View a markdown version of this page

Backup primari su vault logicamente isolate - AWS Backup

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Backup primari su vault logicamente isolate

Panoramica di

La funzionalità di backup primario del vault logically air-gapped offre la possibilità di specificare un vault logically air-gapped come destinazione di backup principale all'interno dello stesso account, sia per i job di backup pianificati che per quelli su richiesta. Ciò elimina la necessità di mantenere copie separate sia in un archivio di backup standard che in un archivio logicamente airgapped, riducendo i costi e semplificando i flussi di lavoro preservando i vantaggi in termini di sicurezza dell'air-gapping logico.

È possibile assegnare un vault logicamente airgapped come obiettivo principale nei piani di backup, nelle policy a livello di organizzazione o nei backup su richiesta. In precedenza, per eseguire il backup su un vault logicamente airgapped, era necessario prima creare un backup in un vault di backup e quindi copiarlo in un vault logicamente airgapped. Grazie a questa funzionalità, a seconda del tipo di risorsa, AWS Backup puoi creare backup direttamente nel tuo vault logically air-gapped o gestire automaticamente i backup temporanei che vengono copiati nel tuo vault logically air-gapped e quindi eliminati.

Il comportamento dipende da due fattori:

  • Se il tipo di risorsa è supportato da un vault logicamente airgapped.

  • Se il tipo di risorsa supporta la gestione completa. AWS Backup

avvertimento

Se si adotta questa funzionalità, consigliamo di integrare i vault logically air gapped con Multi-party l'approvazione (MPA). Ciò consente il ripristino dei backup nel vault anche se l'account proprietario del vault è inaccessibile.

Non sono previsti nuovi prezzi per questa funzionalità. Ti verranno addebitati solo i backup archiviati in archivi logicamente aperti e le istantanee temporanee (durante il periodo di conservazione nel sistema) per le risorse applicabili alle tariffe prevalenti. Per i dettagli, consulta la pagina relativa ai AWS Backup prezzi.

Come funziona

Puoi utilizzare questa funzionalità aggiornando il piano di backup esistente o creandone uno nuovo e aggiungendo un ARN del vault logicamente airgapped (nome del campo:) come destinazione di backup principale. TargetLogicallyAirGappedBackupVaultArn È possibile eseguire questa operazione tramite la console o tramite i comandi CLI AWS Backup . AWS Backup

"TargetLogicallyAirGappedBackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:AirGappedVault",

Quando si specificano sia un archivio di backup che un archivio logicamente airgapped come destinazioni per i processi di backup, AWS Backup determina il flusso di lavoro appropriato in base al tipo di risorsa e alla configurazione della crittografia.

Diagramma del flusso di lavoro di backup che mostra il routing delle risorse primarie verso il backup vault e il vault logicamente airgapped.
Risorse supportate per il backup primario su vault logicamente airgapped

Per visualizzare l'elenco completo delle risorse supportate per i vault logicamente air gapped, vedi la disponibilità delle funzionalità. AWS Backup Tutte le risorse che supportano i vault logicamente airgapped seguono il principio di mantenere una sola copia del backup, anziché archiviarne due copie separate, quando si utilizza questa funzionalità.

avvertimento

Il supporto per le risorse attualmente non supportate per questa funzionalità potrebbe essere abilitato in futuro. In tal caso, la nuova risorsa supportata inizierà automaticamente il backup nel vault logicamente airgapped utilizzando il flusso di lavoro mostrato sopra.

Considerazioni e limitazioni:

  • Solo per lo stesso account e la stessa area geografica: per utilizzare questa funzionalità, il tuo vault logicamente aperto deve trovarsi nello stesso AWS account e nella stessa regione delle tue risorse. Non è possibile creare backup direttamente su più account o su più regioni. Ti consigliamo di eseguire il backup su un vault logicamente airgapped nella stessa regione per consentire un ripristino più rapido senza richiedere una copia. Se hai bisogno di una copia dei dati in una seconda regione per il Disaster Recovery (DR), ti consigliamo la replica interregionale delle risorse primarie per un rapido failover o le copie dei punti di ripristino tra regioni in un archivio di backup bloccato.

  • Vincoli legati all'utilizzo di chiavi AWS gestite: le risorse che non supportano la AWS Backup gestione completa e sono crittografate con chiavi AWS gestite (ad esempioaws/ebs,aws/rds) non possono essere copiate in archivi logicamente distanziati. Queste risorse devono essere crittografate con una chiave KMS gestita dal cliente o non crittografate. Le risorse che supportano la AWS Backup gestione completa non sono soggette a questo vincolo.

  • Frequenza di backup e copie simultanee: per le risorse che non supportano la AWS Backup gestione completa, assicurati che la frequenza di backup consenta un tempo sufficiente per il completamento delle copie. Se i backup vengono pianificati con una frequenza superiore al completamento delle copie, i processi di copia verranno messi in coda e potrebbero non riuscire. Per indicazioni sui limiti delle copie simultanee, consulta le quote. Quote dei vault logicamente dissociate

  • Compatibilità del ciclo di vita: il periodo di conservazione specificato nel piano di backup deve essere compatibile con i periodi di conservazione minimo e massimo configurati per il vault logicamente airgapped.

  • Archivi di backup bloccati: se l'archivio di backup di destinazione ha un blocco del vault abilitato, i punti di ripristino temporanei non possono essere eliminati manualmente e verranno conservati fino al completamento della copia o alla scadenza del periodo di conservazione.

  • Test di ripristino, indicizzazione e scansione: i test di ripristino, l'indicizzazione dei punti di ripristino e la scansione del malware ignoreranno i punti di ripristino temporanei con un ciclo di vita. DELETE_AFTER_COPY L'indicizzazione dei punti di ripristino non supporta i punti di ripristino in un vault logicamente airgapped. La scansione antimalware non supporta le scansioni pianificate dei punti di ripristino copiati, incluse le copie automatiche effettuate come parte dei backup primari in un archivio logicamente airgapped.

Risorse a supporto completo AWS Backup gestione

Alcuni tipi di risorse, come Amazon EFS, Amazon S3, Amazon DynamoDB con funzionalità AWS Backup avanzate ecc., che supportano la AWS Backup gestione completa, possono eseguire il backup direttamente nel tuo vault logicamente airgapped. Non viene creato alcun punto di ripristino nel deposito di backup e non è richiesta alcuna operazione di copia. Qualsiasi azione di copia pianificata nel piano di backup utilizza il punto di ripristino nel vault logicamente airgapped come origine.

Le risorse che supportano il backup continuo, come Amazon S3, possono anche eseguire il backup continuo direttamente su un vault logicamente airgapped.

Per un elenco dei tipi di risorse che supportano la AWS Backup gestione completa e i vault logicamente airgapped, vedi Disponibilità delle funzionalità per risorsa nelle colonne denominate «Gestione completa» e «Vault logicamente airgapped».

Risorsa che non supporta la versione completa AWS Backup gestione

Risorse come Amazon EBS/EC2, Amazon Aurora e Amazon FSx non possono eseguire il backup direttamente su vault logicamente airgapped. Per questi tipi di risorse, AWS Backup crea un punto di ripristino temporaneo nel vault di backup e quindi lo copia automaticamente nel vault logicamente airgapped.

Il punto di ripristino temporaneo ha una speciale impostazione del ciclo di vita denominata. DELETE_AFTER_COPY Una volta completata con successo la copia nel vault logically air-gapped, AWS Backup elimina automaticamente il punto di ripristino temporaneo. Tutte le altre operazioni di copia pianificate previste dal piano di backup iniziano parallelamente alla copia nel vault logically air-gapped e non influiscono sull'attuale esperienza di copia.

Se la copia nel vault logicamente airgapped fallisce, il punto di ripristino temporaneo viene mantenuto nel vault di backup in base al periodo di conservazione specificato. Ciò consente di disporre sempre di un punto di ripristino utilizzabile al termine di un processo di backup. Se il punto di ripristino viene successivamente copiato manualmente nel vault logicamente airgapped, viene automaticamente ripulito in base alla regola. DELETE_AFTER_COPY

avvertimento

Le risorse crittografate con chiavi AWS gestite (ad esempioaws/ebs) non sono supportate per la copia in archivi logicamente airgapped. Queste risorse devono essere crittografate con una chiave gestita AWS Key Management Service dal cliente o non crittografate. Le risorse che supportano AWS Backup la gestione completa non hanno questo vincolo.

Elimina dopo il ciclo di vita della copia

I punti di ripristino temporanei hanno un nuovo attributo del ciclo di vita chiamato DeleteAfterEvent con il valore di. DELETE_AFTER_COPY Questo attributo indica che il punto di ripristino verrà eliminato automaticamente al termine di tutti i processi di copia o dopo il periodo di conservazione specificato, a seconda dell'evento che si verifica per primo.

Un punto di ripristino temporaneo viene eliminato quando sono soddisfatte tutte le seguenti condizioni:

  • Tutti i processi di copia automatici e pianificati sono terminati.

  • È stato completato un processo di copia nel vault con sistema logico airgapped di destinazione con un periodo di conservazione lungo almeno quanto il punto di ripristino di origine.

Se è necessario impedire l'eliminazione manuale del punto di ripristino temporaneo mentre le copie sono in corso, è consigliabile utilizzare un archivio di backup bloccato come archivio di backup di destinazione.

Backup continuo per Resource che non supporta la versione completa AWS Backup gestione

Per risorse come Amazon Aurora, se abiliti il backup continuo, AWS Backup crea un punto di ripristino continuo nel tuo archivio di backup e scatta un'istantanea temporanea che viene copiata nel tuo vault logicamente airgapped. L'istantanea temporanea deve essere eliminata automaticamente una volta completata la copia, indipendentemente dal fatto che la copia abbia esito positivo o negativo, poiché si conserva un punto di ripristino continuo nel vault di backup.

Se non desideri creare un punto di ripristino continuo per Amazon Aurora nel tuo vault di backup, ma desideri un punto di ripristino continuo per Amazon S3 nel tuo vault logically air-gapped, puoi disabilitare l'impostazione continuous backup (EnableContinuousBackup) nel piano corrente e abilitare S3 continuous da un piano diverso.

Per saperne di più sullo storage di backup Aurora, consulta Understanding of Amazon Aurora Backup Storage usage. https://docs.aws.amazon.com/AmazonRDS/latest/AuroraUserGuide/aurora-storage-backup.html#aurora-storage-backup.automated

Risorse non supportate

Se un tipo di risorsa non è supportato da archivi logicamente airgapped o se una risorsa non completamente gestita è crittografata con una chiave AWS gestita, AWS Backup crea il backup solo nel deposito di backup. Non viene tentata alcuna copia nel vault logicamente airgapped. Il processo di backup viene completato correttamente con un messaggio che indica il motivo per cui il backup non è stato trasferito nel vault logicamente airgapped.

Considerazioni sui costi

  • Questa funzionalità non comporta nuovi costi. Paghi solo il deposito nei tuoi caveau.

  • Per quanto riguarda le risorse a supporto AWS Backup della gestione completa, la gestione dei backup solo nel vault logicamente airgapped può comportare notevoli risparmi sui costi rispetto al mantenimento di due copie di backup sia in un vault di backup che in un vault logicamente airgapped.

  • Per le risorse che non supportano la AWS Backup gestione completa, vengono addebitati sia il punto di ripristino temporaneo nel vault di backup sia i punti di ripristino nel vault logicamente airgapped.

    • È comunque possibile ottenere notevoli risparmi sui costi conservando una sola copia di backup, ma tali risparmi possono variare in base alla frequenza di backup e alla velocità di modifica.

    • Frequenze di backup più basse generano in genere maggiori risparmi perché i punti di ripristino temporanei occupano lo spazio di archiviazione per una percentuale più breve del periodo di fatturazione.

    • Alcune risorse hanno una durata di fatturazione minima, il che aumenta i costi per i punti di ripristino temporanei.

  • Disabilita il recupero dei metadati dei tag o degli ACL nella configurazione di backup se non utilizzi queste funzionalità di S3. Ciò riduce le chiamate API e i costi associati per il controllo dei metadati durante le operazioni di copia.

Configura logicamente il backup primario del vault con airgap

È possibile configurare logicamente il backup primario del vault airgapped tramite la console, la, o le policy di backup. AWS Backup AWS CLI AWS CloudFormation AWS Organizations

Configurare un piano di backup

Console
Per configurare logicamente il backup primario del vault airgapped per un piano di backup
  1. Apri la console all'indirizzo. AWS Backup https://console.aws.amazon.com/backup

  2. Nel pannello di navigazione, scegli Piani di backup, quindi scegli Crea piano di backup o seleziona un piano di backup esistente da modificare.

  3. Nella sezione Configurazione delle regole di backup, specifica le impostazioni delle regole di backup.

  4. Per Backup vault, scegli il deposito di backup in cui verranno archiviati i punti di ripristino temporanei (per le risorse non completamente gestite) o dove verranno archiviati i backup se non possono essere inseriti nel tuo vault logicamente airgapped.

  5. Per Logically air-gapped vault (opzionale), scegli il vault logically air-gapped in cui desideri archiviare i tuoi backup.

    Nota

    Il deposito logicamente airgapped deve trovarsi nello stesso account e nella stessa regione del deposito di backup.

  6. Configura le restanti impostazioni delle regole di backup, incluse le opzioni relative al ciclo di vita e alla copia.

  7. Scegli Crea piano o Salva modifiche.

AWS CLI

Usa il comando CLI create-backup-plan per creare un nuovo piano o update-backup-plan per aggiornare un piano esistente e includere il TargetLogicallyAirGappedBackupVaultArn parametro nella tua regola di backup.

Esempio di comando CLI per creare un piano di backup utilizzando un documento JSON:

aws backup create-backup-plan --cli-input-json file://PATH-TO-FILE/test-backup-plan.json

Esempio di comando CLI per creare un piano di backup direttamente nella CLI:

aws backup create-backup-plan --backup-plan '{ "BackupPlanName": "MyPlan", "Rules": [ { "RuleName": "MyRule", "TargetBackupVaultName": "MyBackupVault", "TargetLogicallyAirGappedBackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:MyLagVault", "ScheduleExpression": "cron(0 1 ? * * *)", "ScheduleExpressionTimezone": "America/Los_Angeles", "StartWindowMinutes": 60, "CompletionWindowMinutes": 120, "Lifecycle": { "DeleteAfterDays": 35 } } ] }'

Configura il backup su richiesta

Console
Per configurare logicamente il backup primario del vault con airgap per un backup su richiesta
  1. Apri la console all'indirizzo. AWS Backup https://console.aws.amazon.com/backup

  2. Nel riquadro di navigazione selezionare Protected resources (Risorse protette).

  3. Nella pagina Risorse protette, scegli Crea backup su richiesta.

  4. Seleziona il tipo di risorsa e l'ARN della risorsa di cui desideri eseguire il backup.

  5. Per Backup vault, scegli il backup vault.

  6. Per Logically air-gapped vault (opzionale), scegli il vault logically air-gapped in cui desideri archiviare il backup.

  7. Configura le impostazioni rimanenti e scegli Crea backup su richiesta.

AWS CLI

Usa il comando start-backup-job con il nuovo parametro: --logically-air-gapped-backup-vault-arn

aws backup start-backup-job \ --backup-vault-name MyBackupVault \ --logically-air-gapped-backup-vault-arn arn:aws:backup:us-east-1:123456789012:backup-vault:MyLagVault \ --resource-arn arn:aws:ec2:us-east-1:123456789012:volume/vol-abcd1234 \ --iam-role-arn arn:aws:iam::123456789012:role/service-role/AWSBackupDefaultServiceRole \ --lifecycle DeleteAfterDays=35

Monitora logicamente il backup primario del vault con airgap

Puoi monitorare lo stato dei backup e dei processi di copia utilizzando la AWS Backup console o gli eventi Amazon. AWS CLI EventBridge

Monitora i processi di backup

Monitora lo stato dei processi di backup (DescribeBackupJob) per garantire che le risorse rimangano protette. Un processo di backup non riuscito indica che non è stato creato alcun punto di ripristino.

  • Verifica della posizione di creazione del punto di ripristino: quando un processo di backup viene completato correttamente, si dispone di un punto di ripristino nel vault di backup di destinazione o nel vault con gap logico di destinazione. Controlla il BackupVaultArn campo per determinare dove è stato creato il punto di ripristino.

  • Verifica lo stato del processo: se una risorsa non è supportata da archivi logicamente airgapped, il processo di backup viene completato con un messaggio di attivazione LOGICALLY_AIR_GAPPED_BACKUP_VAULT_NOT_SUPPORTED e un messaggio MessageCategory di stato che spiega perché il backup è stato invece creato nel deposito di backup.

  • Verifica il tipo di punto di ripristino temporaneo: per verificare se un punto di ripristino è temporaneo, cerca il campo con il valore di. RecoveryPointLifecycle.DeleteAfterEvent DELETE_AFTER_COPY

Monitora i lavori di copia

Monitora i lavori di copia (ListCopyJobs) nel tuo vault logicamente airgapped per individuare eventuali errori. Un processo di copia non riuscito significa che il punto di ripristino rimane nel vault di backup standard senza una protezione del vault logicamente airgapped.

  • Verifica lo stato del processo di copia: è possibile monitorare lo stato del processo di copia utilizzando l'evento esistente. Copy Job State Change EventBridge Facoltativamente, filtrate il vault di destinazione (destinationBackupVaultArn) per concentrarvi sulle copie del vault logicamente airgapped.

  • Verifica le copie per un punto di ripristino di origine: utilizza l'ListCopyJobsAPI con il nuovo BySourceRecoveryPointArn filtro per trovare tutti i lavori di copia associati a un punto di ripristino specifico, comprese le copie automatiche nel tuo vault logicamente airgapped e le copie pianificate verso altre destinazioni.

  • Verifica l'eliminazione del punto di ripristino temporaneo: tieni traccia del completamento dell'eliminazione temporanea del punto di ripristino. Se lo stato del processo di copia èRUNNING, il punto di ripristino non è stato ancora eliminato. Se la copia è archiviata nel vault logically air gappedFAILED, il punto di ripristino verrà conservato per il periodo di conservazione specificato.

Nota

I record dei lavori di copia scadono e vengono rimossi 30 giorni dopo la loro conclusione. Dopo questo periodo, non è possibile ListCopyJobs utilizzarlo per determinare lo stato cronologico delle copie.

Monitora il punto di ripristino

Monitora i punti di EXPIRED ripristino (ListRecoveryPointsByBackupVault), il che AWS Backup potrebbe indicare che non è stato possibile eliminarli (probabilmente a causa della mancanza di autorizzazioni). EXPIREDi punti di ripristino possono avere implicazioni in termini di costi.

  • Verifica lo stato del punto di ripristino: utilizza l' EventBridge evento Recovery Point State Change esistente per monitorare le scadenze.

  • Verifica l'eliminazione del punto di ripristino temporaneo: se un punto di ripristino non DeleteAfterEvent: DELETE_AFTER_COPY è stato eliminato, utilizza l'ListCopyJobsAPI per determinarne il motivo, come indicato sopra.

Onboarding e migrazione

Se attualmente utilizzi le azioni di copia per copiare i backup su un vault logicamente air gapped, puoi migrare al backup primario con vault logicamente air gapped per ridurre i costi. Puoi anche migrare i backup continui di Amazon S3 esistenti da un vault di backup a un vault logicamente airgapped. Questa guida spiega i prerequisiti e i passaggi necessari per migrare alla funzionalità di backup principale del vault logically air-gapped.

Prerequisiti e best practice

Prima di poter utilizzare in modo efficace la funzionalità di backup principale del vault logicamente airgapped, esistono i prerequisiti e le best practice consigliate.

Prerequisiti

Attualmente, un vault logicamente airgapped come destinazione di backup principale supporta solo i backup all'interno dello stesso account e della stessa regione delle risorse di backup. AWS AWS Logicamente, i backup del vault con airgap sono memorizzati intrinsecamente in account di servizio separati, garantendo l'isolamento tra account e organizzazioni senza richiedere copie su account separati. Se hai bisogno di backup interregionali, continua a utilizzare il deposito logicamente airgapped come destinazione per le copie. Prima di passare a questa funzionalità, assicurati di soddisfare i seguenti requisiti:

  • Requisiti relativi alla regione e all'account

    • Il tuo vault, logicamente aperto, deve trovarsi nello stesso AWS account e nella stessa regione delle tue risorse

  • Compatibilità delle risorse

    • Verifica che le tue risorse siano supportate da archivi logicamente separati in Feature availability by resource.

    • Verifica se le tue risorse supportano la gestione completa AWS Backup o meno. L'esperienza nella creazione di backup airgapped è diversa tra questi due tipi di risorse, anche se il risultato è simile per entrambi.

  • Requisiti di crittografia

    • Le risorse che non supportano la AWS Backup gestione completa devono essere non crittografate o crittografate con Customer Managed Keys (CMK). AWS Le risorse crittografate con chiave gestita (AMK) non sono supportate da un vault logicamente airgapped.

Best practice

  • Inizia con una migrazione pilota di risorse non critiche.

  • Rivedi e regola le frequenze di backup in base alle prestazioni dei processi di copia.

  • Implementa un monitoraggio completo prima della migrazione completa.

  • Verifica regolarmente la creazione dei punti di ripristino nei vault previsti.

Pianificazione della migrazione

  • Rivedi i piani e le politiche di backup esistenti.

  • Identifica quali risorse supportano AWS Backup la gestione completa e quali no.

    • Risorse che supportano la AWS Backup gestione completa (ad esempio, EFS, S3): possono eseguire il backup direttamente su un vault logicamente airgapped

    • Risorse che non supportano la AWS Backup gestione completa (ad esempio, EC2, EBS, FSx): richiedono un backup temporaneo nel vault di backup prima di essere copiate in Logically air-gapped vault

  • Controlla il volume e la frequenza di backup correnti e assicurati che la configurazione sia in linea con i limiti di copia simultanea per tutte le risorse che non supportano la gestione completa. AWS Backup

    • Salta questo passaggio se esegui già la copia in un archivio logicamente airgapped con la stessa frequenza dei backup del vault standard.

    • Valuta la possibilità di regolare la frequenza di backup, se necessario, per evitare che i processi di copia si accumulino in coda.

    • Se si verifica l'accodamento dei processi di copia, avrai comunque un punto di ripristino utilizzabile nel tuo archivio di backup standard in attesa del completamento della copia nel tuo archivio logicamente airgapped. Tuttavia, tale punto di ripristino non fornirà il livello di protezione offerto da Logically air-gapped vault.

Risorse a supporto completo AWS Backup percorso di migrazione gestionale

Per le risorse completamente gestite, è possibile eseguire il backup direttamente nel vault logicamente airgapped senza richiedere operazioni di copia.

Per backup basati su istantanee

Questo processo si applica a tutti gli scenari di snapshot, indipendentemente dal fatto che il vault di backup sia bloccato. Quando si esegue la migrazione di un piano di backup esistente o si utilizza un archivio di backup esistente (primario) e un vault logicamente airgapped (copia) in un nuovo piano di backup:

  1. Mantieni il tuo archivio di backup esistente o aggiungilo come destinazione di backup (). TargetBackupVaultName Questo archivio non memorizzerà alcun backup ma deve essere fornito per la compatibilità con le versioni precedenti.

  2. Aggiorna il tuo piano di backup per includere il vault logicamente airgapped (TargetLogicallyAirGappedBackupVaultArn), esistente nello stesso account, come destinazione principale.

  3. Esamina qualsiasi azione di copia esistente su un altro deposito con gap logico per determinare se è ancora necessaria. Puoi anche spostare questo archivio come destinazione principale nella Fase 2 se si trova nello stesso account.

Per i backup continui di Amazon S3

Logicamente, il vault airgapped come destinazione di backup principale supporta il backup continuo per Amazon S3. Tuttavia, è possibile mantenere un solo punto di ripristino continuo attivo per risorsa in un singolo vault. Se disponi di un punto di ripristino continuo Amazon S3 attivo, devi dissociarlo o eliminarlo prima di crearne uno nuovo in un altro vault. L'aggiunta di una destinazione del vault logicamente airgapped (dallo stesso account) al piano di backup, con un punto di ripristino continuo Amazon S3 attivo esistente, causerà il fallimento del processo di backup continuo.

Per migrare il tuo punto di ripristino continuo Amazon S3 al tuo vault logically air gapped da un vault di backup sbloccato:

  1. Aggiorna il tuo piano di backup per aggiungere un'azione di copia al tuo vault logicamente airgapped. Ciò ridurrà i costi di generazione del backup iniziale nel vault logicamente airgapped. Saltate questo passaggio se state già eseguendo una copia nel vostro vault locale con logical air gapped.

  2. Verifica che almeno una copia istantanea venga completata correttamente nel tuo vault logicamente airgapped prima di procedere.

  3. Dissocia il punto di ripristino continuo di Amazon S3 esistente. Chiama l'DisassociateRecoveryPointAPI per modificare lo stato del punto di ripristino da AVAILABLE a STOPPED. Questa azione preserva i dati di backup esistenti impedendo l'aggiunta di nuovi dati.

  4. Aggiorna il piano di backup per aggiungere logicamente air gapped vault (TargetLogicallyAirGappedBackupVaultArn) come destinazione di backup.

  5. Rimuovi tutte le azioni di copia precedenti nel piano.

  6. Alla successiva esecuzione del piano di backup, verrà creato un nuovo punto di ripristino continuo nel vault logicamente airgapped. Questo punto di ripristino sarà incrementale, in base all'istantanea copiata dalla Fase 1.

Per migrare il punto di ripristino continuo di Amazon S3 al vault logicamente airgapped da un vault di backup bloccato:

  1. Aggiorna il tuo piano di backup per aggiungere un'azione di copia al tuo vault logicamente airgapped. Ciò ridurrà i costi per la generazione del backup iniziale nel vault logicamente airgapped. Salta questo passaggio se stai già eseguendo una copia nel tuo vault locale con logica airgapped.

  2. Verifica che almeno una copia istantanea venga completata correttamente nel tuo vault logicamente airgapped prima di procedere. Assicurati che l'istantanea copiata abbia un periodo di conservazione sufficientemente lungo da rimanere disponibile fino al completamento di tutti i passaggi.

  3. Aggiungete l'archivio logicamente airgapped come destinazione principale e rimuovete qualsiasi azione di copia.

    1. Questo passaggio è necessario perché i vault bloccati non supportano la dissociazione dei punti di ripristino continui.

    2. Il punto di ripristino continuo esistente nel deposito di backup bloccato continuerà ad accumulare dati fino alla scadenza, in base al ciclo di vita.

    3. I nuovi processi di backup continuo falliranno perché può esistere un solo punto di ripristino continuo attivo per risorsa. Poiché questi processi hanno esito negativo, non verrà eseguita alcuna azione di copia.

  4. Attendi la scadenza del punto di ripristino continuo esistente. Dopo la scadenza, verrà creato un nuovo punto di ripristino continuo nel vault logicamente airgapped. Questo punto di ripristino sarà incrementale in base all'istantanea copiata dal passaggio 1, a condizione che l'istantanea esista ancora nel vault logicamente airgapped.

  5. Tutti i dati accumulati nel vault standard andranno persi alla scadenza. Verranno conservati solo i dati di cui è stato eseguito il backup dopo la creazione del nuovo punto di ripristino nel vault Logically air-gapped.

Risorse che non supportano completamente AWS Backup percorso di migrazione della gestione

Non-fully le risorse gestite richiedono un'operazione di copia nel vault logicamente airgapped. Il processo crea un punto di ripristino temporaneo (fatturabile) nel deposito di backup standard, che viene automaticamente copiato nel vault logicamente airgapped e quindi eliminato al termine della copia. Quando si aggiorna il piano di backup per includere una destinazione del vault logicamente airgapped:

  • I processi di backup creeranno un punto di ripristino nel deposito di backup. Questo ha un ciclo di vita dettato dall'evento. DELETE_AFTER_COPY

  • Un processo di copia avvia automaticamente il trasferimento del punto di ripristino nel vault logicamente airgapped.

  • Una volta completata con successo la copia, il punto di ripristino temporaneo nel vault viene eliminato.

  • Se la copia ha esito negativo, il punto di ripristino temporaneo viene conservato per una durata massima in base al periodo di conservazione specificato, garantendo così un punto di ripristino utilizzabile.

Risoluzione dei problemi

Il processo di backup o copia non riesce a causa di un errore di incompatibilità del ciclo di vita

Errore durante i processi di backup: Backup job failed because the lifecycle is outside the valid range for backup vault.

Errore durante i lavori di copia: Copy job failed. The retention specified in the job is not within the range specified for the target Backup Vault.

Possibile causa: i processi di backup o di copia non riescono perché il periodo di conservazione è incompatibile con le impostazioni di conservazione minime o massime del vault logically air-gapped.

Risoluzione: aggiorna il piano di backup per specificare un periodo di conservazione che rientri nei periodi di conservazione minimo e massimo configurati per il tuo vault logically air-gapped.

I processi di backup continuo falliscono se «il backup continuo è già abilitato»

Errore: Bucket {bucket_name} already has continuous backup enabled for another vault Backup job failed.

Possibile causa: i processi di backup continuo non riescono perché esiste già un punto di ripristino continuo per la risorsa in un altro vault.

Risoluzione: ogni risorsa può avere un solo punto di ripristino continuo. Se il tuo archivio di backup è sbloccato, dissocia il punto di ripristino continuo esistente utilizzando il comando disassociate-recovery-point. https://docs.aws.amazon.com/aws-backup/latest/devguide/API_DisassociateRecoveryPoint.html Se il tuo archivio di backup è bloccato, attendi che il punto di ripristino continuo esistente scada in base al suo ciclo di vita.

Il processo di backup viene completato con «Completato con problemi» - Tipo di risorsa non supportato

Messaggio: Backup job completed successfully to the target backup vault. This resource type is not supported by logically air-gapped backup vault.

Causa possibile: i processi di backup per risorse non supportate e non completamente gestite mostrano la dicitura «Completato con problemi» con un messaggio che indica che la risorsa non è supportata.

Risoluzione: i tipi di risorse non supportati eseguiranno il backup solo su backup vault. Se desideri conservare questi backup nel tuo archivio di backup, non è richiesta alcuna azione. Se preferisci non combinare risorse non supportate con il tuo vault logicamente airgapped, puoi:

  • Rimuovi la risorsa o la destinazione del vault logicamente airgapped dal tuo piano di backup per queste risorse e continua a eseguire il backup solo nel tuo vault di backup. Successivamente è possibile aggiungere la risorsa come parte di un piano diverso.

Il processo di backup viene completato con «Completato con problemi» - Chiave di crittografia non supportata

Messaggio: Backup job completed successfully to the target backup vault. This resource is encrypted with an AWS managed key and cannot be copied to a logically air-gapped backup vault.

Causa possibile: i processi di backup per risorse non supportate e non completamente gestite mostrano la dicitura «Completato con problemi» con un messaggio che indica che la risorsa è crittografata con una chiave gestita. AWS

Risoluzione: le risorse Non-fully gestite crittografate con chiavi AWS gestite non possono essere copiate in archivi logicamente airgapped. Se desideri conservare questi backup nel tuo deposito di backup, non è richiesta alcuna azione. Se preferisci non combinare risorse non supportate con il tuo vault logicamente airgapped, puoi:

  • Re-encrypt le tue risorse con una chiave KMS gestita dal cliente, oppure

  • Rimuovi la risorsa o la destinazione del vault logicamente airgapped dal tuo piano di backup per queste risorse e continua a eseguire il backup solo nel tuo vault di backup. Successivamente è possibile aggiungere la risorsa come parte di un piano diverso.

I punti di ripristino rimangono nello stato SCADUTO

Causa possibile: i punti di ripristino temporanei passano allo EXPIRED stato ma non vengono eliminati.

Risoluzione: AWS Backup potrebbero mancare le autorizzazioni per eliminare i punti di ripristino. Verifica che il tuo ruolo di backup disponga delle autorizzazioni IAM necessarie. Potrebbe essere necessario eliminare manualmente i punti expired di ripristino.

I processi di copia sono in coda o non riescono a causa dell'elevata frequenza di backup

Possibile causa: i processi di copia in archivi logicamente aperti sono in coda o non riescono perché i backup vengono pianificati più frequentemente di quanto le copie possano essere completate.

Risoluzione: riduci la frequenza dei backup o modifica la pianificazione dei backup per concedere più tempo tra i backup. Consulta la documentazione sulle AWS Backup quote per informazioni sui limiti di copia simultanea.