Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengelola AWS Backup sumber daya di beberapa Akun AWS
catatan
Sebelum Anda mengelola sumber daya Akun AWS di beberapa in AWS Backup, akun Anda harus milik organisasi yang sama dalam AWS Organizations layanan.
Cross-account ikhtisar manajemen
Anda dapat menggunakan fitur manajemen lintas akun AWS Backup untuk mengelola dan memantau pekerjaan pencadangan, pemulihan, dan penyalinan Akun AWS yang digunakan untuk mengonfigurasi. AWS OrganizationsAWS Organizationsadalah layanan yang menawarkan manajemen berbasis kebijakan untuk beberapa Akun AWS dari satu akun manajemen. Ini memungkinkan Anda untuk menstandarkan cara Anda menerapkan kebijakan pencadangan, meminimalkan kesalahan manual dan upaya secara bersamaan. Dari tampilan pusat, Anda dapat dengan mudah mengidentifikasi sumber daya di semua akun yang memenuhi kriteria yang Anda minati.
Jika Anda mengatur AWS Organizations, Anda dapat mengonfigurasi AWS Backup untuk memantau aktivitas di semua akun Anda di satu tempat. Anda juga dapat membuat kebijakan pencadangan dan menerapkannya ke akun tertentu yang merupakan bagian dari organisasi Anda dan melihat aktivitas pekerjaan pencadangan agregat langsung dari AWS Backup konsol. Fungsi ini memungkinkan administrator cadangan untuk secara efektif memantau status pekerjaan cadangan di ratusan akun di seluruh perusahaan mereka dari satu akun manajemen. AWS Organizations kuota berlaku.
Misalnya, Anda menentukan kebijakan cadangan A yang mengambil cadangan harian dari sumber daya tertentu dan menyimpannya selama 7 hari. Anda memilih untuk menerapkan kebijakan cadangan A ke seluruh organisasi. (Ini berarti bahwa setiap akun dalam organisasi mendapatkan kebijakan cadangan tersebut, yang membuat rencana cadangan yang sesuai yang terlihat di akun tersebut.) Kemudian, Anda membuat OU bernama Finance, dan Anda memutuskan untuk menyimpan cadangannya hanya selama 30 hari. Dalam hal ini, Anda menentukan kebijakan cadangan B, yang mengganti nilai siklus hidup, dan melampirkannya ke OU Keuangan tersebut. Ini berarti bahwa semua akun di bawah Finance OU mendapatkan rencana cadangan efektif baru yang mengambil cadangan harian dari semua sumber daya yang ditentukan dan menyimpannya selama 30 hari.
Dalam contoh ini, kebijakan cadangan A dan kebijakan cadangan B digabungkan menjadi kebijakan cadangan tunggal, yang mendefinisikan strategi perlindungan untuk semua akun di bawah OU bernama Finance. Semua akun lain dalam organisasi tetap dilindungi oleh kebijakan pencadangan A. Penggabungan dilakukan hanya untuk kebijakan cadangan yang memiliki nama paket cadangan yang sama. Anda juga dapat memiliki kebijakan A dan kebijakan B hidup berdampingan di akun itu tanpa penggabungan apa pun. Anda dapat menggunakan operator penggabungan lanjutan hanya dalam tampilan JSON konsol. Untuk detail tentang penggabungan kebijakan, lihat Mendefinisikan kebijakan, sintaks kebijakan, dan warisan kebijakan di Panduan AWS Organizations Pengguna. Untuk referensi tambahan dan kasus penggunaan, lihat blog M engelola cadangan dalam skala besar dalam AWS Organizations penggunaan Anda AWS Backup
Cross-account manajemen terdiri dari pemantauan lintas akun, pencadangan lintas akun, kebijakan cadangan, dan akun administrator yang didelegasikan. Tidak semua elemen ini tersedia di semua Wilayah. Untuk informasi tentang di mana manajemen lintas akun tersedia, lihat Ketersediaan fitur berdasarkan Wil AWS ayah.
Untuk menggunakan manajemen lintas akun
-
Buat akun manajemen AWS Organizations dan tambahkan akun di bawah akun manajemen.
-
Aktifkan fitur manajemen lintas akun di AWS Backup.
-
Buat kebijakan cadangan untuk diterapkan ke semua Akun AWS di bawah akun manajemen Anda.
catatan
Untuk paket cadangan yang dikelola oleh Organisasi, setelan opt-in sumber daya di akun manajemen mengesampingkan pengaturan di akun anggota untuk paket cadangan tertentu, bahkan jika satu atau beberapa akun administrator yang didelegasikan dikonfigurasi. Akun administrator yang didelegasikan adalah akun anggota dengan fitur yang disempurnakan dan tidak dapat mengganti setelan seperti akun manajemen.
-
Kelola pekerjaan pencadangan, pemulihan, dan salin di semua pekerjaan Anda Akun AWS.
Cross-account pengaturan manajemen
Cross-account manajemen memungkinkan Anda mengaktifkan atau menonaktifkan pengaturan untuk mengelola dan memantau aktivitas di beberapa akun dalam organisasi Anda.
- Cross-account cadangan
-
Izinkan akun di organisasi Anda untuk menyalin cadangan ke akun lain.
- Multi-party persetujuan
-
Multi-party integrasi persetujuan memungkinkan Anda untuk memilih semua akun di organisasi Anda untuk Multi-party disetujui.
- Administrator yang Delegasi
-
Administrator yang didelegasikan memungkinkan Cadangan untuk secara otomatis menyinkronkan izin administrator yang didelegasikan dengan Organisasi.
Membuat akun manajemen di Organisasi
Pertama, Anda harus membuat organisasi Anda dan mengkonfigurasinya dengan akun AWS anggota di AWS Organizations. Untuk petunjuk, lihat Tutorial: Membuat dan mengonfigurasi organisasi di Panduan AWS Organizations Pengguna.
Saat Anda menambahkan akun anggota ke organisasi Anda, pastikan bahwa setiap akun memiliki:
-
Setidaknya satu brankas cadangan yang memiliki and/or celah udara secara logis
-
Peran IAM
Kebijakan pencadangan yang Anda buat akan memiliki rencana cadangan, tetapi juga akan mengidentifikasi Wilayah AWS, vault yang digunakan dalam rencana cadangan, sumber daya yang akan dicadangkan, dan peran IAM yang akan digunakan untuk membuat cadangan. Kebijakan cadangan yang mereferensikan akun yang tidak memiliki informasi yang diperlukan tidak akan berfungsi seperti yang diharapkan.
Untuk informasi selengkapnya, lihat Sintaks untuk kebijakan pencadangan di Panduan AWS Organizations Pengguna.
Mengaktifkan manajemen lintas akun
Sebelum Anda dapat menggunakan manajemen lintas akun di AWS Backup, akun manajemen harus mengaktifkan fitur tersebut (yaitu, ikut serta). Setelah akun manajemen mengaktifkan manajemen lintas akun, Anda dapat membuat kebijakan cadangan yang mengelola sumber daya di beberapa akun.
Untuk mengaktifkan manajemen lintas akun
-
Buka Konsol AWS Backup di https://console.aws.amazon.com/backup/
. Anda harus masuk menggunakan kredenSIAL akun manajemen Anda. -
Di panel navigasi kiri, pilih Peng aturan untuk membuka halaman manajemen lintas akun.
-
Di bagian Kebijakan cadangan, pilih Aktifkan.
Ini memberi Anda akses ke semua akun dan memungkinkan Anda membuat kebijakan yang mengotomatiskan pengelolaan beberapa akun di organisasi Anda secara bersamaan.
-
Di bagian pem Cross-account antauan, pilih Aktifkan.
Ini memungkinkan Anda untuk memantau aktivitas pencadangan, menyalin, dan memulihkan semua akun di organisasi Anda dari akun manajemen Anda.
Kebijakan pencadangan
Anda dapat menggabungkan rencana cadangan dengan skalabilitas kebijakan untuk membuat kebijakan cadangan AWS Organizations untuk menyederhanakan pengelolaan di seluruh organisasi Anda.
Lihat Panduan AWS Organizations Pengguna untuk informasi tentang cara mengaktifkan kebijakan pencadangan untuk organisasi Anda sehingga Anda dapat:
Lihat AWS Backup kuota kuota AWS Backup-spesifik pada elemen yang terkandung dalam kebijakan.
penting
Kebijakan cadangan mendukung pemilihan sumber daya berdasarkan jenis sumber daya (misalnya,arn:aws:ec2:*:*:volume/*) atau dengan tag, tetapi tidak berdasarkan ARN sumber daya individu. Gunakan kebijakan pencadangan untuk aplikasi luas di beberapa akun dalam organisasi atau OU, bukan untuk menargetkan sumber daya individual.
Untuk membuat cadangan sumber daya individual oleh ARN, gunakan penugasan sumber daya rencana cadangan lokal sebagai gantinya.
Untuk detail lengkap tentang selections sintaks, lihat Sintaks kebijakan cadangan dan contoh di Panduan AWS Organizations Pengguna.
Administrator terdelegasi
Administrasi yang didelegasikan menyediakan cara mudah bagi pengguna yang ditugaskan di akun anggota terdaftar untuk melakukan sebagian besar tugas AWS Backup administratif. Anda dapat memilih untuk mendelegasikan administrasi AWS Backup ke akun anggota di AWS Organizations, sehingga memperluas kemampuan untuk mengelola AWS Backup dari luar akun manajemen dan di seluruh organisasi.
Akun manajemen, secara default, adalah akun yang digunakan untuk mengedit dan mengelola kebijakan. Menggunakan fitur administrator yang didelegasikan, Anda dapat mendelegasikan fungsi manajemen ini ke akun anggota yang Anda tetapkan. Pada gilirannya, akun tersebut dapat mengelola kebijakan, selain akun manajemen.
Setelah akun anggota berhasil didaftarkan untuk administrasi yang didelegasikan, itu adalah akun administrator yang didelegasikan. Perhatikan bahwa akun, bukan pengguna, ditunjuk sebagai administrator yang didelegasikan.
Mengaktifkan akun administrator yang didelegasikan memungkinkan opsi untuk mengelola kebijakan cadangan, meminimalkan jumlah pengguna dengan akses ke akun manajemen, dan memungkinkan pemantauan tugas lintas akun.
Di bawah ini adalah tabel yang menunjukkan fungsi akun manajemen, akun yang didelegasikan sebagai administrator Cadangan, dan akun yang merupakan anggota dalam AWS Organisasi.
catatan
Akun administrator yang didelegasikan adalah akun anggota dengan fitur yang disempurnakan tetapi tidak dapat mengesampingkan pengaturan opt-in layanan dari akun anggota lain seperti akun manajemen.
| HAK ISTIMEWA | AKUN MANAJEMEN | ADMINISTRATOR YANG DIDELEGASIKAN | AKUN ANGGOTA |
|---|---|---|---|
| Register/deregister akun administrator yang didelegasikan | Ya | Tidak | Tidak |
| Aktifkan manajemen lintas akun | Ya | Tidak | Tidak |
| Mengelola kebijakan pencadangan di seluruh akun di AWS Organizations | Ya | Ya | Tidak |
| Memantau pekerjaan lintas akun | Ya | Ya | Tidak |
Prasyarat
Sebelum Anda dapat mendelegasikan administrasi cadangan, Anda harus terlebih dahulu mendaftarkan setidaknya satu akun anggota di AWS organisasi Anda sebagai administrator yang didelegasikan. Sebelum Anda dapat mendaftarkan akun sebagai administrator yang didelegasikan, Anda harus terlebih dahulu mengonfigurasi yang berikut ini:
AWS Organizations harus diaktifkan dan dikonfigurasi dengan setidaknya satu akun anggota selain akun manajemen default Anda.
Disarankan agar Akun Manajemen Organisasi memiliki AWS Backup Service-Linked Role (AWSServiceRoleForBackup) hadir untuk secara otomatis menyinkronkan izin administrator yang didelegasikan dengan Organisasi. Ini memastikan administrator yang didelegasikan memiliki akses yang tepat saat Anda mengaktifkan wilayah opt-in atau mengubah penugasan administrator. Jika Per Service-Linked an Cadangan tidak ada atau dihapus, pelanggan memiliki beberapa opsi untuk membuatnya:
-
Mengaktifkan fitur Administrator Delegasi.
-
Akses halaman Backup Vaults Console.
-
Buat secara manual mengikuti dokumentasi di Buat peran terkait layanan.
-
-
Di AWS Backup konsol, pastikan kebijakan pen cadangan, pemantauan lintas akun, pencadangan lintas akun, dan fitur administrator yang didelegasikan diaktifkan. Ini berada di bawah panel Administrator yang di delegasikan di AWS Backup konsol.
-
Cross-account pemantauan memungkinkan Anda memantau aktivitas pencadangan di semua akun di organisasi Anda dari akun manajemen, serta dari akun administrator yang didelegasikan.
-
Opsional: Cross-account cadangan, yang memungkinkan akun di organisasi Anda menyalin cadangan ke akun lain (untuk sumber daya Backup-supported lintas akun).
-
Opsional: Administrator yang di delegasikan, yang memungkinkan AWS Backup untuk secara otomatis membuat Peran Cadangan Service-Linked untuk menyinkronkan izin administrator yang didelegasikan dengan Organisasi.
-
Aktif kan akses layanan
dengan AWS Backup.
-
Ada dua langkah yang terlibat dalam pengaturan administrasi yang didelegasikan. Langkah pertama adalah mendelegasikan pemantauan pekerjaan lintas akun. Langkah kedua adalah mendelegasikan manajemen kebijakan cadangan.
Daftarkan akun anggota sebagai akun administrator yang didelegasikan
Ini adalah bagian pertama: Menggunakan AWS Backup konsol untuk mendaftarkan akun administrator yang didelegasikan untuk memantau pekerjaan lintas akun. Untuk mendelegasikan AWS Backup kebijakan, Anda akan menggunakan konsol Organisasi di bagian berikutnya.
Untuk mendaftarkan akun anggota menggunakan Kon AWS Backup sol:
-
Buka Konsol AWS Backup di https://console.aws.amazon.com/backup/
. Anda harus masuk menggunakan kredenSIAL akun manajemen Anda. Di bawah Akun Saya di navigasi kiri konsol, pilih Peng aturan.
Di panel Administrator yang didelegasikan, klik Daftarkan administrator yang didelegasikan atau Tambahkan administrator yang didelegasikan.
Pada halaman Daftar administrator yang didelegasikan, pilih akun yang ingin Anda daftarkan, lalu pilih Daftarkan akun.
Akun yang ditunjuk ini sekarang akan didaftarkan sebagai administrator yang didelegasikan, dengan hak administratif untuk memantau pekerjaan di seluruh akun dalam organisasi. Akun anggota ini tidak dapat mendaftarkan atau membatalkan pendaftaran akun administrator yang didelegasikan lainnya. Anda dapat menggunakan konsol untuk mendaftarkan hingga 5 akun sebagai administrator yang didelegasikan.
penting
Mendaftarkan akun sebagai administrator yang didelegasikan saja tidak mengaktifkan manajemen kebijakan cadangan. Untuk mengizinkan akun administrator yang didelegasikan untuk melihat dan mengedit kebijakan pencadangan, Anda juga harus menyelesaikan langkah-langkah berikut:
-
Lampirkan kebijakan AWSBackupOrganizationAdminAccess terkelola ke peran IAM atau pengguna di akun administrator yang didelegasikan yang perlu melakukan tugas tingkat organisasi. Kebijakan ini tidak dilampirkan secara otomatis.
-
Mendelegasikan manajemen kebijakan pencadangan AWS Organizations dengan membuat kebijakan delegasi berbasis sumber daya di akun manajemen. Untuk langkah, lihat Delegasi AWS Backup Kebijakan melalui AWS Organizations.
Untuk mendaftarkan akun anggota menggunakan secara terprogram:
Gunakan perintah CLI register-delegated-administrator. Anda dapat menentukan parameter berikut dalam permintaan CLI Anda:
service-principalaccount-id
Di bawah ini adalah contoh permintaan CLI untuk mendaftarkan akun anggota secara terprogram:
aws organizations register-delegated-administrator \ --account-id 012345678912 \ --service-principal "backup.amazonaws.com"
Menghapus pendaftaran akun anggota
Gunakan prosedur berikut untuk menghapus akses administratif AWS Backup dengan membatalkan pendaftaran akun anggota di AWS organisasi Anda yang sebelumnya telah ditetapkan sebagai administrator yang didelegasikan.
Untuk membatalkan pendaftaran akun anggota menggunakan Konsol
-
Buka Konsol AWS Backup di https://console.aws.amazon.com/backup/
. Anda harus masuk menggunakan kredenSIAL akun manajemen Anda. Di bawah Akun Saya di navigasi kiri konsol, pilih Peng aturan.
Di bagian Administrator yang didelegasikan, klik Bat alkan pendaftaran akun.
Pilih akun yang ingin Anda batalkan pendaftaran.
Di kotak dialog Deregister account, tinjau implikasi keamanan, lalu ketik
confirmuntuk menyelesaikan deregistrasi.Pilih
Deregister account.
Untuk membatalkan pendaftaran akun anggota menggunakan secara terprogram:
Gunakan perintah CLI deregister-delegated-administrator untuk membatalkan pendaftaran akun administrator yang didelegasikan. Anda dapat menentukan parameter berikut dalam permintaan API Anda:
service-principalaccount-id
Di bawah ini adalah contoh permintaan CLI untuk membatalkan pendaftaran akun anggota secara terprogram:
aws organizations deregister-delegated-administrator \ --account-id 012345678912 \ --service-principal "backup.amazonaws.com"
Delegasi AWS Backup Kebijakan melalui AWS Organizations
Di dalam AWS Organizations konsol, Anda dapat mendelegasikan administrasi beberapa kebijakan, termasuk kebijakan Cadangan.
Dari akun manajemen yang masuk ke AWS Organizations konsol
Kegiatan pemantauan dalam beberapa Akun AWS
Untuk memantau pekerjaan pencadangan, penyalinan, dan pemulihan di seluruh akun, Anda harus mengaktifkan pemantauan lintas akun. Ini memungkinkan Anda memantau aktivitas pencadangan di semua akun dari akun manajemen organisasi Anda. Setelah Anda ikut serta, semua pekerjaan di seluruh organisasi Anda yang dibuat setelah opt-in akan terlihat. Saat Anda memilih keluar, AWS Backup menjaga pekerjaan dalam tampilan agregat selama 30 hari (dari mencapai status terminus). Pekerjaan yang dibuat setelah opt-out tidak terlihat dan tidak menampilkan pekerjaan cadangan yang baru dibuat. Untuk instruksi opt-in, lihat. Mengaktifkan manajemen lintas akun
Untuk memantau beberapa akun
-
Buka Konsol AWS Backup di https://console.aws.amazon.com/backup/
. Anda harus masuk menggunakan kredenSIAL akun manajemen Anda. -
Di panel navigasi kiri, pilih Peng aturan untuk membuka halaman manajemen lintas akun.
-
Di bagian pem Cross-account antauan, pilih Aktifkan.
Ini memungkinkan Anda untuk memantau aktivitas pencadangan dan pemulihan semua akun di organisasi Anda dari akun manajemen Anda.
-
Di panel navigasi kiri, pilih Cross-account pemantauan.
-
Pada halaman pem Cross-account antauan, pilih tab Pekerjaan cadangan, Pulihkan pekerjaan, atau Salin pekerjaan untuk melihat semua pekerjaan yang dibuat di semua akun Anda. Anda dapat melihat masing-masing pekerjaan ini berdasarkan Akun AWS ID, dan Anda dapat melihat semua pekerjaan di akun tertentu.
-
Di kotak pencarian, Anda dapat memfilter pekerjaan berdasarkan ID Akun, Status, atau ID Pekerjaan.
Misalnya, Anda dapat memilih tab Pekerjaan cadangan dan melihat semua pekerjaan cadangan yang dibuat di semua akun Anda. Anda dapat memfilter daftar berdasarkan ID Akun dan melihat semua pekerjaan cadangan yang dibuat di akun itu.
Aturan opt-in sumber daya
Jika paket cadangan akun anggota dibuat oleh kebijakan pen Organizations-level cadangan, setelan keikutser AWS Backup taan untuk akun manajemen Organisasi akan menggantikan setelan opt-in di akun anggota tersebut, tetapi hanya untuk paket cadangan tersebut.
Jika akun anggota juga memiliki paket cadangan tingkat lokal yang dibuat oleh pengguna, paket cadangan tersebut akan mengikuti pengaturan opt-in di akun anggota, tanpa mengacu pada pengaturan opt-in akun manajemen Organisasi.
Mendefinisikan kebijakan, sintaks kebijakan, dan warisan kebijakan
Topik berikut didokumentasikan dalam Panduan AWS Organizations Pengguna.
-
Kebijakan pencadangan — Lihat Kebijakan pencadangan.
-
Sintaks kebijakan — Lihat Sintaks kebijakan cadangan dan contoh.
-
Warisan untuk jenis kebijakan manajemen — Lihat Warisan untuk jenis kebijakan manajemen.