As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Cofre logicamente isolado
Visão geral de cofres logicamente isolados
AWS Backup oferece um tipo secundário de cofre que pode armazenar cópias de backups em um contêiner com recursos de segurança adicionais. Um cofre logicamente isolado é um cofre especializado que oferece maior segurança além de um cofre de backup padrão, bem como a capacidade de compartilhar o acesso ao cofre com outras contas para que os objetivos de tempo de recuperação (RTOs) possam ser mais rápidos e flexíveis no caso de um incidente que exija restauração rápida de recursos.
Os cofres logicamente isolados são equipados com recursos de proteção adicionais: cada um desses cofres é criptografado com uma chave de propriedade da AWS e cada cofre tem um modo de conformidade de Bloqueio de Cofre do AWS Backup.
Você pode ver os preços de armazenamento para backups de serviços compatíveis em um cofre logicamente isolado na página de preços do AWS Backup
Consulte Disponibilidade de recursos por recurso para obter os tipos de recursos que você pode copiar para um cofre logicamente isolado.
Caso de uso para cofres logicamente isolados
Um cofre logicamente isolado é um cofre secundário que serve como parte de uma estratégia de proteção de dados. Esse cofre pode ajudar a aprimorar sua retenção e recuperação organizacionais quando você quer um cofre para seus backups que
-
Seja configurado automaticamente com um bloqueio de cofre no modo de conformidade
-
Vem criptografado com uma AWS chave própria
-
Contém backups que, por meio AWS RAM disso, podem ser compartilhados e restaurados a partir de uma conta diferente daquela que criou o backup
Considerações e limitações
-
A cópia entre regiões de ou para um cofre logicamente isolado não está disponível atualmente para backups que contenham Amazon Aurora, Amazon DocumentDB e Amazon Neptune.
-
Um backup que contém um ou mais volumes do Amazon EBS que é copiado em um cofre logicamente isolado deve ter menos de 16 TB; backups desse tipo de recurso que sejam maiores em tamanho não são compatíveis.
-
EC2 Ofertas da Amazon EC2 permitidas AMIs. Se essa configuração estiver ativada em sua conta, adicione o alias
aws-backup-vault
à sua lista de permissões.Se esse alias não for incluído, as operações de cópia de um cofre logicamente isolado para um cofre de backup e as operações de restauração de EC2 instâncias de um cofre com lacuna lógica falharão com uma mensagem de erro como “A AMI de origem ami-xxxxxx não foi encontrada na região”.
-
O ARN (Amazon Resource Name) de um ponto de recuperação armazenado em um cofre logicamente isolado substituirá
backup
pelo tipo de recurso subjacente. Por exemplo, se o ARN original começar comarn:aws:ec2:
, o ARN do ponto de recuperação no cofre logicamente isolado seráregion
::image/ami-*arn:aws:backup:
.region
:account-id
:recovery-point:*Você pode usar o comando
list-recovery-points-by-backup-vault
da CLI para determinar a criptografia de SSL.
Comparar e contrastar com um cofre de backup padrão
Um cofre de backup é o tipo principal e padrão de cofre usado no AWS Backup. Cada backup é armazenado em um cofre de backup quando o backup é criado. Você pode atribuir políticas baseadas em recursos para gerenciar backups armazenados no cofre, como o ciclo de vida dos backups armazenados no cofre.
Um cofre logicamente isolado é um cofre especializado com segurança adicional e compartilhamento flexível para um tempo de recuperação (RTO) mais rápido. Esse cofre armazena cópias de backups que foram inicialmente criadas e armazenadas em um cofre de backup padrão.
Os cofres de backup podem ser criptografados com uma chave, um mecanismo de segurança que limita o acesso aos usuários pretendidos. Essas chaves podem ser gerenciadas ou AWS gerenciadas pelo cliente. Além disso, um cofre de backup pode ser ainda mais protegido por um bloqueio de cofre. Os cofres logicamente isolados são equipados com um bloqueio de cofre no modo de conformidade.
Para tipos de recursos totalmente gerenciados por AWS Backup, um backup não pode ser copiado em um cofre logicamente isolado se a AWS KMS chave não tiver sido alterada manualmente ou definida como uma chave KMS no momento em que o recurso inicial foi criado.
Atributo | Cofre de backup | Cofre logicamente isolado |
---|---|---|
AWS Backup Audit Manager | Você pode usar o AWS Backup Audit Manager Controles e remediação para monitorar seus cofres de backup. | Certifique-se de que uma cópia de um backup de um recurso específico tenha sido copiada para pelo menos um cofre logicamente isolado em um cronograma determinado por você, além dos controles disponíveis nos cofres padrão. |
Quando um backup é criado, ele é armazenado como um ponto de recuperação. |
Os backups não são armazenados neste cofre após a criação. |
|
Pode armazenar backups iniciais de recursos e cópias de backups |
Pode armazenar cópias de backups de outros cofres |
|
Faturamento |
As cobranças de armazenamento e transferência de dados para recursos totalmente gerenciados pelo AWS Backup ocorrem no "AWS Backup". Outras cobranças de transferência de dados e armazenamento de tipos de recursos ocorrerão em seus respectivos serviços. Por exemplo, os backups do Amazon EBS serão exibidos em "Amazon EBS"; os backups do Amazon S3 serão exibidos em "AWS Backup". |
Todas as cobranças desses cofres (armazenamento ou transferência de dados) ocorrem no "AWS Backup". |
Disponível em todas as regiões em que AWS Backup opera |
Disponível na maioria das regiões suportadas pelo AWS Backup. Atualmente, não está disponível na Ásia-Pacífico (Malásia), Oeste do Canadá (Calgary), China (Pequim), China (Ningxia) AWS GovCloud , (Leste dos EUA) ou (Oeste dos EUA). AWS GovCloud |
|
Pode armazenar cópias de backups para a maioria dos tipos de recursos que oferecem suporte à cópia entre contas. |
Atualmente, as cópias de FSx backup do Amazon RDS e da Amazon não podem ser armazenadas nesses cofres. |
|
Os backups podem ser restaurados pela mesma conta proprietária do cofre. |
Os backups podem ser restaurados por uma conta diferente daquela que é proprietária do backup, se o cofre for compartilhado com essa conta separada. |
|
Opcionalmente, pode ser criptografado com uma chave (gerenciada pelo cliente ou gerenciada pela AWS ) Opcionalmente, pode usar um bloqueio de cofre no modo de conformidade ou governança |
É criptografado com uma chave de propriedade da AWS Está sempre bloqueado com um bloqueio de cofre no modo de conformidade |
|
O acesso pode ser gerenciado por meio de políticas e pelo AWS Organizations Não compatível com AWS RAM |
Opcionalmente, pode ser compartilhado entre contas usando o AWS RAM |
Criar um cofre logicamente isolado
Você pode criar um cofre logicamente isolado por meio do AWS Backup console ou por meio de uma combinação de comandos da CLI. AWS Backup AWS RAM
Cada cofre logicamente isolado vem equipado com um bloqueio de cofre no modo de conformidade. Consulte AWS Backup Fechadura do cofre para ajudar a determinar os valores do período de retenção mais apropriados para sua operação
Visualizar detalhes de um cofre logicamente isolado
Você pode ver os detalhes do cofre, como resumo, pontos de recuperação, recursos protegidos, compartilhamento de contas, política de acesso e tags, por meio do AWS Backup console ou da AWS Backup CLI.
Copiar para um cofre logicamente isolado
Os cofres logicamente isolados só podem ser um destino de trabalhos de cópia em um plano de backup ou um destino para um trabalho de cópia sob demanda.
Criptografia compatível
Um trabalho de cópia bem-sucedido de um cofre de backup para um cofre logicamente isolado requer uma chave de criptografia que é determinada pelo tipo de recurso que está sendo copiado.
Quando você copia um backup de um tipo de recurso totalmente gerenciado, o backup de origem no (cofre de backup padrão) pode ser criptografado por uma chave gerenciada pelo cliente ou por uma chave AWS gerenciada.
Quando você copia um backup de outros tipos de recursos (aqueles não totalmente gerenciados), tanto o backup quanto o recurso do qual ele fez backup devem ser criptografados com uma chave gerenciada pelo cliente. AWS as chaves gerenciadas para os tipos de recursos não são suportadas para cópias.
Copiar para um cofre logicamente isolado por meio de um plano de backup
Você pode copiar um backup (ponto de recuperação) de um cofre de backup padrão para um cofre logicamente isolado criando um novo plano de backup ou atualizando um existente no AWS Backup
console ou por meio dos comandos e. AWS CLI create-backup-plan
update-backup-plan
Você pode copiar um backup de um cofre logicamente isolado para outro cofre logicamente isolado sob demanda (esse tipo de backup não pode ser programado em um plano de backup). Você pode copiar um backup de um cofre logicamente isolado para um cofre de backup padrão, desde que a cópia seja criptografada com uma chave gerenciada pelo cliente.
Cópia de backup sob demanda para um cofre logicamente isolado
Para criar uma cópia única sob demanda de um backup em um cofre logicamente isolado, você pode copiar de um cofre de backup padrão. Cópias entre regiões ou entre contas estarão disponíveis se o tipo de recurso for compatível com o tipo de cópia.
Disponibilidade de cópias
Uma cópia de um backup pode ser criada a partir da conta à qual o cofre pertence. As contas com as quais o cofre foi compartilhado têm a capacidade de visualizar ou restaurar um backup, mas não de criar uma cópia.
Somente tipos de recursos que oferecem suporte à cópia entre regiões ou entre contas podem ser incluídos.
Para obter mais informações, consulte Copiar um backup, Backup entre regiões e Backup entre contas.
Compartilhar um cofre logicamente isolado
Você pode usar AWS Resource Access Manager (RAM) para compartilhar um cofre logicamente isolado com outras contas que você designar.
Um cofre pode ser compartilhado com uma conta em sua organização ou com uma conta em outra organização. O cofre não pode ser compartilhado com uma organização inteira, somente com contas dentro da organização.
Somente contas com privilégios específicos do IAM podem compartilhar e gerenciar o compartilhamento de cofres.
Para compartilhar usando AWS RAM, verifique se você tem o seguinte:
-
Duas ou mais contas que podem acessar AWS Backup
-
O cofre pertencente à conta que pretende compartilhar tem as permissões da RAM necessárias. A permissão
ram:CreateResourceShare
é necessária para esse procedimento. A políticaAWSResourceAccessManagerFullAccess
contém todas as permissões necessárias relacionadas à RAM:-
backup:DescribeBackupVault
-
backup:DescribeRecoveryPoint
-
backup:GetRecoveryPointRestoreMetadata
-
backup:ListProtectedResourcesByBackupVault
-
backup:ListRecoveryPointsByBackupVault
-
backup:ListTags
-
backup:StartRestoreJob
-
-
Pelo menos um cofre logicamente isolado
Restaurar um backup de um cofre logicamente isolado
Você pode restaurar um backup armazenado em um cofre logicamente isolado de uma conta proprietária do cofre ou de qualquer conta com a qual o cofre seja compartilhado.
Consulte Restaurar um backup para obter informações sobre como restaurar um ponto de recuperação por meio do console do AWS Backup .
Depois que um backup for compartilhado de um cofre logicamente isolado na sua conta, você poderá usar start-restore-job
Um exemplo de entrada da CLI pode incluir os seguintes parâmetros e comando:
aws backup start-restore-job --recovery-point-arn
arn:aws:backup:us-east-1:accountnumber:recovery-point:RecoveryPointID
--metadata {\"availabilityzone\":\"us-east-1d\"} --idempotency-token TokenNumber --resource-type ResourceType --iam-role arn:aws:iam::number:role/service-role/servicerole --region us-east-1
Excluir um cofre logicamente isolado
Consulte excluir um cofre. Os cofres não poderão ser excluídos se ainda contiverem backups (pontos de recuperação). Certifique-se de que o cofre não tenha nenhum backup antes de iniciar uma operação de exclusão.
A exclusão de um cofre também exclui a chave associada ao cofre sete dias após a exclusão do cofre, de acordo com a política de exclusão de chaves.
O exemplo de comando delete-backup-vault
aws backup delete-backup-vault --region us-east-1 --backup-vault-name
testvaultname
Opções de programação adicionais para cofres logicamente isolados
O comando list-backup-vaults
da CLI pode ser modificado para listar todos os cofres de propriedade e presentes na conta:
aws backup list-backup-vaults --region us-east-1
Para listar apenas os cofres logicamente isolados, adicione o parâmetro
--by-vault-type LOGICALLY_AIR_GAPPED_BACKUP_VAULT
Inclua o parâmetro by-shared
para filtrar a lista retornada de cofres para mostrar somente cofres logicamente isolados compartilhados.
aws backup list-backup-vaults --region us-east-1 --by-shared
Solucionar um problema de cofre logicamente isolado
Se você encontrar erros durante o fluxo de trabalho, consulte os seguintes exemplos de erros e resoluções sugeridas:
AccessDeniedException
Erro:
Possível causa: o parâmetro --backup-vault-account-id
não foi incluído quando uma das seguintes solicitações foi executada em um cofre compartilhado pela RAM:
describe-backup-vault
describe-recovery-point
get-recovery-point-restore-metadata
list-protected-resources-by-backup-vault
list-recovery-points-by-backup-vault
Resolução: repita o comando que retornou o erro, mas inclua o parâmetro --backup-vault-account-id
que especifica a conta proprietária do cofre.
OperationNotPermittedException
Erro: OperationNotPermittedException
é retornado após uma chamada CreateResourceShare
.
Possível causa: se você tentou compartilhar um recurso, como um cofre logicamente isolado, com outra organização, você pode obter essa exceção. Um cofre pode ser compartilhado com uma conta em outra organização, mas não pode ser compartilhado com a própria organização.
Resolução: repita a operação, mas especifique uma conta como valor para principals
, em vez de uma organização ou UO.