Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sintassi ed esempi delle policy di backup
In questa pagina viene descritta la sintassi delle policy di backup e vengono forniti esempi.
Sintassi per le policy di backup
Una policy di backup è un file di testo normale strutturato in base alle regole di JSON
Per ulteriori informazioni sui AWS Backup piani, consulta CreateBackupPlan la Guida per gli sviluppatori. AWS Backup
Considerazioni
Sintassi delle politiche
I nomi di chiave duplicati verranno rifiutati in JSON.
Le policy devono specificare l'indirizzo Regioni AWS e le risorse di cui eseguire il backup.
Le policy devono specificare il ruolo IAM che AWS Backup assume.
L'utilizzo di un @@assign operatore allo stesso livello può sovrascrivere le impostazioni esistenti. Per ulteriori informazioni, consulta Una politica per bambini sostituisce le impostazioni in una politica principale.
Gli operatori di ereditarietà controllano il modo in cui le policy ereditate e le policy dell'account si uniscono nella policy operativa dell'account. Tali operatori comprendono gli operatori di impostazione del valore e gli operatori del controllo degli elementi figlio.
Per ulteriori informazioni, vedere Operatori di ereditarietà ed Esempi di policy di backup.
Ruoli IAM
Il ruolo IAM deve esistere quando si crea un piano di backup per la prima volta.
Il ruolo IAM deve disporre dell'autorizzazione per accedere alle risorse identificate tramite tag query.
Il ruolo IAM deve disporre dell'autorizzazione per eseguire il backup.
Casseforti di backup
I vault devono essere presenti in ciascuno di essi Regioni AWS prima di poter eseguire un piano di backup.
I vault devono esistere per ogni AWS account che riceve la politica effettiva. Per ulteriori informazioni, consulta Creazione ed eliminazione di Backup vault nella Developer Guide. AWS Backup
Ti consigliamo di utilizzare gli AWS CloudFormation stack set e la loro integrazione con le organizzazioni per creare e configurare automaticamente i vault di backup e i ruoli IAM per ogni account membro dell'organizzazione. Per ulteriori informazioni, consulta Creazione di uno stack set con autorizzazioni gestite dal cliente nella Guida per l'utente di AWS CloudFormation .
Quote
Per un elenco delle quote, consulta la sezione «AWS Backup quote» nella Developer Guide. AWS Backup
Sintassi del backup: panoramica
La sintassi della policy di backup include i seguenti componenti:
{ "plans": { "PlanName": { "rules": { ... }, "regions": { ... }, "selections": { ... }, "advanced_backup_settings": { ... }, "backup_plan_tags": { ... }, "scan_settings": { ... } } } }
| Elemento | Description | Richiesto |
|---|---|---|
| regole | Elenco delle regole di backup. Ogni regola definisce l'avvio dei backup e la finestra di esecuzione per le risorse specificate negli selections elementi regions and. |
Sì |
| regioni | Elenco delle aree Regioni AWS in cui una politica di backup può proteggere le risorse. | Sì |
| selezioni | Uno o più tipi di risorse, compresi regions quelli specificati, rules protetti dal backup. |
Sì |
| advanced_backup_settings | Opzioni di configurazione per scenari di backup specifici. Le impostazioni di backup avanzate supportate includono l'attivazione dei backup Microsoft Volume Shadow Copy Service (VSS) per Windows o SQL Server in esecuzione su istanze Amazon EC2 e la configurazione delle opzioni di backup ACL e object tag per Amazon S3. |
No |
| backup_plan_tags | Tag che desideri associare a un piano di backup. Ogni tag è un’etichetta composta da una chiave e da un valore definiti dall’utente. I tag possono aiutarti a gestire, identificare, organizzare, cercare e filtrare i tuoi piani di backup. |
No |
| scan_settings | Opzioni di configurazione per le impostazioni di scansione. Attualmente l'unica impostazione di scansione supportata è l'abilitazione di Amazon GuardDuty Malware Protection per AWS Backup. |
No |
Sintassi del backup: regole
La chiave rules politica specifica le attività di backup pianificate che vengono AWS Backup
eseguite sulle risorse selezionate.
| Elemento | Description | Richiesto |
|---|---|---|
schedule_expression |
Espressione Cron in UTC che specifica quando AWS Backup avvia un processo di backup. Per informazioni sull'espressione cron, consulta Using cron and rate expressions to scheduling rules nella Amazon User Guide. EventBridge |
Sì |
target_backup_vault_name |
Cassaforte di backup in cui sono archiviati i backup. Gli archivi di backup sono identificati da nomi univoci relativi all'account utilizzato per crearli e al Regione AWS luogo in cui sono stati creati. |
Sì |
target_logically_air_gapped_backup_vault_arn |
Arn del vault, logicamente airgapped, in cui vengono archiviati i backup. Se fornite, le risorse completamente gestite e supportate eseguono il backup direttamente su un vault logicamente airgapped, mentre le altre risorse supportate creano un'istantanea temporanea (fatturabile) nel deposito di backup, quindi la copiano in un vault logicamente airgapped. Le risorse non supportate eseguono il backup solo nel deposito di backup specificato. L'ARN deve utilizzare i segnaposto speciali e. |
No |
start_backup_window_minutes |
Il numero di minuti di attesa prima di annullare un processo di backup verrà annullato se non viene avviato correttamente. Se questo valore è incluso, devono essere necessari almeno 60 minuti per evitare errori. |
No |
complete_backup_window_minutes |
Numero di minuti dopo il corretto avvio di un processo di backup prima che debba essere completato o venga annullato entro. AWS Backup | No |
enable_continuous_backup |
Specifica se crea backup continui AWS Backup .
Per ulteriori informazioni sui backup continui, consulta il Point-in-time ripristino nella Developer Guide. AWS Backup Nota: i PITR-enabled backup hanno una conservazione massima di 35 giorni. |
No |
lifecycle |
Specifica quando un backup viene AWS Backup convertito in cold storage e quando scade. I tipi di risorse che possono passare alla conservazione a freddo sono elencati nella tabella Disponibilità delle funzionalità per risorsa Disponibilità delle funzionalità per risorse nella Guida per gli AWS Backup sviluppatori. Ogni ciclo di vita contiene i seguenti elementi:
Nota: i backup passati alla conservazione a freddo devono essere conservati in celle frigorifere per un minimo di 90 giorni. Ciò significa che |
No |
copy_actions |
Specifica se AWS Backup copia un backup in una o più posizioni aggiuntive. Ogni azione di copia contiene i seguenti elementi:
Nota: i backup passati alla conservazione a freddo devono essere conservati in celle frigorifere per un minimo di 90 giorni. Ciò significa che |
No |
recovery_point_tags |
Tag da assegnare alle risorse ripristinate dal backup. Ogni tag contiene i seguenti elementi:
|
No |
index_actions |
Specifica se AWS Backup crea un indice di backup dei tuoi snapshot and/or Amazon EBS e dei backup di Amazon S3. Gli indici di backup vengono creati per cercare i metadati dei backup. Per ulteriori informazioni sulla creazione dell'indice di backup e sulla ricerca di backup, vedere Ricerca di backup. https://docs.aws.amazon.com/aws-backup/latest/devguide/backup-search.html#backup-search-overview Nota: sono necessarie autorizzazioni aggiuntive per i ruoli IAM per la creazione dell'indice di backup delle istantanee di Amazon EBS. Ogni azione di indicizzazione contiene il seguente elemento: |
No |
scan_actions |
Specifica se un'azione di scansione è abilitata per una determinata regola. È necessario specificare un
|
No |
Sintassi di backup: regioni
La chiave della regions policy specifica quali vengono Regioni AWS AWS Backup cercate per trovare le risorse che corrispondono alle condizioni della chiave. selections
| Elemento | Description | Richiesto |
|---|---|---|
regions |
Specifica i Regione AWS codici. Ad esempio: |
Sì |
Sintassi di backup: selezioni
La chiave della selections policy specifica le risorse di cui viene eseguito il backup in base alle regole di una policy di backup.
Esistono due elementi che si escludono a vicenda: e. tags resources Una politica efficace deve essere have contrassegnata o inclusa resources nella selezione per essere valida.
Se desideri una selezione con condizioni di tag e condizioni di risorsa, usa i resources tasti.
| Elemento | Description | Richiesto |
|---|---|---|
iam_role_arn |
Ruolo IAM che AWS Backup presuppone l'interrogazione, l'individuazione e il backup delle risorse nelle regioni specificate. Il ruolo deve disporre di autorizzazioni sufficienti per interrogare le risorse in base alle condizioni dei tag ed eseguire operazioni di backup sulle risorse corrispondenti. |
Sì |
tag_key |
Nome della chiave del tag da cercare. | Sì |
tag_value |
Valore che deve essere associato al tag_key corrispondente. AWS Backup include la risorsa solo se tag_key e tag_value corrispondono (con distinzione tra maiuscole e minuscole). |
Sì |
conditions |
Contrassegna le chiavi e i valori che desideri includere o escludere Usa string_equals o string_not_equals per includere o escludere tag con una corrispondenza esatta. Usa string_like e string_not_like per includere o escludere tag che contengono o non contengono caratteri specifici Nota: limite di 30 condizioni per ogni selezione. |
No |
| Elemento | Description | Richiesto |
|---|---|---|
iam_role_arn |
Ruolo IAM che AWS Backup presuppone l'interrogazione, l'individuazione e il backup delle risorse nelle regioni specificate. Il ruolo deve disporre di autorizzazioni sufficienti per interrogare le risorse in base alle condizioni dei tag ed eseguire operazioni di backup sulle risorse corrispondenti. Nota: In AWS GovCloud (US) Regions, è necessario aggiungere il nome della partizione all'ARN. Ad esempio, " |
Sì |
resource_types |
Tipi di risorse da includere in un piano di backup. | Sì |
not_resource_types |
Tipi di risorse da escludere da un piano di backup. | No |
conditions |
Contrassegna le chiavi e i valori che desideri includere o escludere Usa string_equals o string_not_equals per includere o escludere tag con una corrispondenza esatta. Usa string_like e string_not_like per includere o escludere tag che contengono o non contengono caratteri specifici Nota: limite di 30 condizioni per ogni selezione. |
No |
Tipi di risorse supportati
Organizations supporta i seguenti tipi di risorse per gli not_resource_types elementi resource_types e:
-
AWS Backup gateway macchine virtuali:
"arn:aws:backup-gateway:*:*:vm/*" -
AWS CloudFormation pile:
"arn:aws:cloudformation:*:*:stack/*" -
Cluster SQL Aurora:
"arn:aws:dsql:*:*:cluster/*" -
Tabelle Amazon DynamoDB:
"arn:aws:dynamodb:*:*:table/*" -
Istanze Amazon EC2:
"arn:aws:ec2:*:*:instance/*" -
Volumi Amazon EBS:
"arn:aws:ec2:*:*:volume/*" -
File system Amazon EFS:
"arn:aws:elasticfilesystem:*:*:file-system/*" -
Cluster Amazon Aurora/Amazon DocumentDB/Amazon Neptune:
"arn:aws:rds:*:*:cluster:*" -
Database Amazon RDS:
"arn:aws:rds:*:*:db:*" -
Cluster Amazon Redshift:
"arn:aws:redshift:*:*:cluster:*" -
Namespace Serverless di Amazon Redshift:
"arn:aws:redshift-serverless:*:*:namespace/*" -
Amazon S3:
"arn:aws:s3:::*" -
AWS Systems Manager per SAP Database HANA:
"arn:aws:ssm-sap:*:*:HANA/*" -
Gateway di archiviazione AWS gateway:
"arn:aws:storagegateway:*:*:gateway/*" -
Database Amazon Timestream:
"arn:aws:timestream:*:*:database/*" -
File system Amazon FSx:
"arn:aws:fsx:*:*:file-system/*" -
Volumi Amazon FSx:
"arn:aws:fsx:*:*:volume/*" -
Volumi Amazon Elastic Kubernetes Service:
"arn:aws:eks:*:*:cluster/*"
Esempi di codice
Per ulteriori informazioni, consulta Specificare le risorse con il blocco dei tag e Specificare le risorse con il blocco delle risorse.
Sintassi di backup: impostazioni di backup avanzate
La advanced_backup_settings chiave specifica le opzioni di configurazione per scenari di backup specifici. Ogni impostazione contiene i seguenti elementi:
| Elemento | Description | Richiesto |
|---|---|---|
advanced_backup_settings |
Specifica le impostazioni per scenari di backup specifici. Questa chiave contiene una o più impostazioni. Ogni impostazione è una stringa di oggetto JSON con i seguenti elementi: Ogni impostazione di backup avanzata contiene i seguenti elementi:
|
No |
Esempio:
L'esempio seguente mostra le impostazioni di backup avanzate per le risorse Amazon EC2 e Amazon S3:
"advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } }, "s3": { "backup_acls": { "@@assign": "disabled" }, "backup_object_tags": { "@@assign": "disabled" } } },
Sintassi di backup: tag del piano di backup
La chiave della backup_plan_tags policy specifica i tag allegati al piano di backup stesso. Ciò non influisce sui tag specificati per rules oselections.
| Elemento | Description | Richiesto |
|---|---|---|
backup_plan_tags |
Ogni tag è un'etichetta composta da una chiave e un valore definiti dall'utente:
|
No |
Sintassi di backup: impostazioni di scansione
La chiave scan_settings di policy specifica la configurazione per la scansione del malware utilizzando Amazon GuardDuty Malware Protection per. AWS BackupÈ necessario scan_settings utilizzarla insieme alle regole scan_actions di backup per avviare correttamente i processi di scansione.
| Elemento | Description | Richiesto |
|---|---|---|
scan_settings |
Opzioni di configurazione per le impostazioni di scansione. Attualmente l'unica impostazione di scansione supportata è l'abilitazione di Amazon GuardDuty Malware Protection per AWS Backup. È necessario specificare il valore
|
No |
Esempio:
Quanto segue mostra come configurare scan_actions in una regola di backup e scan_settings a livello di piano per abilitare la scansione di Amazon GuardDuty Malware Protection.
scan_actionsin una regola:
"scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } }
scan_settingsa livello di piano:
"scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": ["EBS"] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } }
Esempi di policy di backup
Le policy di backup di esempio che seguono sono solo a scopo informativo. In alcuni degli esempi seguenti, la formattazione degli spazi bianchi JSON potrebbe essere compressa per risparmiare spazio.
-
Esempio 2: una politica principale viene unita a una politica secondaria
-
Esempio 5: una politica per bambini sovrascrive le impostazioni di una politica per genitori
-
Esempio 6: Specificazione delle risorse con il blocco dei tag
-
Esempio 7: Specificazione delle risorse con il blocco delle risorse
-
Esempio 8: piano di backup con scansione di Amazon GuardDuty Malware Protection
Esempio 1: policy assegnata a un nodo padre
Nell'esempio seguente viene illustrata una policy di backup assegnata a uno dei nodi padre di un account.
Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa che è un padre di tutti gli account previsti.
{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "ap-northeast-2", "us-east-1", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 5/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "complete_backup_window_minutes": { "@@assign": "10080" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "180" }, "delete_after_days": { "@@assign": "270" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "target_logically_air_gapped_backup_vault_arn": { "@@assign": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } } } } } }
Se nessun'altra politica viene ereditata o associata agli account, la politica effettiva resa in ciascun applicabile è Account AWS simile all'esempio seguente. L'espressione CRON implica che il backup venga eseguito una volta all'ora. L'ID account 123456789012 sarà l'ID account effettivo per ogni account.
{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "target_logically_air_gapped_backup_vault_arn": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": { "windows_vss": "enabled" } } } } }
Esempio 2: una policy padre viene unita a una policy figlio
Nel seguente esempio, una politica padre ereditata e una politica secondaria ereditata o collegata direttamente a una politica si Account AWS uniscono per formare la politica effettiva.
Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa padre.
{ "plans": { "PII_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }
Policy figlia - Questa policy può essere collegata direttamente all'account o a un'unità organizzativa che si trova a un livello inferiore qualsiasi a quello della policy padre cui è collegata.
{ "plans": { "Monthly_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "eu-central-1" ] }, "rules": { "Monthly": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "MonthlyDatatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyMonthlyBackupIamRole" }, "tag_key": { "@@assign": "BackupType" }, "tag_value": { "@@assign": [ "MONTHLY", "RED" ] } } } } } } }
Policy effettiva risultante - La policy effettiva applicata agli account contiene due piani, ciascuno con un proprio set di regole e un set di risorse a cui applicare le regole.
{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } }, "Monthly_Backup_Plan": { "regions": [ "us-east-1", "eu-central-1" ], "rules": { "monthly": { "schedule_expression": "cron(0 5 1 * ? *)", "start_backup_window_minutes": "480", "target_backup_vault_name": "Default", "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn": { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": "30", "delete_after_days": "365", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "monthlydatatype": { "iam_role_arn": "arn:aws:iam::&ExampleAWSAccountNo3;:role/MyMonthlyBackupIamRole", "tag_key": "BackupType", "tag_value": [ "MONTHLY", "RED" ] } } } } } }
Esempio 3: una policy padre impedisce qualsiasi modifica da parte di una policy figlio
Nell'esempio seguente, una policy padre ereditata utilizza gli operatori di controllo figlio per imporre tutte le impostazioni e impedisce che vengano modificate o sostituite da una policy figlio.
Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa padre. La presenza di "@@operators_allowed_for_child_policies": ["@@none"] in ogni nodo della policy significa che una policy figlio non può apportare modifiche di alcun tipo al piano. Né una policy figlio può aggiungere altri piani alla policy effettiva. Questa policy diventa la policy effettiva per ogni unità organizzativa e account nell'unità organizzativa cui è collegata.
{ "plans": { "@@operators_allowed_for_child_policies": ["@@none"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { "@@operators_allowed_for_child_policies": ["@@none"], "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "@@operators_allowed_for_child_policies": ["@@none"], "Hourly": { "@@operators_allowed_for_child_policies": ["@@none"], "schedule_expression": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "60" }, "target_backup_vault_name": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "FortKnox" }, "index_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } }, "copy_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "@@operators_allowed_for_child_policies": ["@@none"], "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault", "@@operators_allowed_for_child_policies": ["@@none"] }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } } } } } }, "selections": { "@@operators_allowed_for_child_policies": ["@@none"], "tags": { "@@operators_allowed_for_child_policies": ["@@none"], "datatype": { "@@operators_allowed_for_child_policies": ["@@none"], "iam_role_arn": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "dataType" }, "tag_value": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "@@operators_allowed_for_child_policies": ["@@none"], "ec2": { "@@operators_allowed_for_child_policies": ["@@none"], "windows_vss": { "@@assign": "enabled", "@@operators_allowed_for_child_policies": ["@@none"] } } } } } }
Policy effettiva risultante - Se esistono policy di backup figlio, queste vengono ignorate e la policy padre diventa la policy effettiva.
{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "target_backup_vault_arn": "arn:aws:backup:us-east-1:123456789012:backup-vault:secondary_vault", "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": {"windows_vss": "enabled"} } } } }
Esempio 4: una policy padre impedisce modifiche a un piano di backup da parte di una policy figlio
Nell'esempio seguente, una policy padre ereditata utilizza gli operatori di controllo figlio per imporre le impostazioni per un singolo piano e impedisce che vengano modificate o sostituite da una policy figlio. La policy figlio può comunque aggiungere altri piani.
Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa padre. Questo esempio è simile all'esempio precedente con tutti gli operatori di ereditarietà figlio bloccati, ad eccezione del livello superiore plans. L'impostazione @@append a tale livello consente alle policy figlio di aggiungere altri piani alla raccolta nella policy effettiva. Le eventuali modifiche apportate al piano ereditato sono ancora bloccate.
Le sezioni del piano vengono troncate per chiarezza.
{ "plans": { "@@operators_allowed_for_child_policies": ["@@append"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { ... }, "rules": { ... }, "selections": { ... } } } }
Policy figlia - Questa policy può essere collegata direttamente all'account o a un'unità organizzativa che si trova a un livello inferiore qualsiasi a quello della policy padre cui è collegata. Questa policy figlio definisce un nuovo piano.
Le sezioni del piano vengono troncate per chiarezza.
{ "plans": { "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }
Policy effettiva risultante - La policy effettiva include entrambi i piani.
{ "plans": { "PII_Backup_Plan": { "regions": { ... }, "rules": { ... }, "selections": { ... } }, "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }
Esempio 5: una policy figlio sostituisce le impostazioni in una policy padre
Nell'esempio seguente, una policy figlia utilizza operatori di impostazione del valore per sovrascrivere alcune delle impostazioni ereditate da una policy padre.
Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa padre. Qualsiasi impostazione può essere sovrascritta da una policy figlio perché il comportamento predefinito, in assenza di un operatore di controllo figlio che lo impedisce, è quello di consentire alla policy figlio di @@assign, @@append o @@remove. La policy padre contiene tutti gli elementi necessari per un piano di backup valido, quindi esegue correttamente il backup delle risorse se viene ereditata così com'è.
{ "plans": { "PII_Backup_Plan": { "regions": { "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/1 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "60"}, "target_backup_vault_name": {"@@assign": "FortKnox"}, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": {"@@assign": "2"}, "move_to_cold_storage_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:t2": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:t2"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "28"}, "delete_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/MyIamRole"}, "tag_key": {"@@assign": "dataType"}, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }
Policy figlia - La policy figlia include solo le impostazioni che devono essere diverse dalla policy padre ereditata. È necessario disporre di una policy padre ereditata che fornisca le altre impostazioni necessarie quando viene unita in una policy effettiva. In caso contrario, la policy di backup effettiva contiene un piano di backup che non è valido e non esegue il backup delle risorse come previsto.
{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "us-west-2", "eu-central-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/2 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "80"}, "target_backup_vault_name": {"@@assign": "Default"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "30"}, "delete_after_days": {"@@assign": "365"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } } }
Policy effettiva risultante - La policy effettiva include le impostazioni di entrambe le policy, con le impostazioni fornite dalla policy figlio che sovrascrivono le impostazioni ereditate dal padre. In questo esempio, si verificano le seguenti modifiche:
-
L'elenco delle regioni viene sostituito con un elenco completamente diverso. Se desideri aggiungere una Regione all'elenco ereditato, utilizza
@@appendanziché@@assignnella policy figlia. -
AWS Backup esegue ogni due ore anziché ogni ora.
-
AWS Backup prevede 80 minuti per l'avvio del backup anziché 60 minuti.
-
AWS Backup utilizza il
Defaultvault anziché.FortKnox -
Il ciclo di vita viene esteso sia per il trasferimento nello storage a freddo sia per l'eliminazione finale del backup.
{ "plans": { "PII_Backup_Plan": { "regions": [ "us-west-2", "eu-central-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/2 ? * * *)", "start_backup_window_minutes": "80", "target_backup_vault_name": "Default", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault"}, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } } } }
Esempio 6: Specificazione delle risorse con il blocco tags
L'esempio seguente include tutte le risorse con tag_key = “env” e tag_value = "prod" o"gamma". Questo esempio esclude le risorse con tag_key = "backup" e tag_value ="false".
... "selections":{ "tags":{ "selection_name":{ "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "tag_key":{"@@assign": "env"}, "tag_value":{"@@assign": ["prod", "gamma"]}, "conditions":{ "string_not_equals":{ "condition_name1":{ "condition_key": { "@@assign": "aws:ResourceTag/backup" }, "condition_value": { "@@assign": "false" } } } } } } }, ...
Esempio 7: Specificazione delle risorse con il blocco delle risorse
Di seguito sono riportati alcuni esempi di utilizzo del resources blocco per specificare le risorse.
Esempio 8: piano di backup con scansione di Amazon GuardDuty Malware Protection
L'esempio seguente mostra una politica di backup che consente la scansione di Amazon GuardDuty Malware Protection sui punti di ripristino dei backup. La policy viene utilizzata scan_actions nella regola per abilitare la scansione e scan_settings a livello di piano per configurare lo scanner.
Per utilizzare questa funzionalità, è necessario disporre delle autorizzazioni appropriate per il ruolo IAM. Per ulteriori informazioni, consulta Access nella AWS Backup Developer Guide.
{ "plans": { "Malware_Scan_Backup_Plan": { "regions": { "@@assign": [ "us-east-1", "us-west-2" ] }, "rules": { "Daily_With_Incremental_Scan": { "schedule_expression": { "@@assign": "cron(0 5 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "35" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } } }, "Monthly_With_Full_Scan": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "365" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "FULL_SCAN" } } } } }, "selections": { "tags": { "scan_selection": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyBackupRole" }, "tag_key": { "@@assign": "backup" }, "tag_value": { "@@assign": [ "true" ] } } } }, "scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": [ "EBS" ] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } } } } }
I punti chiave di questo esempio sono:
-
scan_actionsè specificato all'interno di ogni regola. Il nome dello scannerGUARDDUTYviene utilizzato come chiave. La regola giornaliera utilizzaINCREMENTAL_SCANe la regola mensile utilizzaFULL_SCAN. -
scan_settingsè specificato a livello di piano (non all'interno di una regola). Configura il ruolo dello scanner e i tipi di risorse da scansionare. -
scanner_role_arnDeve fare riferimento a un ruolo IAM con la policyAWSBackupGuardDutyRolePolicyForScansgestita allegata e una policy di fiducia che consenta al responsabile delmalware-protection---guardduty.amazonaws.com.rproxy.goskope.comservizio di assumere il ruolo.