Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS Backup Kunci Vault
catatan
AWS Backup Vault Lock telah dinilai oleh Cohasset Associates untuk digunakan di lingkungan yang tunduk pada peraturan SEC 17a-4, CFTC, dan FINRA. Untuk informasi selengkapnya tentang bagaimana AWS Backup Vault Lock berhubungan dengan peraturan ini, lihat Penilaian Kepatuhan Cohasset Associates.
AWS Backup Vault Lock tersedia tanpa biaya tambahan. Biaya AWS Backup penyimpanan standar berlaku untuk cadangan yang disimpan di brankas yang terkunci. Karena cadangan di vault yang terkunci tidak dapat dihapus sampai siklus hidupnya selesai, pastikan pengaturan retensi Anda dikonfigurasi dengan tepat untuk menghindari biaya penyimpanan yang tidak diinginkan. Untuk informasi selengkapnya tentang harga penyimpanan, lihat AWS Backup harga
AWS Backup Vault Lock adalah fitur opsional dari brankas cadangan, yang dapat membantu memberi Anda keamanan dan kontrol tambahan atas brankas cadangan Anda. Ketika kunci aktif dalam mode Kepatuhan dan tenggang waktu berakhir, konfigurasi vault tidak dapat diubah atau dihapus oleh pelanggan, account/data pemilik, atau AWS selama itu berisi titik pemulihan. Setiap brankas dapat memiliki satu kunci brankas di tempatnya.
AWS Backup memastikan bahwa cadangan Anda tersedia untuk Anda sampai mencapai kedaluwarsa periode retensi siklus hidup cadangan mereka. Periode retensi ini ditentukan saat setiap cadangan dibuat dan tidak bergantung pada pengaturan retensi minimum dan maksimum kunci vault. Jika ada pengguna (termasuk pengguna root) yang mencoba menghapus cadangan atau mengubah properti siklus hidup di vault yang terkunci, operasi AWS Backup akan ditolak.
Vault yang terkunci dalam mode tata kelola dapat menghapus kunci oleh pengguna dengan izin IAM yang memadai.
Vault yang terkunci dalam mode kepatuhan tidak dapat dihapus setelah periode pendinginan (” tenggang waktu “) berakhir jika ada titik pemulihan di vault. Selama masa tenggang, Anda masih dapat menghapus kunci vault dan mengubah konfigurasi kunci.
Awas
Setelah tenggang waktu berakhir, brankas dan kuncinya tidak dapat diubah dan tidak dapat diubah atau dihapus oleh pengguna atau oleh mana pun. AWS Cadangan dalam vault yang terkunci tidak dapat dihapus sampai siklus hidupnya selesai, mengakibatkan biaya terus-menerus jika Anda tidak berhati-hati. Misalnya, pastikan tidak ada titik pemulihan dengan periode retensi yang disetel ke “Selalu” —setelah tenggang waktu berakhir, titik pemulihan ini akan dipertahankan selamanya dan tidak dapat diubah atau dihapus.
Mode kunci vault
Saat Anda membuat kunci vault, Anda memiliki dua pilihan mode: mode Tata Kel ola atau mode Kepatuhan. Mode tata kelola dimaksudkan untuk memungkinkan vault dikelola hanya oleh pengguna dengan hak istimewa IAM yang memadai. Mode tata kelola membantu organisasi memenuhi persyaratan tata kelola, memastikan hanya personel yang ditunjuk yang dapat membuat perubahan pada brankas cadangan. Mode kepatuhan ditujukan untuk brankas cadangan di mana vault (dan dengan ekstensi, isinya) diharapkan tidak akan pernah dihapus atau diubah sampai periode penyimpanan data selesai. Setelah vault dalam mode kepatuhan dikunci, itu tidak dapat diubah, artinya kunci tidak dapat dihapus (brankas itu sendiri dapat dihapus jika kosong dan tidak mengandung titik pemulihan).
Vault yang terkunci dalam Mode tata kelola dapat dikelola atau dihapus oleh pengguna yang memiliki izin IAM yang sesuai.
Kunci brankas dalam mode Kepatuhan tidak dapat diubah atau dihapus oleh pengguna atau oleh mana pun AWS. Kunci vault dalam mode kepatuhan memiliki jangka waktu tenggang yang Anda tetapkan sebelum terkunci dan konten serta kunci brankas menjadi tidak dapat diubah.
Manfaat kunci Vault
AWS Backup Vault Lock memberikan beberapa manfaat, termasuk:
Konfigurasi WORM (write-once, read-many) untuk semua cadangan yang Anda simpan dan buat di brankas cadangan.
Lapisan pertahanan tambahan yang melindungi cadangan (titik pemulihan) di brankas cadangan Anda dari penghapusan yang tidak disengaja atau berbahaya.
Penegakan periode penyimpanan siklus hidup cadangan, yang mencegah penghapusan awal oleh pengguna yang memiliki hak istimewa (termasuk pengguna Akun AWS root), dan membantu memenuhi kebijakan dan prosedur perlindungan data organisasi Anda.
Mengunci brankas cadangan menggunakan konsol
Anda dapat menambahkan kunci vault ke Va AWS Backup ult menggunakan konsol Cadangan.
Untuk menambahkan kunci vault ke brankas cadangan Anda:
Masuk ke Konsol Manajemen AWS, dan buka AWS Backup konsol di https://console.aws.amazon.com/backup
. Di panel navigasi, temukan bran kas cadangan. Klik tautan yang bersarang di bawah brankas cadangan yang disebut kunci Va ult.
Di bawah Cara kerja kunci vault atau kunci Vault, klik + Buat kunci vault.
Di panel Detail kunci Vault, pilih vault mana yang ingin Anda terapkan kunci.
Di bawah mode kunci Vault pilih mode mana Anda ingin vault Anda dikunci. Untuk informasi selengkapnya tentang memilih mode Anda, lihat Mode kunci Vault sebelumnya di halaman ini.
Untuk periode Retensi, pilih periode retensi minimum dan maksimum (periode retensi bersifat opsional). Pekerjaan pencadangan dan penyalinan baru yang dibuat di vault akan gagal jika tidak sesuai dengan periode penyimpanan yang Anda tetapkan; periode ini tidak akan berlaku untuk titik pemulihan yang sudah ada di vault. Titik pemulihan yang ada di vault sebelum kunci vault diaktifkan akan mengikuti pengaturan siklus hidup sebelumnya.
Jika Anda memilih mode kepatuhan, bagian yang disebut tanggal mulai kunci Vault akan ditampilkan. Jika Anda memilih mode Tata Kelola, ini tidak akan ditampilkan, dan langkah ini dapat dilewati.
Dalam mode kepatuhan, kunci brankas memiliki periode pendinginan dari pembuatan kunci brankas hingga brankas dan kuncinya menjadi tidak dapat diubah dan tidak dapat diubah. Anda memilih durasi periode ini (disebut tenggang waktu), meskipun harus minimal 3 hari (72 jam).
penting
Setelah tenggang waktu berakhir, brankas dan kuncinya tidak dapat diubah dan tidak dapat diubah atau dihapus oleh pengguna atau oleh mana pun. AWS
Bila Anda puas dengan pilihan konfigurasi, klik Buat kunci vault.
Untuk mengonfirmasi bahwa Anda ingin membuat kunci ini dalam mode yang dipilih, ketik kotak teks, lalu centang kotak yang mengakui konfigurasi sesuai keinginan.
confirm
Jika langkah-langkah telah berhasil diselesaikan, spanduk “Sukses” akan muncul di bagian atas konsol.
Mengunci brankas cadangan secara terprogram
Untuk mengkonfigurasi AWS Backup Vault Lock, gunakan APIPutBackupVaultLockConfiguration. Parameter yang akan disertakan akan tergantung pada mode kunci vault yang Anda inginkan. Jika Anda ingin membuat kunci vault dalam mode tata kelola, jangan sertakan ChangeableForDays. Jika parameter ini disertakan, kunci vault akan dibuat dalam mode kepatuhan.
Berikut adalah contoh CLI dari pembuatan kunci vault mode kepatuhan:
aws backup put-backup-vault-lock-configuration \ --backup-vault-namemy_vault_to_lock\ --changeable-for-days3\ --min-retention-days7\ --max-retention-days30
Berikut adalah contoh CLI dari pembuatan kunci vault mode tata kelola:
aws backup put-backup-vault-lock-configuration \ --backup-vault-namemy_vault_to_lock\ --min-retention-days7\ --max-retention-days30
Anda dapat mengonfigurasi empat opsi.
-
BackupVaultNameNama brankas yang akan dikunci.
-
ChangeableForDays(termasuk hanya untuk mode kepatuhan)Parameter ini menginstruksikan AWS Backup untuk membuat kunci vault dalam mode kepatuhan. Hilangkan parameter ini jika Anda ingin membuat kunci dalam mode tata kelola.
Nilai ini dinyatakan dalam hari. Itu harus angka tidak kurang dari 3 dan tidak lebih besar dari 36.500; jika tidak, kesalahan akan kembali.
Dari pembuatan kunci brankas ini hingga berakhirnya tanggal yang ditentukan, kunci brankas dapat dihapus dari brankas menggunakan
DeleteBackupVaultLockConfiguration. Atau, selama waktu ini, Anda dapat mengubah konfigurasi menggunakanPutBackupVaultLockConfiguration.Pada dan setelah tanggal yang ditentukan yang ditentukan oleh parameter ini, brankas cadangan akan tidak dapat diubah dan tidak dapat diubah atau dihapus.
-
MaxRetentionDays(opsional)Ini adalah nilai numerik yang dinyatakan dalam hari. Ini adalah periode retensi maksimum tempat vault mempertahankan titik pemulihannya.
Kerangka waktu retensi maksimum yang Anda pilih harus selaras dengan kebijakan organisasi Anda untuk menyimpan data. Jika organisasi Anda menginstruksikan data untuk disimpan selama periode tertentu, nilai ini dapat disetel ke periode tersebut (dalam hari). Misalnya, data keuangan atau perbankan mungkin diperlukan untuk disimpan selama 7 tahun (sekitar 2.557 hari, tergantung pada tahun kabisat).
Jika tidak ditentukan, AWS Backup Vault Lock tidak akan memberlakukan periode retensi maksimum. Jika ditentukan, pekerjaan pencadangan dan penyalinan ke vault ini dengan periode retensi siklus hidup yang lebih lama dari periode retensi maksimum akan gagal. Poin pemulihan yang sudah disimpan di vault sebelum pembuatan kunci vault tidak terpengaruh. Periode retensi maksimum terpanjang yang dapat Anda tentukan adalah 36500 hari (sekitar 100 tahun).
-
MinRetentionDays(opsional; diperlukan untuk CloudFormation)Ini adalah nilai numerik yang dinyatakan dalam hari. Ini adalah periode retensi minimum di mana vault mempertahankan titik pemulihannya. Pengaturan ini harus diatur ke jumlah waktu yang diperlukan organisasi Anda untuk memelihara data. Misalnya, jika peraturan atau undang-undang mengharuskan data disimpan setidaknya selama tujuh tahun, nilainya dalam hari akan menjadi sekitar 2.557, tergantung pada tahun kabisat.
Jika tidak ditentukan, AWS Backup Vault Lock tidak akan memberlakukan periode retensi minimum. Jika ditentukan, pekerjaan pencadangan dan penyalinan ke vault ini dengan periode retensi siklus hidup yang lebih pendek dari periode retensi minimum akan gagal. Poin pemulihan yang sudah disimpan di vault sebelum AWS Backup Vault Lock tidak terpengaruh. Periode retensi minimum terpendek yang dapat Anda tentukan adalah 1 hari.
Tinjau brankas cadangan untuknya AWS Backup Konfigurasi Vault Lock
Anda dapat meninjau detail AWS Backup Vault Lock di vault kapan saja dengan memanggil DescribeBackupVault atau ListBackupVaults API.
Untuk menentukan apakah Anda menerapkan kunci vault ke brankas cadangan, hubungi DescribeBackupVault dan periksa Locked properti tersebut. Jika"Locked": true, seperti contoh berikut, Anda telah menerapkan AWS Backup Vault Lock ke brankas cadangan Anda.
{ "BackupVaultName": "my_vault_to_lock", "BackupVaultArn": "arn:aws:backup:us-east-1:555500000000:backup-vault:my_vault_to_lock", "EncryptionKeyArn": "arn:aws:kms:us-east-1:555500000000:key/00000000-1111-2222-3333-000000000000", "CreationDate": "2021-09-24T12:25:43.030000-07:00", "CreatorRequestId": "ac6ce255-0456-4f84-bbc4-eec919f50709", "NumberOfRecoveryPoints": 1, "Locked": true, "MinRetentionDays": 7, "MaxRetentionDays": 30, "LockDate": "2021-09-30T10:12:38.089000-07:00" }
Output sebelumnya mengkonfirmasi opsi berikut:
-
Lockedadalah Boolean yang menunjukkan apakah Anda telah menerapkan AWS Backup Vault Lock ke vault cadangan ini.Trueberarti AWS Backup Vault Lock menyebabkan operasi penghapusan atau pembaruan ke titik pemulihan yang disimpan di vault gagal (terlepas dari apakah Anda masih dalam periode tenggang waktu pendinginan). -
LockDateadalah tanggal dan waktu UTC ketika masa tenggang waktu pendinginan Anda berakhir. Setelah waktu ini, Anda tidak dapat menghapus atau mengubah kunci Anda di brankas ini. Gunakan konverter waktu yang tersedia untuk umum untuk mengonversi string ini ke waktu lokal Anda.
Jika"Locked":false, seperti contoh berikut, Anda belum menerapkan kunci vault (atau yang sebelumnya telah dihapus).
{ "BackupVaultName": "my_vault_to_lock", "BackupVaultArn": "arn:aws:backup:us-east-1:555500000000:backup-vault:my_vault_to_lock", "EncryptionKeyArn": "arn:aws:kms:us-east-1:555500000000:key/00000000-1111-2222-3333-000000000000", "CreationDate": "2021-09-24T12:25:43.030000-07:00", "CreatorRequestId": "ac6ce255-0456-4f84-bbc4-eec919f50709", "NumberOfRecoveryPoints": 3, "Locked": false }
Penghapusan kunci brankas selama masa tenggang (mode Kepatuhan)
Untuk menghapus kunci vault Anda selama tenggang waktu (waktu setelah mengunci brankas tetapi sebelum AndaLockDate) menggunakan AWS Backup konsol,
Masuk ke Konsol Manajemen AWS, dan buka AWS Backup konsol di https://console.aws.amazon.com/backup
. Di navigasi kiri di bawah Akun saya, klik Backup vault, lalu klik Backup Vault Lock.
Klik kunci vault yang ingin Anda hapus, lalu klik Kel ola kunci vault.
Klik Hapus kunci vault.
Kotak peringatan akan muncul, meminta Anda untuk mengonfirmasi niat Anda untuk menghapus kunci vault. Ketik
confirmke dalam kotak teks, lalu klik konfirmasi.
Setelah semua langkah berhasil diselesaikan, banner Sukses akan muncul di bagian atas layar konsol.
Untuk menghapus kunci vault Anda selama masa tenggang menggunakan perintah CLI, gunakan contoh CLI DeleteBackupVaultLockConfiguration seperti ini:
aws backup delete-backup-vault-lock-configuration \ --backup-vault-namemy_vault_to_lock
Akun AWS penutupan dengan brankas terkunci
Saat Anda menutup file Akun AWS yang berisi brankas cadangan, AWS dan AWS Backup menangguhkan akun Anda selama 90 hari dengan cadangan Anda utuh. Jika Anda tidak membuka kembali akun selama 90 hari tersebut, hapus konten AWS brankas cadangan Anda, bahkan jika Va AWS Backup ult Lock ada di tempatnya.
Pertimbangan keamanan tambahan
AWS Backup Vault Lock menambahkan lapisan keamanan tambahan ke pertahanan perlindungan data Anda secara mendalam. Kunci Vault dapat dikombinasikan dengan fitur keamanan lainnya:
-
AWS Backup kebijakan akses vault dan titik pemulihan, yang memungkinkan Anda untuk memberikan atau menolak izin di tingkat vault,
-
AWS Backup praktik terbaik keamanan, termasuk pustaka kebijakan yang dikelola pelanggan yang memungkinkan Anda untuk memberikan atau menolak izin pencadangan dan pemulihan oleh layanan yang AWS didukung, dan
-
AWS Backup Audit Manager, yang memungkinkan Anda mengotomatiskan pemeriksaan kepatuhan untuk cadangan Anda terhadap daftar kontrol yang Anda tentukan.
Anda dapat mengerjakan Membuat kerangka kerja menggunakan AWS Backup API kontrol Sumber daya berada dalam rencana cadangan dengan AWS Backup Kunci Vault dengan AWS Backup Audit Manager untuk membantu memastikan bahwa sumber daya yang Anda inginkan dilindungi dengan kunci vault.
-
Mekanisme yang membuat sumber daya tidak aktif dapat memengaruhi kemampuan untuk memulihkannya. Meskipun mereka masih tidak dapat dihapus di brankas yang terkunci, mereka dapat berada dalam status selain aktif. Misalnya, pengaturan Amazon Elastic Compute Cloud yang memungkinkan Anda menonaktifkan AMI dapat memblokir sementara kemampuan untuk memulihkan cadangan instans EC2. Ini mempengaruhi semua titik pemulihan EC2, bahkan cadangan yang dipengaruhi oleh kunci brankas atau penahanan legal.
Jika cadangan EC2 dinonaktifkan, Anda dapat mengaktifkan kembali AMI yang dinonaktifkan. Setelah diaktifkan kembali, itu memenuhi syarat untuk dipulihkan. Untuk memblokir fitur Nonaktifkan AMI, Anda dapat menggunakan kebijakan IAM untuk tidak mengizinkan
ec2:DisableImage.
catatan
AWS Backup Vault Lock bukan fitur yang sama dengan Amazon Glacier Vault Lock, yang hanya kompatibel dengan Amazon Glacier.