View a markdown version of this page

Access point - AWS Backup

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Access point

Panoramica di

AWS Backup ora consente di accedere ai dati di backup di Amazon S3 direttamente tramite i punti di accesso S3, senza avviare un ripristino. Utilizzando un punto di accesso di backup, puoi leggere immediatamente i dati di backup di S3 utilizzando API S3 familiari come,, e. GetObject HeadObject ListObjectsV2 ListObjectVersions

I punti di accesso di backup forniscono connessioni su richiesta e in sola lettura ai punti di ripristino. Si crea un punto di accesso di backup per un punto di ripristino specifico e AWS Backup si effettua il provisioning di un punto di accesso S3 che indirizza le chiamate API S3 ai dati di backup. Ciò consente casi d'uso come il ripristino mirato dei file, la convalida dei dati, il controllo della conformità e le indagini forensi senza attendere il completamento del ripristino completo.

Mentre un access point di backup è attivo per un punto di ripristino, AWS Backup sospende le transizioni del ciclo di vita e blocca l'eliminazione di quel punto di ripristino. Questo protegge i dati dalla rimozione mentre le applicazioni li leggono attivamente. È necessario eliminare tutti i punti di accesso di backup associati a un punto di ripristino prima che il punto di ripristino possa essere eliminato o ripristinato.

Questa pagina spiega come creare, gestire ed eliminare i punti di accesso di backup utilizzando la AWS Backup console e. AWS CLI

Importante

I punti di accesso forniscono l'accesso in sola lettura ai dati di backup. Le operazioni di scrittura tramite i punti di accesso di backup non sono supportate.

Come funzionano i punti di accesso di backup

Quando si crea un punto di accesso di backup, AWS Backup effettua le seguenti operazioni:

  1. Verifica che il punto di ripristino esista e sia in uno stato utilizzabile (DISPONIBILE, INTERROTTO o COMPLETATO)

  2. Crea una risorsa del punto di accesso di backup in stato AWS Backup CREATING

  3. Esegue il provisioning di un access point S3 per conto dell'utente (in modo asincrono)

  4. Interrompe il ciclo di vita del punto di ripristino associato

  5. Aggiorna lo stato del punto di accesso di backup su DISPONIBILE

Quando il punto di accesso di backup è DISPONIBILE, si chiama DescribeBackupAccessPoint per recuperare l'ARN e l'alias del punto di accesso S3. Quindi si utilizza l'alias del punto di accesso S3 o ARN con le API S3 standard per leggere i dati di backup.

Quando hai finito, chiama. DeleteBackupAccessPoint AWS Backup elimina il punto di accesso S3 e ciò riprende le transizioni del ciclo di vita del punto di ripristino (se non rimangono altri punti di accesso).

stati dei punti di accesso

Stato Description
CREAZIONE IN CORSO La creazione del punto di accesso è in corso. È in corso il provisioning del punto di accesso S3.
DISPONIBILE L'access point è pronto. DescribeBackupAccessPointUsalo per ottenere l'ARN e l'alias S3.
ELIMINAZIONE IN CORSO L'eliminazione è in corso.
NON RIUSCITO Creazione o eliminazione non riuscita. DescribeBackupAccessPointUsalo per ottenere i dettagli dell'errore.
SCADUTO L'access point di backup non è più utilizzabile.
DISSOCIARSI L'accesso è stato revocato. L'archivio logicamente airgapped non è condiviso o il deposito di backup con accesso al ripristino viene eliminato
DISSOCIATO L'accesso è stato revocato. L'access point di backup non è più utilizzabile.

Punti di ripristino continui

Per i punti di ripristino continui (PITR), è possibile specificare un AccessPointInTime timestamp durante la creazione del punto di accesso. Questo determina la visualizzazione point-in-time dei dati di backup. Il timestamp deve rientrare nella finestra di conservazione continua del backup al momento della creazione del punto di accesso. Finché esiste il punto di accesso, i dati relativi a quel momento vengono conservati e accessibili, anche se il timestamp successivamente non rientra nella finestra di conservazione.

Prerequisiti

Prima di creating/managing utilizzare un punto di accesso di backup, assicurati che:

  • Il tuo ruolo IAM dispone delle autorizzazioni richieste. Puoi utilizzare la policy AWSBackupAccessPointOperatorAccess gestita o assicurarti che vengano applicate le seguenti autorizzazioni:

    • backup:CreateBackupAccessPoint

    • backup:DescribeBackupAccessPoint

    • backup:DeleteBackupAccessPoint

    • backup:ListBackupAccessPoints

    • backup:ListBackupAccessPointsByRecoveryPoint

    • s3:GetAccessPoint(obbligatorio durante la creazione, la descrizione e l'eliminazione)

    • s3:CreateAccessPoint(obbligatorio durante la creazione)

    • s3:DeleteAccessPoint(obbligatorio durante l'eliminazione)

    • s3:PutAccessPointPolicy(obbligatorio solo se nella richiesta è inclusa una politica per i punti di accesso)

Creazione di un punto di accesso di backup

Console
  1. Apri la AWS Backup console all'indirizzo https://console.aws.amazon.com/backup/.

  2. Nel pannello di navigazione, scegli Risorse protette o accedi a un punto di ripristino tramite gli archivi di backup.

  3. Seleziona il punto di ripristino S3 a cui desideri accedere.

  4. Scegli Crea punto di accesso.

  5. Per Nome del punto di accesso, inserisci un nome univoco. Questo nome è condiviso con lo spazio dei nomi dei punti di accesso S3, quindi non deve entrare in conflitto con i punti di accesso S3 esistenti nella stessa regione e nello stesso account. Nota: per le regole di denominazione, consulta Regole di denominazione per i punti di accesso Amazon S3.

  6. (Facoltativo) Per i punti di ripristino continui, specificare il tempo del punto di accesso per impostare la visualizzazione point-in-time.

  7. (Facoltativo) Aggiungere una politica sui punti di accesso.

  8. (Facoltativo) Aggiungi tag.

  9. Scegli Crea punto di accesso.

  10. Lo stato del punto di accesso di backup indica CREATING. Quando lo stato cambia in DISPONIBILE, scegli il punto di accesso di backup per visualizzare l'ARN e l'alias del punto di accesso S3.

AWS CLI
aws backup create-backup-access-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0" \ --name "my-access-point" \ --access-point-metadata '{"AccessPointInTime": "2026-07-01T12:00:00Z"}'

Risposta:

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "Status": "CREATING" }

Dopo la creazione, descrivi il punto di accesso per ottenere l'ARN e l'alias S3:

aws backup describe-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

Risposta (se DISPONIBILE):

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "AccessPointMetadata": { "S3AccessPointAlias": "my-access-point-abc123-ext-s3alias", "S3AccessPointArn": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point" }, "BackupVaultName": "MyVault", "CreationTime": "2026-07-28T12:00:25.938000-07:00", "Name": "my-access-point", "RecoveryPointArn": "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0", "ResourceArn": "arn:aws:s3:::my-bucket", "ResourceType": "S3", "Status": "AVAILABLE" }

Accesso ai dati di backup tramite il punto di accesso

Quando lo stato del punto di accesso è DISPONIBILE, utilizza l'alias del punto di accesso S3 o l'ARN con le API S3 per leggere i dati di backup.

Utilizzo dell'alias

# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"

Utilizzo del punto di accesso S3 ARN

aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"

Gestione dei punti di accesso

Elenco di punti di accesso

Elenca tutti i punti di accesso di backup nel tuo account:

aws backup list-backup-access-points

Elenca i punti di accesso di backup per un punto di ripristino specifico:

Nota

Se sei il proprietario del punto di ripristino e hai condiviso il punto di ripristino con altri account, la risposta include i punti di accesso creati da tali account.

aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"

Elenca i punti di accesso di backup per una risorsa specifica:

aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"

Eliminazione di un punto di accesso

aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

Quando si elimina un punto di accesso di backup:

  • Il punto di accesso S3 viene eliminato

  • Il ciclo di vita del punto di ripristino riprende (se non rimangono altri punti di accesso per quel punto di ripristino)

  • La risorsa del punto di accesso di backup viene rimossa da AWS Backup

Importante

Elimina sempre i punti di accesso di backup utilizzando l'DeleteBackupAccessPointAPI o la AWS Backup console. Non eliminare il punto di accesso S3 sottostante direttamente tramite le API S3. L'eliminazione diretta del punto di accesso S3 lascia il punto di accesso di backup nello stato SCADUTO e la protezione del ciclo di vita rimane attiva fino all'eliminazione del punto di accesso di backup orfano.

Policy del punto di accesso

Ogni punto di accesso può avere una propria politica basata sulle risorse. Le politiche dei punti di accesso controllano il modo in cui è possibile accedere agli oggetti dell'origine dati di backup tramite il punto di accesso per risorsa, utente o condizioni.

Come funzionano le politiche relative ai punti di accesso

Quando si crea un punto di accesso di backup, il punto di accesso S3 viene creato senza una politica di accesso per impostazione predefinita. Senza una policy, l'accesso ai dati di backup tramite l'access point è regolato dalle autorizzazioni IAM del chiamante.

Facoltativamente, puoi specificare una policy durante la creazione o aggiungerne una successivamente a:

  • Concedi l'accesso in lettura a principi IAM aggiuntivi nel tuo account

  • Limita l'accesso tramite indirizzo IP di origine o endpoint VPC

  • Aggiungi condizioni come la richiesta di un MFA o di tag specifici

Le limitazioni incluse in una policy di access point si applicano solo alle richieste effettuate tramite quell'access point. Una policy per i punti di accesso concede le autorizzazioni solo se anche l'origine dati sottostante consente lo stesso accesso.

Modifica di una policy dell'access point

Puoi modificare una politica del punto di accesso tramite la AWS Backup console o l'API PutAccessPointPolicy S3.

Console
  1. Apri la AWS Backup console.

  2. Vai a Punti di accesso e seleziona il tuo punto di accesso.

  3. Scegli la scheda Politica dei punti di accesso.

  4. Scegli Modifica.

  5. Modifica la politica JSON.

  6. Scegli Save changes (Salva modifiche).

Quando modifichi una policy, AWS Identity and Access Management Access Analyzer esegue i controlli delle policy per convalidare la policy rispetto alla grammatica e alle best practice delle policy IAM. Risolvi gli avvisi di sicurezza, gli errori e i suggerimenti prima di salvare.

AWS CLI
aws s3control put-access-point-policy \ --account-id 123456789012 \ --name "my-access-point" \ --policy '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/DataAnalyst" }, "Action": ["s3:GetObject", "s3:ListBucket"], "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ] } ] }'

Blocco dell'accesso pubblico

Le impostazioni di Amazon S3 Block Public Access si applicano ai punti di accesso di backup. Se l'opzione Blocca accesso pubblico è attivata per il tuo account, l'accesso pubblico tramite punti di accesso di backup viene bloccato indipendentemente dalla politica dei punti di accesso. Per verificare le impostazioni, rivedi la configurazione Block Public Access a livello di account.

Ulteriori informazioni

Operazioni S3 supportate

La tabella seguente mostra quali operazioni dell'API S3 sono compatibili con i punti di accesso di backup. I punti di accesso di backup sono di sola lettura, quindi tutte le operazioni di scrittura, eliminazione e caricamento in più parti non sono supportate.

Operazioni S3 Punto di accesso di backup
GetObject Supportata
HeadObject Supportato
GetObjectAttributes Supportato
GetObjectTagging Supportato
GetBucketLocation Supportato
ListObjectsV2 Supportato
ListObjects Supportato
ListObjectVersions Supportata
PutObject Non supportata
DeleteObject Non supportata
DeleteObjects Non supportata
CopyObject Non supportata
CreateMultipartUpload Non supportata
UploadPart Non supportata
CompleteMultipartUpload Non supportata
AbortMultipartUpload Non supportata
PutObjectTagging Non supportata
DeleteObjectTagging Non supportata
PutObjectAcl Non supportata
GetObjectAcl Non supportata
GetObjectLegalHold Non supportata
GetObjectRetention Non supportata

Protezione del ciclo di vita dei punti di ripristino

Se esistono uno o più punti di accesso attivi per un punto di ripristino:

  • Le transizioni pianificate del ciclo di vita vengono sospese. Il punto di ripristino non verrà eliminato automaticamente dalle regole del ciclo di vita.

  • L'eliminazione manuale è bloccata. Chiamate per DeleteRecoveryPoint restituire un errore fino all'eliminazione di tutti i punti di accesso.

È comunque possibile aggiornare il ciclo di vita del punto di ripristino (ad esempio, modificando il valore delete-after-days), ma l'eliminazione non verrà applicata finché non verranno rimossi tutti i punti di accesso di backup per il punto di ripristino.

Una volta eliminati tutti i punti di accesso per un punto di ripristino, l'elaborazione del ciclo di vita riprende automaticamente.

Nota

Ogni account può avere fino a 5 punti di accesso di backup per punto di ripristino, indipendentemente dal loro stato. Per creare un nuovo punto di accesso di backup quando viene raggiunto il limite, eliminane uno esistente (compresi quelli con stato FALLITO o SCADUTO).

Punti di accesso per i punti di ripristino in casseforti logicamente con intercapedine

È possibile creare punti di accesso di backup per i punti di ripristino archiviati in depositi logicamente airgapped. I punti di accesso possono essere creati direttamente dall'account proprietario del vault o da un altro account a cui è stato concesso l'accesso tramite la condivisione AWS Resource Access Manager (RAM) o un archivio di backup dell'accesso al ripristino (tramite Approvazione). Multi-Party

Same-account accesso

L'account proprietario del vault logically air-gapped può creare punti di accesso per i punti di ripristino presenti in tale archivio, allo stesso modo degli archivi di backup standard.

Condivisione della RAM

Quando un vault logicamente airgapped viene condiviso con un account tramite RAM, tale account può creare punti di accesso per i punti di ripristino nel vault condiviso. L'autorizzazione RAM include. AWSRAMPermissionBackupVaultReadOnly backup:CreateBackupAccessPoint I proprietari del vault possono limitare questo problema aggiungendo una politica di accesso al vault che nega l'accesso. backup:CreateBackupAccessPoint

Per ulteriori informazioni, consulta Condividere un vault logicamente airgapped.

Ripristina l'accesso ai vault di backup (approvazione) Multi-Party

Un account che dispone di un archivio di backup con accesso di ripristino per un archivio logicamente airgapped può creare punti di accesso di backup per i punti di ripristino accessibili tramite tale archivio.

Per ulteriori informazioni, Multi-party consulta la sezione Approvazione dei vault logicamente airgapped.

Quando l'accesso viene revocato

Se l'accesso viene rimosso (logicamente l'archivio airgapped non è condiviso tramite RAM o l'archivio di backup per il ripristino dell'accesso è stato eliminato o revocato):

  • Tutti i punti di accesso di backup creati dall'account precedentemente autorizzato passano allo stato DISASSOCIATO

  • La protezione del ciclo di vita dei punti di ripristino associati viene rimossa se al punto di ripristino non sono più associati punti di accesso.

  • Le chiamate API S3 tramite i punti di accesso S3 esistenti hanno esito negativo

Monitoraggio e notifiche

AWS Backup emette CloudTrail eventi, EventBridge eventi e notifiche Amazon SNS per le modifiche allo stato dei punti di accesso di backup (creazione, eliminazione, errore, ecc.). Per dettagli sui formati degli eventi e su come abbonarsi, consulta Monitoraggio. AWS Backup

Funzionalità e limitazioni supportate

Funzionalità supportate

  • Tipi di punti di ripristino: punti di ripristino istantanei e continui (PITR)

  • Tipi di vault: archivi di backup standard e archivi logicamente airgapped

  • Cross-account: È possibile creare punti di accesso per i punti di ripristino condivisi tramite RAM

Limitazioni

  • Read-only: sono supportate solo le operazioni di lettura (GET, HEAD, LIST). Le operazioni di scrittura non sono disponibili.

  • Solo S3: gli access point sono supportati solo per i punti di ripristino di Amazon S3.

  • Limite di punti di accesso: fino a 5 punti di accesso per punto di ripristino in un account.

  • Unicità del nome: i nomi dei punti di accesso condividono lo spazio dei nomi dei punti di accesso S3 all'interno di una regione e di un account. I nomi non possono entrare in conflitto con i punti di accesso S3 esistenti.

  • Nessuna eliminazione pianificata: i punti di accesso non hanno un'impostazione di eliminazione dopo giorni. È necessario eliminarli manualmente.

  • Eliminazione esterna: se il punto di accesso S3 viene eliminato direttamente tramite le API S3, il punto di accesso di backup passa allo stato SCADUTO e diventa inutilizzabile.

  • Accesso: l'account del creatore del punto di accesso deve avere accesso al punto di ripristino (ne è il proprietario, dispone dell'accesso alla condivisione della RAM o dispone di un archivio di backup con accesso al ripristino per il vault logicamente airgapped tramite Approval). Multi-Party

  • Nome del punto di accesso: dopo aver eliminato un punto di accesso di backup, attendi qualche istante prima di tentare di creare un nuovo punto di accesso di backup con lo stesso nome nello stesso account e nella stessa regione. Il tentativo di riutilizzare il nome prima che diventi disponibile restituisce un. ConflictException

  • Restrizioni relative alle chiavi degli oggetti S3: oggetti .. denominati . o non accessibili tramite punti di accesso di backup. Chiavi oggetto che iniziano con ./ o../, contengono /./ o/../, contengono barre consecutive (//) o terminano con /./.., o / sono anch'esse inaccessibili. Il tentativo di accedere a qualsiasi oggetto con queste chiavi tramite un punto di accesso di backup restituirà un errore. InvalidKey

Risoluzione dei problemi

Problemi comuni

InvalidParameterValueExceptiondurante la creazione

  • Verificare che il punto di ripristino sia in AVAILABLESTOPPED, o COMPLETED stato.

  • Per i punti di ripristino continui, assicurati AccessPointInTime che rientri nella finestra di conservazione.

  • Verificate che il nome del punto di accesso segua le regole di denominazione S3 (lettere minuscole, senza trattini bassi, 3-50 caratteri).

Impossibile eliminare il punto di ripristino

  • Verificare se esistono punti di accesso attivi per l'utilizzo del punto di ripristinolist-backup-access-points-by-recovery-point.

  • Eliminare tutti i punti di accesso prima di tentare di eliminare il punto di ripristino.

Punto di accesso in EXPIRED stato

  • L'access point di backup non è più utilizzabile. Elimina il punto di accesso di backup scaduto utilizzandoDeleteBackupAccessPoint, quindi creane uno nuovo se necessario.

Le chiamate API S3 vengono restituite 409 InvalidBucketState

  • L'access point di backup non è ancora in AVAILABLE stato. Attendi il completamento della creazione, quindi riprova.

LimitExceededException

  • Hai raggiunto il massimo di 5 punti di accesso per questo punto di ripristino. Eliminare un punto di accesso esistente (inclusi eventuali accessi FAILED EXPIRED o stati) prima di crearne uno nuovo.

ConflictExceptiondurante la creazione

  • Stai tentando di creare un punto di accesso di backup con un nome che è stato eliminato di recente. Attendi che il nome diventi disponibile o scegli un nome diverso.