke vault yang memiliki celah udara secara logis.

Kasus penggunaan untuk brankas yang memiliki celah udara secara logis

Vault dengan lubang udara secara logis adalah brankas sekunder yang berfungsi sebagai bagian dari strategi perlindungan data. Vault ini dapat membantu meningkatkan strategi retensi dan pemulihan organisasi Anda saat Anda menginginkan brankas untuk cadangan Anda

  • Secara otomatis diatur dengan kunci vault dalam mode kepatuhan

  • Secara default menawarkan enkripsi dengan kunci yang AWS dimiliki. Secara opsional, Anda dapat memberikan kunci yang dikelola pelanggan

  • Berisi cadangan yang, melalui AWS RAM atau MPA, dapat dibagikan dan dipulihkan dari akun yang berbeda dari yang membuat cadangan

Pertimbangan dan keterbatasan

  • Cluster Amazon Aurora, Amazon DocumentDB, dan Amazon Neptune yang tidak terenkripsi tidak didukung untuk vault yang memiliki celah udara secara logis, karena mereka tidak mendukung enkripsi snapshot cluster DB yang tidak terenkripsi.

  • Amazon EC2 menawarkan AMI yang diizinkan EC2. Jika pengaturan ini diaktifkan di akun Anda, tambahkan alias aws-backup-vault ke daftar izin Anda.

    Jika alias ini tidak disertakan, penyalinan operasi dari vault yang memiliki celah udara secara logis ke brankas cadangan dan memulihkan operasi instans EC2 dari vault yang memiliki celah udara secara logis akan gagal dengan pesan kesalahan seperti “Sumber AMI ami-xxxxxx tidak ditemukan di Wilayah.”

  • ARN (Nama Sumber Daya Amazon) dari titik pemulihan yang disimpan dalam vault yang memiliki celah udara secara logis akan menggantikan jenis backup sumber daya yang mendasarinya. Misalnya, jika ARN asli dimulai denganarn:aws:ec2:region::image/ami-*, maka ARN dari titik pemulihan di vault yang memiliki celah udara secara logis akan menjadi. arn:aws:backup:region:account-id:recovery-point:*

    Anda dapat menggunakan perintah CLI list-recovery-points-by-backup-vault untuk menentukan ARN.

Bandingkan dan kontraskan dengan brankas cadangan standar

Vault cadangan adalah jenis brankas utama dan standar yang digunakan di AWS Backup. Setiap cadangan disimpan di brankas cadangan saat cadangan dibuat. Anda dapat menetapkan kebijakan berbasis sumber daya untuk mengelola cadangan yang disimpan di vault, seperti siklus hidup cadangan yang disimpan di dalam vault.

Vault dengan lubang udara secara logis adalah brankas khusus dengan keamanan tambahan dan berbagi fleksibel untuk waktu pemulihan yang lebih cepat (RTO). Vault ini menyimpan cadangan utama atau salinan cadangan yang awalnya dibuat dan disimpan dalam brankas cadangan standar.

Vault cadangan dienkripsi dengan kunci, mekanisme keamanan yang membatasi akses ke pengguna yang dituju. Kunci-kunci ini dapat dikelola atau AWS dikelola pelanggan. Lihat Menyalin enkripsi untuk perilaku enkripsi selama pekerjaan meny alin, termasuk menyalin ke brankas yang memiliki celah udara secara logis.

Selain itu, brankas cadangan dapat memiliki keamanan tambahan melalui kunci brankas; brankas dengan celah udara secara logis dilengkapi dengan kunci brankas dalam mode kepatuhan.

Mirip dengan brankas cadangan, brankas dengan lubang udara secara logis juga mendukung tag terbatas untuk cadangan Amazon EC2.

Fitur Vault cadangan Vault yang terisolasi secara logis
AWS Backup Audit Manager Anda dapat menggunakan AWS Backup Audit Manager Kontrol dan remediasi untuk memantau brankas cadangan Anda. Pastikan cadangan sumber daya tertentu disimpan di setidaknya satu vault yang memiliki celah udara secara logis sesuai jadwal yang Anda tentukan, selain kontrol yang tersedia untuk brankas standar.

Penagihan

Biaya penyimpanan dan transfer data untuk sumber daya yang dikelola sepenuhnya oleh AWS Backup terjadi di bawah "AWS Backup”. Biaya penyimpanan jenis sumber daya dan transfer data lainnya akan terjadi di bawah layanan masing-masing.

Misalnya, cadangan Amazon EBS akan ditampilkan di bawah “Amazon EBS”; Cadangan Amazon S3 akan ditampilkan di bawah "AWS Backup”.

Semua biaya penagihan dari brankas ini (penyimpanan atau transfer data) terjadi di bawah "AWS Backup”.

Daerah

Tersedia di semua Wilayah yang AWS Backup beroperasi

Tersedia di sebagian besar Wilayah yang didukung oleh AWS Backup. Saat ini tidak tersedia di Asia Pasifik (Malaysia), Kanada Barat (Calgary), Meksiko (Tengah), Asia Pasifik (Thailand), Asia Pasifik (Taipei), Asia Pasifik (Selandia Baru), China (Beijing), China (Ningxia), AWS GovCloud (US-East), atau AWS GovCloud (US-West).

Sumber daya

Dapat menyimpan salinan cadangan untuk sebagian besar jenis sumber daya yang mendukung salinan lintas akun.

Lihat kolom vault dengan celah udara secara logis Ketersediaan fitur berdasarkan sumber daya untuk sumber daya yang dapat disalin ke vault ini.

Memulihkan

Cadangan dapat dipulihkan oleh akun yang sama dengan tempat vault milik.

Cadangan dapat dipulihkan oleh akun yang berbeda dari akun yang dimiliki vault jika vault dibagikan dengan akun terpisah itu.

Keamanan

Secara opsional dapat dienkripsi dengan kunci (dikelola pelanggan atau AWS dikelola)

Secara opsional dapat menggunakan kunci vault dalam mode kepatuhan atau tata kelola

Dapat dienkripsi dengan kunci yang AWS dimiliki atau kunci yang dikelola pelanggan

Selalu terkunci dengan kunci bran kas dalam mode kepatuhan

Informasi jenis kunci enkripsi dipertahankan dan terlihat saat brankas dibagikan melalui AWS RAM atau MPA

Berbagi

Akses dapat dikelola melalui kebijakan dan AWS Organizations

Tidak kompatibel dengan AWS RAM

Secara opsional dapat dibagikan di seluruh akun menggunakan AWS RAM

Buat brankas dengan celah udara secara logis

Anda dapat membuat vault dengan celah udara secara logis baik melalui AWS Backup konsol atau melalui kombinasi perintah AWS Backup dan AWS RAM CLI.

Setiap celah udara secara logis dilengkapi dengan kunci brankas dalam mode kepatuhan. Lihat AWS Backup Kunci Vault untuk membantu menentukan nilai periode retensi yang paling sesuai untuk operasi Anda

Console
Buat vault dengan celah udara secara logis dari konsol
  1. Buka AWS Backup konsol di https://console.aws.amazon.com/backup.

  2. Di panel navigasi, pilih Vaults.

  3. Kedua jenis brankas akan ditampilkan. Pilih Buat vault baru.

  4. Masukkan nama untuk brankas cadangan Anda. Anda dapat memberi nama vault Anda untuk mencerminkan apa yang akan Anda simpan di dalamnya, atau untuk membuatnya lebih mudah untuk mencari cadangan yang Anda butuhkan. Misalnya, Anda bisa menamainyaFinancialBackups.

  5. Pilih tombol radio untuk Logical air-gapped vault.

  6. (Opsional) Pilih kunci enkripsi. Anda dapat memilih kunci KMS yang dikelola pelanggan untuk kontrol tambahan atas enkripsi, atau menggunakan kunci AWS milik default (disarankan).

  7. Tetapkan periode retensi minimum.

    Nilai ini (dalam hari, bulan, atau tahun) adalah jumlah waktu terpendek cadangan dapat disimpan di brankas ini. Cadangan dengan periode penyimpanan yang lebih pendek dari nilai ini tidak dapat disalin ke vault ini.

    Nilai minimum yang diizinkan adalah 7 hari. Nilai selama berbulan-bulan dan tahun memenuhi minimum ini.

  8. Tetapkan periode retensi maksimum.

    Nilai ini (dalam hari, bulan, atau tahun) adalah jumlah waktu terlama cadangan dapat disimpan di brankas ini. Cadangan dengan periode penyimpanan lebih besar dari nilai ini tidak dapat disalin ke vault ini.

  9. (Opsional) Atur kunci enkripsi.

    Tentukan kunci yang akan digunakan dengan vault Anda. Anda dapat memilih kunci yang AWS dimiliki (dikelola oleh AWS Backup) atau memasukkan ARN untuk kunci yang dikelola Pelanggan yang lebih disukai milik akun lain yang dapat Anda akses. AWS Backup merekomendasikan menggunakan kunci yang AWS dimiliki.

  10. (Opsional) Tambahkan tag yang akan membantu Anda mencari dan mengidentifikasi vault yang memiliki celah udara secara logis. Misalnya, Anda bisa menambahkan BackupType:Financial tag.

  11. Pilih Buat vault.

  12. Tinjau pengaturannya. Jika semua pengaturan ditampilkan seperti yang Anda inginkan, pilih Buat vault dengan celah udara secara logis.

  13. Konsol akan membawa Anda ke halaman detail brankas baru Anda. Verifikasi detail vault seperti yang diharapkan.

  14. Pilih Vaults untuk melihat brankas di akun Anda. Vault Anda yang memiliki celah udara secara logis akan ditampilkan. Kunci KMS akan tersedia sekitar 1 hingga 3 menit setelah pembuatan vault. Segarkan halaman untuk melihat kunci terkait. Setelah kunci terlihat, vault berada dalam keadaan yang tersedia dan dapat digunakan.

AWS CLI

Buat vault dengan celah udara secara logis dari CLI

Anda dapat menggunakannya AWS CLI untuk melakukan operasi secara terprogram untuk brankas yang memiliki celah udara secara logis. Setiap CLI khusus untuk AWS layanan di mana ia berasal. Perintah yang terkait dengan berbagi diawali denganaws ram; semua perintah lainnya harus diawali dengan. aws backup

Gunakan perintah CLI create-logically-air-gapped-backup-vault, dimodifikasi dengan parameter berikut:

aws backup create-logically-air-gapped-backup-vault --region us-east-1 // optional --backup-vault-name sampleName // required --min-retention-days 7 // required Value must be an integer 7 or greater --max-retention-days 35 // required --encryption-key-arn arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012 // optional --creator-request-id 123456789012-34567-8901 // optional

--encryption-key-arnParameter opsional memungkinkan Anda menentukan kunci KMS yang dikelola pelanggan untuk enkripsi vault. Jika tidak disediakan, vault akan menggunakan kunci yang AWS dimiliki -own.

Contoh perintah CLI untuk membuat vault dengan celah udara secara logis:

aws backup create-logically-air-gapped-backup-vault --region us-east-1 --backup-vault-name sampleName --min-retention-days 7 --max-retention-days 35 --creator-request-id 123456789012-34567-8901 // optional

Contoh perintah CLI untuk membuat vault dengan celah udara secara logis dengan enkripsi yang dikelola pelanggan:

aws backup create-logically-air-gapped-backup-vault --region us-east-1 --backup-vault-name sampleName --min-retention-days 7 --max-retention-days 35 --encryption-key-arn arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012 --creator-request-id 123456789012-34567-8901 // optional

Lihat elemen respons CreateLogicallyAirGappedBackupVault API untuk informasi setelah operasi pembuatan. Jika operasi berhasil, brankas baru yang memiliki celah udara secara logis akan memiliki of. VaultState CREATING

Setelah pembuatan selesai dan kunci terenkripsi KMS telah ditetapkan, VaultState akan beralih keAVAILABLE. Setelah tersedia, brankas dapat digunakan. VaultStatedapat diambil dengan menelepon DescribeBackupVault atau ListBackupVaults.

Lihat detail vault yang memiliki celah udara secara logis

Anda dapat melihat detail vault seperti ringkasan, titik pemulihan, sumber daya yang dilindungi, berbagi akun, kebijakan akses, dan tag melalui AWS Backup konsol atau AWS Backup CLI.

Console
  1. Buka AWS Backup konsol di https://console.aws.amazon.com/backup.

  2. Pilih Vaults dari navigasi sebelah kiri.

  3. Di bawah deskripsi brankas akan ada tiga daftar, Vault yang dibuat oleh akun ini, Vault yang dibagikan melalui RAM , dan Vault dapat diakses melalui persetujuan. Multi-party Pilih tab yang diinginkan untuk melihat brankas.

  4. Di bawah nama Vault, klik nama vault untuk membuka halaman detail. Anda dapat melihat ringkasan, titik pemulihan, sumber daya yang dilindungi, berbagi akun, kebijakan akses, dan detail tag.

    Detail ditampilkan tergantung pada jenis akun: Akun yang memiliki vault dapat melihat berbagi akun; akun yang tidak memiliki vault tidak akan dapat melihat berbagi akun. Untuk brankas bersama, jenis kunci enkripsi (kunci K AWS MS milik atau yang dikelola pelanggan) ditampilkan dalam ringkasan vault.

AWS CLI

Lihat detail vault yang memiliki celah udara secara logis melalui CLI

Perintah CLI describe-backup-vault dapat digunakan untuk mendapatkan detail tentang vault. Parameter backup-vault-name diperlukan; region adalah opsional.

aws backup describe-backup-vault --region us-east-1 --backup-vault-name testvaultname

Contoh respon:

{ "BackupVaultName": "LOG-AIR-GAP-VAULT-TEST", "BackupVaultArn": "arn:aws:backup:us-east-1:234567890123:backup-vault:IAD-LAGV-01", "VaultType": "LOGICALLY_AIR_GAPPED_BACKUP_VAULT", "EncryptionKeyType": "AWS_OWNED_KMS_KEY", "CreationDate": "2024-07-25T16:05:23.554000-07:00", "NumberOfRecoveryPoints": 0, "Locked": true, "MinRetentionDays": 8, "MaxRetentionDays": 30, "LockDate": "2024-07-25T16:05:23.554000-07:00" }
catatan

Bid VaultType ang tidak disertakan dalam respons API di wilayah di mana brankas dengan celah udara secara logis tidak tersedia.

Membuat cadangan di brankas yang memiliki celah udara secara logis

Vault dengan lubang udara secara logis dapat menjadi target tujuan pekerjaan penyalinan dalam rencana cadangan atau target untuk pekerjaan penyalinan sesuai permintaan. Hal ini juga dapat digunakan sebagai target cadangan utama. Lihat Pencad angan utama ke brankas yang memiliki celah udara secara logis.

Enkripsi yang kompatibel

Pekerjaan penyalinan yang berhasil dari brankas cadangan ke vault yang memiliki celah udara secara logis memerlukan kunci enkripsi yang ditentukan oleh jenis sumber daya yang disalin.

Saat Anda membuat atau menyalin cadangan dari jenis sumber daya yang dikelola sepenuhnya, sumber daya sumber dapat dienkripsi oleh kunci yang dikelola pelanggan atau dengan kunci ter AWS kelola.

Saat Anda membuat atau menyalin cadangan jenis sumber daya lain (yang tidak sepenuhnya dikelola), sumber harus dienkripsi dengan kunci yang dikelola pelanggan. AWS kunci terkelola untuk sumber daya yang tidak dikelola sepenuhnya tidak didukung.

Buat atau salin cadangan ke vault yang memiliki celah udara secara logis melalui rencana cadangan

Anda dapat menyalin cadangan (titik pemulihan) dari brankas cadangan standar ke vault yang memiliki celah udara secara logis dengan membuat rencana cadangan baru atau memperbarui yang sudah ada di AWS Backup konsol atau melalui AWS CLI perintah create-backup-plan dan. update-backup-plan Anda juga dapat membuat cadangan langsung di vault yang memiliki celah udara secara logis dengan menggunakannya sebagai target utama. Lihat Penc adangan utama ke brankas dengan celah udara secara logis untuk detail selengkapnya.

Anda dapat menyalin cadangan dari satu vault yang memiliki celah udara secara logis ke vault lain yang memiliki celah udara secara logis sesuai permintaan (jenis pencadangan ini tidak dapat dijadwalkan dalam rencana cadangan). Anda dapat menyalin cadangan dari vault yang memiliki celah udara secara logis ke brankas cadangan standar selama salinannya dienkripsi dengan kunci yang dikelola pelanggan.

On-demand salinan cadangan ke brankas yang memiliki celah udara secara logis

Untuk membuat salinan cadangan sesuai permintaan satu kali ke vault yang memiliki celah udara secara logis, Anda dapat menyalin dari brankas cadangan standar. Cross-Region atau salinan lintas akun tersedia jika jenis sumber daya mendukung jenis salinan.

Ketersediaan salinan

Salinan cadangan dapat dibuat dari akun tempat brankas itu berada. Akun yang dengannya vault telah dibagikan memiliki kemampuan untuk melihat atau memulihkan cadangan, tetapi tidak untuk membuat salinan.

Hanya jenis sumber daya yang mendukung salinan lintas wilayah atau lintas akun yang dapat disertakan.

Console
  1. Buka AWS Backup konsol di https://console.aws.amazon.com/backup.

  2. Pilih Vaults dari navigasi sebelah kiri.

  3. Di halaman detail vault, semua titik pemulihan di dalam vault tersebut ditampilkan. Tempatkan tanda centang di sebelah titik pemulihan yang ingin Anda salin.

  4. Pilih T indakan, lalu pilih Sal in dari menu drop-down.

  5. Pada layar berikutnya, masukkan detail tujuan.

    1. Tentukan Wilayah tujuan.

    2. Menu drop-down vault cadangan tujuan menampilkan brankas tujuan yang memenuhi syarat. Pilih satu dengan tipe logically air-gapped vault

  6. Pilih Salin setelah semua detail diatur sesuai preferensi Anda.

Pada halaman Pekerjaan di konsol, Anda dapat memilih Salin pekerjaan untuk melihat pekerjaan penyalinan saat ini.

AWS CLI

Gunakan start-copy-job untuk menyalin cadangan yang ada di brankas cadangan ke vault yang memiliki celah udara secara logis.

Contoh masukan CLI:

aws backup start-copy-job --region us-east-1 --recovery-point-arn arn:aws:resourcetype:region::snapshot/snap-12345678901234567 --source-backup-vault-name sourcevaultname --destination-backup-vault-arn arn:aws:backup:us-east-1:123456789012:backup-vault:destinationvaultname --iam-role-arn arn:aws:iam::123456789012:role/service-role/servicerole

Untuk informasi selengkapnya, lihat Menyalin cadangan, Penc adangan lintas wilayah, dan Cross-account cadangan.

Bagikan brankas yang memiliki celah udara secara logis

Anda dapat menggunakan AWS Resource Access Manager (RAM) untuk berbagi vault yang memiliki celah udara secara logis dengan akun lain yang Anda tentukan. Saat berbagi brankas, informasi jenis kunci enkripsi (kunci K AWS MS milik atau yang dikelola pelanggan) dipertahankan dan terlihat oleh akun yang digunakan bersama vault tersebut.

Vault hanya dapat dibagikan dengan Akun AWS ID individu. Anda dapat berbagi dengan akun di organisasi Anda atau dengan akun di organisasi lain. Vault tidak dapat dibagikan dengan seluruh organisasi atau dengan unit organisasi (OU) — hanya ID akun individual yang didukung sebagai prinsipal berbagi.

Hanya akun dengan hak istimewa IAM tertentu yang dapat berbagi dan mengelola berbagi brankas.

Untuk berbagi menggunakan AWS RAM, pastikan Anda memiliki yang berikut:

  • Dua atau lebih akun yang dapat mengakses AWS Backup

  • Vault-owning akun yang bermaksud untuk berbagi memiliki izin RAM yang diperlukan. Izin ram:CreateResourceShare diperlukan untuk prosedur ini. Kebijakan ini AWSResourceAccessManagerFullAccess berisi semua RAM-related izin yang diperlukan:

    • backup:DescribeBackupVault

    • backup:DescribeRecoveryPoint

    • backup:GetRecoveryPointRestoreMetadata

    • backup:ListProtectedResourcesByBackupVault

    • backup:ListRecoveryPointsByBackupVault

    • backup:ListTags

    • backup:StartRestoreJob

  • Setidaknya satu brankas dengan celah udara secara logis

Console
  1. Buka AWS Backup konsol di https://console.aws.amazon.com/backup.

  2. Pilih Vaults dari navigasi sebelah kiri.

  3. Di bawah deskripsi brankas akan ada dua daftar, Vault yang dimiliki oleh akun ini dan Vault yang dibagikan dengan akun ini. Vault yang dimiliki oleh akun memenuhi syarat untuk dibagikan.

  4. Di bawah nama Vault, pilih nama vault yang memiliki celah udara secara logis untuk membuka halaman detail.

  5. Panel berbagi akun menunjukkan dengan akun mana vault sedang dibagikan.

  6. Untuk mulai berbagi dengan akun lain atau mengedit akun yang sudah dibagikan, pilih Kelola berbagi.

  7. Kon AWS RAM sol terbuka saat Kelola berbagi dipilih. Untuk langkah-langkah berbagi sumber daya menggunakan AWS RAM, lihat Membuat berbagi sumber daya di AWS RAM di Panduan Pengguna AWS RAM.

  8. Akun yang diundang untuk menerima undangan untuk menerima saham memiliki waktu 12 jam untuk menerima undangan. Lihat Menerima dan menolak undangan berbagi sumber daya di Panduan AWS Pengguna RAM.

  9. Jika langkah berbagi selesai dan diterima, halaman ringkasan vault akan ditampilkan di bawah Berbagi akun = “Dibagikan - lihat tabel berbagi akun di bawah”.

AWS CLI

AWS RAM menggunakan perintah create-resource-share CLI. Akses ke perintah ini hanya tersedia untuk akun dengan izin yang memadai. Lihat Membuat berbagi sumber daya AWS RAM untuk langkah-langkah CLI.

Langkah 1 hingga 4 dilakukan dengan akun yang memiliki brankas yang memiliki celah udara secara logis. Langkah 5 hingga 8 dilakukan dengan akun yang dengannya brankas yang memiliki celah udara secara logis akan dibagikan.

  1. Masuk ke akun pemilik ATAU minta pengguna di organisasi Anda dengan kredenSIAL yang cukup untuk mengakses akun sumber menyelesaikan langkah-langkah ini.

    1. Jika pembagian sumber daya sebelumnya dibuat dan Anda ingin menambahkan sumber daya tambahan ke dalamnya, gunakan CLI sebagai associate-resource-share gantinya dengan ARN vault baru.

  2. Ambil kredenSIAL peran dengan izin yang cukup untuk dibagikan melalui RAM. Masukkan ini ke dalam CLI.

    1. Izin ram:CreateResourceShare diperlukan untuk prosedur ini. Kebijakan AWSResourceAccessManagerFullAccess berisi semua RAM-related izin.

  3. Gunakan create-resource-share.

    1. Sertakan ARN dari brankas yang memiliki celah udara secara logis.

    2. Contoh masukan:

      aws ram create-resource-share --name MyLogicallyAirGappedVault --resource-arns arn:aws:backup:us-east-1:123456789012:backup-vault:test-vault-1 --principals 123456789012 --region us-east-1
    3. Contoh output:

      { "resourceShare":{ "resourceShareArn":"arn:aws:ram:us-east-1:123456789012:resource-share/12345678-abcd-09876543", "name":"MyLogicallyAirGappedVault", "owningAccountId":"123456789012", "allowExternalPrincipals":true, "status":"ACTIVE", "creationTime":"2021-09-14T20:42:40.266000-07:00", "lastUpdatedTime":"2021-09-14T20:42:40.266000-07:00" } }
  4. Salin berbagi sumber daya ARN dalam output (yang diperlukan untuk langkah selanjutnya). Berikan ARN kepada operator akun yang Anda undang untuk menerima saham.

  5. Dapatkan pembagian sumber daya ARN

    1. Jika Anda tidak melakukan langkah 1 hingga 4, dapatkan sumber daya ShareArn dari siapa pun yang melakukannya.

    2. Contoh: arn:aws:ram:us-east-1:123456789012:resource-share/12345678-abcd-09876543

  6. Di CLI, asumsikan kredenSIAL akun penerima.

  7. Dapatkan undangan berbagi sumber daya dengan get-resource-share-invitations. Untuk informasi selengkapnya, lihat Menerima dan menolak undangan di Panduan AWS RAM Pengguna.

  8. Terima undangan di akun tujuan (pemulihan).

    1. Gunakan accept-resource-share-invitation (bisa juga reject-resource-share-invitation).

Anda dapat menggunakan perintah AWS RAM CLI untuk melihat item bersama:

  • Sumber daya yang telah Anda bagikan:

    aws ram list-resources --resource-owner SELF --resource-type backup:backup-vault --region us-east-1

  • Tunjukkan kepala sekolah:

    aws ram get-resource-share-associations --association-type PRINCIPAL --region us-east-1

  • Sumber daya yang dibagikan oleh akun lain:

    aws ram list-resources --resource-owner OTHER-ACCOUNTS --resource-type backup:backup-vault --region us-east-1

Memulihkan cadangan dari vault yang memiliki celah udara secara logis

Anda dapat memulihkan cadangan yang disimpan dalam vault yang memiliki celah udara secara logis dari akun yang memiliki vault atau dari akun mana pun yang digunakan bersama vault tersebut.

Lihat Memuli hkan cadangan untuk informasi tentang cara memulihkan titik pemulihan melalui AWS Backup konsol.

Setelah cadangan dibagikan dari vault yang memiliki celah udara secara logis ke akun Anda, Anda dapat menggunakannya start-restore-job untuk memulihkan cadangan.

Contoh masukan CLI dapat mencakup perintah dan parameter berikut:

aws backup start-restore-job --recovery-point-arn arn:aws:backup:us-east-1:accountnumber:recovery-point:RecoveryPointID --metadata {\"availabilityzone\":\"us-east-1d\"} --idempotency-token TokenNumber --resource-type ResourceType --iam-role arn:aws:iam::number:role/service-role/servicerole --region us-east-1

Hapus brankas yang memiliki celah udara secara logis

Lihat menghapus brankas. Vault tidak dapat dihapus jika masih berisi cadangan (titik pemulihan). Pastikan vault kosong dari cadangan sebelum Anda memulai operasi penghapusan.

catatan

Vault cadangan akses pemulihan adalah tampilan vault yang memiliki celah udara yang mendasarinya dan tidak berisi titik pemulihannya sendiri. Anda dapat menghap DeleteBackupVault usnya dari akun pemulihan bahkan ketika dalam keadaan GAGAL. Vault Lock (mode kepatuhan) tidak memblokir penghapusan ini.

Penghapusan vault juga menghapus kunci yang terkait dengan vault tujuh hari setelah vault dihapus sesuai dengan kebijakan penghapusan kunci.

Contoh perintah CLI berikut delete-backup-vault dapat digunakan untuk menghapus vault.

aws backup delete-backup-vault --region us-east-1 --backup-vault-name testvaultname

Opsi terprogram tambahan untuk brankas yang memiliki celah udara secara logis

Perintah CLI list-backup-vaults dapat dimodifikasi untuk mencantumkan semua brankas yang dimiliki dan ada di akun:

aws backup list-backup-vaults --region us-east-1

Untuk mencantumkan hanya brankas yang memiliki celah udara secara logis, tambahkan parameter

--by-vault-type LOGICALLY_AIR_GAPPED_BACKUP_VAULT

Sertakan parameter by-shared untuk memfilter daftar brankas yang dikembalikan agar hanya menampilkan brankas yang dibagikan secara logis dengan celah udara. Respons akan menyertakan informasi jenis kunci enkripsi untuk setiap vault bersama.

aws backup list-backup-vaults --region us-east-1 --by-shared

Contoh respons yang menunjukkan informasi jenis kunci enkripsi:

{ "BackupVaultList": [ { "BackupVaultName": "shared-logically air-gapped-vault", "BackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:shared-logically air-gapped-vault", "VaultType": "LOGICALLY_AIR_GAPPED_BACKUP_VAULT", "EncryptionKeyType": "AWS_OWNED_KMS_KEY", "CreationDate": "2024-07-25T16:05:23.554000-07:00", "Locked": true, "MinRetentionDays": 7, "MaxRetentionDays": 30 } ] }
catatan

Bid VaultType ang tidak disertakan dalam respons API di wilayah di mana brankas dengan celah udara secara logis tidak tersedia.

Memahami jenis kunci enkripsi untuk brankas yang memiliki celah udara secara logis

Vault dengan lubang udara secara logis mendukung jenis kunci enkripsi yang berbeda, dan informasi ini terlihat melalui AWS Backup API dan konsol. Ketika brankas dibagikan melalui AWS RAM atau MPA, informasi jenis kunci enkripsi dipertahankan dan dibuat terlihat oleh akun yang digunakan untuk berbagi brankas. Transparansi ini membantu Anda memahami konfigurasi enkripsi brankas dan membuat keputusan yang tepat tentang operasi pencadangan dan pemulihan.

Nilai tipe kunci enkripsi

Bid EncryptionKeyType ang dapat memiliki nilai-nilai berikut:

  • AWS_OWNED_KMS_KEY- Vault dienkripsi dengan kunci AWS yang dimiliki. Ini adalah metode enkripsi default untuk brankas dengan celah udara secara logis ketika tidak ada kunci yang dikelola pelanggan yang ditentukan.

  • CUSTOMER_MANAGED_KMS_KEY- Vault dienkripsi dengan kunci KMS yang dikelola pelanggan yang Anda kontrol. Opsi ini memberikan kontrol tambahan atas kunci enkripsi dan kebijakan akses.

catatan
  • AWS Backup merekomendasikan penggunaan kunci yang AWS dimiliki dengan brankas yang memiliki celah udara secara logis.

  • Jika kebijakan organisasi Anda mengharuskan menggunakan kunci yang dikelola pelanggan, AWS tidak disarankan menggunakan kunci dari akun yang sama, kecuali untuk pengujian. Untuk beban kerja produksi, gunakan kunci yang dikelola pelanggan dari akun lain di organisasi sekunder yang didedikasikan untuk pemulihan sebagai praktik terbaik. Anda dapat mereferensikan blog Encrypt AWS Backup brankas dengan lubang udara secara logis dengan kunci yang dikelola pelanggan untuk mengumpulkan lebih banyak wawasan tentang pengaturan brankas yang memiliki celah udara logis berbasis CMK.

  • Anda hanya dapat memilih kunci enkripsi AWS KMS selama pembuatan vault. Setelah dibuat, semua cadangan yang terkandung dalam vault akan dienkripsi dengan kunci itu. Anda tidak dapat mengubah atau memigrasi brankas Anda untuk menggunakan kunci enkripsi yang berbeda.

Kebijakan kunci untuk pembuatan vault yang dienkripsi secara logis dengan lubang udara yang dienkripsi CMK

Saat membuat vault dengan celah udara secara logis dengan kunci yang dikelola pelanggan, Anda harus menerapkan kebijakan AWS-managed AWSBackupFullAccess ke peran akun Anda. Kebijakan ini mencakup Allow tindakan yang memungkinkan AWS Backup untuk berinteraksi dengan AWS KMS pembuatan hibah pada kunci KMS selama operasi pencadangan, penyalinan, dan penyimpanan. Selain itu, Anda harus memastikan kebijakan kunci yang dikelola pelanggan (jika digunakan) menyertakan izin khusus yang diperlukan.

  • CMK harus dibagikan dengan akun tempat brankas yang memiliki celah udara secara logis berada

{ "Sid": "Allow use of the key to create a logically air-gapped vault", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[account-id]:role/TheRoleToAccessAccount" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }

Kebijakan utama untuk copy/restore

Untuk mencegah kegagalan pekerjaan, tinjau kebijakan AWS KMS utama Anda untuk memastikannya mencakup semua izin yang diperlukan dan tidak berisi pernyataan penolakan yang dapat memblokir operasi. Ketentuan berikut berlaku:

  • Untuk semua skenario penyalinan, CMK harus dibagikan dengan peran salinan sumber

{ "Sid": "Allow use of the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
  • Saat menyalin dari brankas CMK yang dienkripsi secara logis dengan lubang udara ke brankas cadangan, CMK juga harus dibagikan dengan SLR akun tujuan

{ "Sid": "Allow use of the key for copy from a CMK encrypted logically air-gapped vault to normal backup vault", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
  • Saat menyalin atau memulihkan dari akun pemulihan menggunakan vault yang di RAM/MPA bagikan secara logis dengan celah udara

{ "Sid": "Allow use of the key for copy/restore from a recovery account", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"] //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }

Peran IAM

Saat melakukan operasi penyalinan vault dengan celah udara secara logis, pelanggan dapat menggunakan kebijakan AWSBackupDefaultServiceRole yang mencakup AWS-managed. AWSBackupServiceRolePolicyForBackup Namun, jika pelanggan lebih suka menerapkan pendekatan kebijakan hak istimewa terendah, kebijakan IAM mereka harus menyertakan persyaratan khusus:

  • Peran salinan akun sumber harus memiliki izin akses ke CMK sumber dan tujuan.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "KMSPermissions", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] }, { "Sid": "KMSCreateGrantPermissions", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }, ] }

Akibatnya, salah satu kesalahan pelanggan yang paling umum terjadi selama penyalinan ketika pelanggan gagal memberikan izin yang memadai pada CMK dan peran salin mereka.

Melihat jenis kunci enkripsi

Anda dapat melihat informasi jenis kunci enkripsi melalui AWS Backup konsol dan secara terprogram menggunakan SDK AWS CLI atau.

Konsol: Saat melihat brankas dengan celah udara secara logis di AWS Backup konsol, jenis kunci enkripsi ditampilkan di halaman detail vault di bawah bagian informasi keamanan.

AWS CLI/API: Jenis kunci enkripsi dikembalikan sebagai respons operasi berikut saat menanyakan brankas dengan celah udara secara logis:

  • list-backup-vaults(termasuk --by-shared untuk brankas bersama)

  • describe-backup-vault

  • describe-recovery-point

  • list-recovery-points-by-backup-vault

  • list-recovery-points-by-resource

Pertimbangan untuk enkripsi vault

Saat bekerja dengan brankas yang memiliki celah udara secara logis dan jenis kunci enkripsi, pertimbangkan hal berikut:

  • Pemilihan kunci selama pembuatan: Anda dapat secara opsional menentukan kunci KMS yang dikelola pelanggan saat membuat vault dengan celah udara secara logis. Jika tidak ditentukan, kunci yang AWS dimiliki -akan digunakan.

  • Visibilitas vault bersama: Akun yang digunakan bersama vault dapat melihat jenis kunci enkripsi tetapi tidak dapat mengubah konfigurasi enkripsi.

  • Informasi titik pemulihan: Jenis kunci enkripsi juga tersedia saat melihat titik pemulihan dalam brankas yang memiliki celah udara secara logis.

  • Kembalikan operasi: Mem ahami jenis kunci enkripsi membantu Anda merencanakan operasi pemulihan dan memahami persyaratan akses potensial.

  • Kepatuhan: Informasi jenis kunci enkripsi mendukung pelaporan kepatuhan dan persyaratan audit dengan memberikan transparansi ke dalam metode enkripsi yang digunakan untuk data cadangan.

Penggunaan kunci milik layanan

AWS Backup membuat dan mengelola kunci enkripsi yang digunakan untuk mengenkripsi semua data cadangan yang disimpan dalam brankas dengan celah udara secara logis, untuk melindungi dan mencegah hilangnya akses kunci enkripsi selama peristiwa kehilangan data.

  • Kunci ini gratis dan tidak dihitung terhadap ku AWS KMS ota untuk akun Anda.

  • Satu kunci hanya digunakan untuk brankas tertentu dan tidak dibagikan dengan akun lain atau tujuan lain.

  • Kunci-kunci ini dihapus setelah vault yang ditetapkan (kosong) juga dihapus.

  • Kunci ini dibuat menggunakan spesifikasi kunci SYMMETRIC_DEFAULT.

  • Kebijakan rotasi default adalah 90 hari. Anda dapat meminta rotasi (setiap 6 bulan sekali) kunci enkripsi milik layanan untuk brankas Anda yang memiliki celah udara secara logis melalui tiket dukungan.

Kunjungi AWS KMS dokumentasi untuk mempelajari lebih lanjut.

Pertimbangan untuk remediasi otomatis keamanan

Saat AWS Backup menyalin cadangan EC2 (AMI) ke vault yang memiliki celah udara secara logis, sementara itu memberikan launchPermission (pada AMI) dan createVolumePermission (pada snapshot EBS terkait) ke akun milik layanan. Izin ini secara otomatis dicabut setelah salinan selesai.

Operasi ini menghasilkan ModifyImageAttribute dan ModifySnapshotAttribute peristiwa di AWS CloudTrail log Anda, dengan dis userIdentity.invokedBy etel kebackup.amazonaws.com.

Jika Anda memiliki logika remediasi otomatis keamanan (misalnya, EventBridge aturan Amazon dengan AWS Lambda) yang memantau peristiwa ini dan mencabut berbagi lintas akun, Anda harus mengecualikan peristiwa di mana berada. userIdentity.invokedBy backup.amazonaws.com Jika tidak, pekerjaan menyalin ke brankas yang memiliki celah udara secara logis akan gagal dengan: “Anda tidak memiliki izin untuk mengakses penyimpanan ami ini.”

Pengecualian ini aman karena salinan diotorisasi oleh kebijakan akses vault Anda (backup:CopyFromBackupVaultpada vault sumber dan backup:CopyIntoBackupVault di vault tujuan), yang dievaluasi sebelum modifikasi atribut EC2 terjadi. Izin sementara hanya diberikan ke akun AWS milik layanan tetap dan secara otomatis dicabut setelah salinan selesai.

Contoh pola EventBridge peristiwa aturan yang mengecualikan AWS Backup operasi:

{ "source": ["aws.ec2"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["ec2.amazonaws.com"], "eventName": ["ModifySnapshotAttribute", "ModifyImageAttribute"], "userIdentity": { "invokedBy": [{"anything-but": "backup.amazonaws.com"}] } } }

Memecahkan masalah vault yang memiliki celah udara secara logis

Jika Anda mengalami kesalahan selama alur kerja, lihat contoh kesalahan berikut dan resolusi yang disarankan:

Pekerjaan menyalin AMI EC2 ke vault yang memiliki celah udara secara logis gagal dengan kesalahan izin

Kesalahan: Copy job fails with "You do not have permission to access the storage of this ami."

Kemungkinan penyebab: Selama pekerjaan menyalin AMI EC2 ke vault yang memiliki celah udara secara logis, AWS Backup sementara memberikan izin peluncuran (AMI) dan buat izin volume (snapshot EBS) ke akun milik layanan, menghasilkan ModifyImageAttribute dan membuat peristiwa di log Anda. ModifySnapshotAttribute AWS CloudTrail Jika Anda memiliki logika remediasi otomatis keamanan (seperti EventBridge aturan dengan Lambda) yang memantau peristiwa ini dan secara otomatis mencabut izin berbagi lintas akun, itu dapat menghapus akses sementara sebelum salinan selesai.

catatan

Hal ini juga dapat terjadi untuk pekerjaan menyalin untuk sumber daya lain seperti Amazon FSx.

Resolusi: Perbarui pola EventBridge peristiwa aturan Anda untuk mengecualikan operasi yang dilakukan oleh AWS Backup. Secara khusus, kecualikan userIdentity.invokedBy peristiwa backup.amazonaws.com untuk memastikan logika remediasi otomatis Anda tidak mencabut izin lintas akun sementara yang diberikan selama proses penyal AWS Backup inan.

AccessDeniedException

Kesalahan: An error occured (AccessDeniedException) when calling the [command] operation: Insufficient privileges to perform this action."

Kemungkinan penyebab: Parameter tidak --backup-vault-account-id disertakan ketika salah satu permintaan berikut dijalankan pada vault yang dibagikan oleh RAM:

  • describe-backup-vault

  • describe-recovery-point

  • get-recovery-point-restore-metadata

  • list-protected-resources-by-backup-vault

  • list-recovery-points-by-backup-vault

Resol usi: Coba lagi perintah yang mengembalikan kesalahan, tetapi sertakan parameter --backup-vault-account-id yang menentukan akun yang memiliki vault.

OperationNotPermittedException

Kesalahan: OperationNotPermittedException dikembalikan setelah CreateResourceShare panggilan.

Kemungkinan penyebab: Jika Anda mencoba berbagi sumber daya, seperti vault yang memiliki celah udara secara logis, dengan organisasi lain, Anda mungkin mendapatkan pengecualian ini. Vault dapat dibagikan dengan akun di organisasi lain, tetapi tidak dapat dibagikan dengan organisasi lain itu sendiri.

Resol usi: Coba lagi operasi, tetapi tentukan akun sebagai nilai untuk al principals ih-alih organisasi atau OU.

Jenis kunci enkripsi tidak ditampilkan

Masalah: Jenis kunci enkripsi tidak terlihat saat melihat vault yang memiliki celah udara secara logis atau titik pemulihannya.

Kemungkinan penyebab:

  • Anda sedang melihat vault lama yang dibuat sebelum dukungan jenis kunci enkripsi ditambahkan

  • Anda menggunakan versi AWS CLI atau SDK yang lebih lama

  • Respons API tidak menyertakan bidang jenis kunci enkripsi

Resolusi:

  • Perbarui Anda AWS CLI ke versi terbaru

  • Untuk brankas lama, jenis kunci enkripsi akan diisi secara otomatis dan akan muncul dalam panggilan API berikutnya

  • Verifikasi bahwa Anda menggunakan operasi API yang benar yang mengembalikan informasi jenis kunci enkripsi

  • Untuk brankas bersama, verifikasi bahwa vault dibagikan dengan benar AWS Resource Access Manager

“GAGAL” VaultState dengan CloudTrail log AccessDeniedException di

Kesalahan dalam CloudTrail: "User: <assumed role> is not authorized to perform: kms:CreateGrant on this resource because the resource does not exist in this Region, no resource-based policies allow access, or a resource-based policy explicitly denies access"

Kemungkinan penyebab:

  • Vault dibuat menggunakan kunci yang dikelola pelanggan, tetapi peran yang diasumsikan tidak memiliki CreateGrant izin pada kebijakan kunci yang diperlukan untuk menggunakan kunci untuk pembuatan vault

Resolusi:

Kembalikan brankas cadangan akses dalam status “GAGAL” tidak dapat dihapus

Kesalahan: Vault cadangan akses pemulihan mac et dalam keadaan GAGAL. RevokeRestoreAccessBackupVaultmengembalikan kesalahan yang mengharuskan vault berada dalam status TERSEDIA, dan CreateRestoreAccessBackupVault kembaliLimitExceededException.

Kemungkinan penyebab:

  • Kebijakan kunci KMS di akun brankas kunci tidak diotorisasi backup.amazonaws.com dari akun pemulihan pada saat vault dibuat.

  • Peran IAM yang digunakan untuk memang CreateRestoreAccessBackupVault gil tidak memiliki mpa:StartSession izin yang diperlukan untuk alur kerja Multi-party persetujuan.

Resol usi: DeleteBackupVault Panggil dari akun pemulihan untuk menghapus brankas cadangan akses pemulihan GAGAL. RevokeRestoreAccessBackupVaulthanya berlaku untuk brankas dalam keadaan TERSEDIA. Vault Lock tidak mencegah penghapusan ini, karena vault cadangan akses pemulihan adalah tampilan vault yang memiliki celah udara logis yang mendasarinya dan tidak berisi titik pemulihannya sendiri. Setelah penghapusan, perbaiki kebijakan kunci KMS dan tambahkan mpa:StartSession izin sebelum membuat ulang vault.