As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Gerenciamento AWS Backup recursos em vários Contas da AWS
nota
Antes de gerenciar recursos Contas da AWS em várias entradas AWS Backup, suas contas devem pertencer à mesma organização no AWS Organizations serviço.
Cross-account visão geral do gerenciamento
Você pode usar o recurso de gerenciamento de contas cruzadas AWS Backup para gerenciar e monitorar suas tarefas de backup, restauração e cópia em todas Contas da AWS as quais você configura. AWS OrganizationsAWS Organizationsé um serviço que oferece gerenciamento baseado em políticas para várias pessoas a Contas da AWS partir de uma única conta de gerenciamento. Ele permite que você padronize a maneira como implementa políticas de backup, minimizando erros manuais e esforços simultaneamente. Em uma visualização centralizada, é possível identificar com facilidade recursos em todas as contas que atendam aos critérios nos quais você tenha interesse.
Se você configurar AWS Organizations, poderá configurar AWS Backup para monitorar as atividades em todas as suas contas em um só lugar. Você também pode criar uma política de backup e aplicá-la às contas selecionadas que fazem parte da sua organização e visualizar as atividades agregadas da tarefa de backup diretamente do AWS Backup console. Essa funcionalidade permite que os administradores de backup monitorem com eficiência o status do trabalho de backup em centenas de contas em toda a empresa a partir de uma única conta. Cotas do AWS Organizations são aplicáveis
Por exemplo, você define uma política de backup A que faz backups diários de recursos específicos e os mantém por sete dias. Você opta por aplicar a política de backup A em toda a organização. (Isso significa que cada conta na organização obtém essa política de backup, que cria um plano de backup correspondente visível nessa conta.) Depois, você cria uma UO chamada Finanças e decide manter seus backups por apenas 30 dias. Nesse caso, você define uma política de backup B, que substitui o valor do ciclo de vida e a anexa a essa UO Finanças. Isso significa que todas as contas na UO Finanças recebem um novo plano de backup efetivo que faz backups diários de todos os recursos especificados e os mantém por 30 dias.
Nesse exemplo, a política de backup A e a política de backup B foram mescladas em uma única política de backup, que define a estratégia de proteção para todas as contas na UO chamada Finanças. Todas as outras contas na organização permanecem protegidas pela política de backup A. A mesclagem é feita somente para políticas de backup que compartilham o mesmo nome de plano de backup. Também é possível que a política A e a política B coexistam nessa conta sem qualquer mesclagem. É possível usar operadores avançados de mesclagem somente na visualização JSON do console. Para obter detalhes sobre a mesclagem de políticas, consulte Definir políticas, sintaxe de políticas e herança de políticas no Guia do usuário do AWS Organizations . Para referências e casos de uso adicionais, consulte o blog Gerenciando backups em grande escala em seu AWS Organizations uso AWS Backup
Cross-account o gerenciamento consiste em monitoramento entre contas, backups entre contas, políticas de backup e contas de administrador delegadas. Nem todos esses elementos estão disponíveis em todas as regiões. Para obter informações sobre onde o gerenciamento entre contas está disponível, consulte Disponibilidade de recursos por AWS região.
Como usar o gerenciamento entre contas
-
Crie uma conta de gerenciamento AWS Organizations e adicione contas sob a conta de gerenciamento.
-
Ative o recurso de gerenciamento de contas cruzadas em AWS Backup.
-
Crie uma política de backup para aplicar a todos os membros Contas da AWS da sua conta de gerenciamento.
nota
Para planos de backup gerenciados por organizações, as configurações de aceitação de recursos na conta de gerenciamento substituem as configurações em uma conta membro desse plano de backup específico, mesmo que uma ou mais contas de administrador delegado estejam configuradas. As contas de administrador delegado são contas de membro com recursos aprimorados e não podem substituir as configurações como uma conta de gerenciamento.
-
Gerencie trabalhos de backup, restauração e cópia em todos os seus Contas da AWS.
Cross-account configurações de gerenciamento
Cross-account o gerenciamento permite que você ative ou desative as configurações para gerenciar e monitorar atividades em várias contas em sua organização.
- Cross-account backup
-
Permita que as contas da sua organização copiem backups para outras contas.
- Multi-party aprovação
-
Multi-party a integração de aprovação permite que você aceite a Multi-party aprovação de todas as contas da sua organização.
- Administrador delegado
-
O administrador delegado permite que o Backup sincronize automaticamente as permissões delegadas do administrador com as organizações.
Criar uma conta de gerenciamento no Organizations
Primeiro, você deve criar sua organização e configurá-la com as contas AWS dos membros AWS Organizations. Para obter instruções, consulte Tutorial: Criar e configurar uma organização no Guia do usuário do AWS Organizations .
Ao adicionar contas de membros à sua organização, certifique-se de que cada conta tenha:
-
Pelo menos um cofre de backup and/or logicamente isolado
-
Um perfil do IAM
As políticas de backup que você criar terão um plano de backup, mas também identificarão os cofres usados no plano de backup, os recursos que serão copiados e a função do IAM que será usada para criar o backup. Regiões da AWS As políticas de backup que fazem referência a contas que não têm as informações necessárias não funcionarão conforme o esperado.
Consulte mais informações em Sintaxe de políticas gerenciadas no Guia do usuário do AWS Organizations .
Habilitar o gerenciamento entre contas
Antes que você possa usar o gerenciamento de contas cruzadas AWS Backup, a conta de gerenciamento deve ativar o recurso (ou seja, ativá-lo). Depois que a conta de gerenciamento habilitar o gerenciamento entre contas, você poderá criar políticas de backup que gerenciem recursos em várias contas.
Como habilitar o gerenciamento entre contas
-
Abra o Console do AWS Backup tapete https://console.aws.amazon.com/backup/
. Faça login usando as credenciais da sua conta de gerenciamento. -
No painel de navegação esquerdo, escolha Configurações para abrir a página de gerenciamento entre contas.
-
Na seção Políticas de backup, escolha Habilitar.
Isso fornece acesso a todas as contas e permite que você crie políticas que automatizam o gerenciamento entre contas em sua organização simultaneamente.
-
Na seção de Cross-account monitoramento, escolha Ativar.
Isso permite que você monitore as atividades de backup, cópia e restauração de todas as contas em sua organização pela conta de gerenciamento.
Políticas de backup
Você pode combinar planos de backup com a escalabilidade das políticas no AWS Organizations para criar políticas de backup para simplificar o gerenciamento em toda a organização.
Consulte o Guia do usuário do AWS Organizations para obter informações sobre como habilitar políticas de backup em sua organização para que você possa:
Consulte AWS Backup cotas para obter cotas específicas do AWS Backup sobre elementos contidos em uma política.
Importante
As políticas de backup oferecem suporte à seleção de recursos por tipos de recursos (por exemplo,arn:aws:ec2:*:*:volume/*) ou por tags, mas não por ARNs de recursos individuais. Use políticas de backup para uma ampla aplicação em várias contas em uma organização ou unidade organizacional, não para direcionar recursos individuais.
Para fazer backup de recursos individuais por ARN, use uma atribuição de recursos do plano de backup local.
Para obter detalhes completos sobre a selections sintaxe, consulte Sintaxe da política de backup e exemplos no Guia do AWS Organizations usuário.
Administrador delegado
A administração delegada fornece uma maneira conveniente para os usuários atribuídos em uma conta de membro registrada realizarem a maioria das tarefas AWS Backup administrativas. Você pode optar por delegar a administração de AWS Backup a uma conta membro em AWS Organizations, ampliando assim a capacidade AWS Backup de gerenciar de fora da conta de gerenciamento e em toda a organização.
Uma conta de gerenciamento, por padrão, é a conta usada para editar e gerenciar políticas. Usando o recurso de administrador delegado, é possível delegar essas funções de gerenciamento às contas-membro que você designar. Por sua vez, essas contas poderão gerenciar políticas, além da conta de gerenciamento.
Depois que uma conta-membro for registrada com êxito para administração delegada, ela será uma conta de administrador delegado. Observe que as contas, e não os usuários, são designadas como administradores delegados.
A habilitação de contas de administrador delegado permite a opção de gerenciar políticas de backup, minimiza o número de usuários com acesso à conta de gerenciamento e permite o monitoramento de trabalhos entre contas.
Abaixo está uma tabela mostrando as funções da conta de gerenciamento, contas delegadas como administradores de backup e contas que são membros da AWS organização.
nota
As contas de administrador delegado são contas de membro com recursos aprimorados e não podem substituir as configurações de inclusão de serviço de outras contas de membro como uma conta de gerenciamento.
| PRIVILÉGIOS | CONTA DE GERENCIAMENTO | ADMINISTRADOR DELEGADO | CONTA-MEMBRO |
|---|---|---|---|
| Register/deregister contas de administrador delegadas | Sim | Não | Não |
| Habilitar o gerenciamento entre contas | Sim | Não | Não |
| Gerencie políticas de backup em todas as contas no AWS Organizations | Sim | Sim | Não |
| Monitorar trabalhos em várias contas | Sim | Sim | Não |
Pré-requisitos
Antes de delegar a administração de backup, você deve primeiro registrar pelo menos uma conta membro em sua AWS organização como administrador delegado. Antes de registrar uma conta como administrador delegado, primeiramente é necessário configurar o seguinte:
AWS Organizations deve ser habilitado e configurado com pelo menos uma conta de membro além da sua conta de gerenciamento padrão.
É recomendável que a Conta de Gerenciamento da Organização tenha a AWS Backup Service-Linked função (AWSServiceRoleForBackup) presente para sincronizar automaticamente as permissões de administrador delegadas com as organizações. Isso garante que os administradores delegados tenham acesso adequado quando você habilita regiões opcionais ou altera a atribuição do administrador. Se a Service-Linked função de backup não estiver presente ou tiver sido excluída, os clientes terão algumas opções para criá-la:
-
Ativando o recurso Administrador Delegado.
-
Acesse a página do Backup Vaults Console.
-
Crie-o manualmente seguindo a documentação em Criar uma função vinculada ao serviço.
-
-
No AWS Backup console, certifique-se de que as políticas de backup, o monitoramento entre contas, o backup entre contas e os recursos do administrador delegado estejam ativados. Eles estão abaixo do painel Administradores delegados no console. AWS Backup
-
Cross-account o monitoramento permite que você monitore a atividade de backup em todas as contas da sua organização a partir da conta de gerenciamento, bem como das contas de administrador delegadas.
-
Opcional: Cross-account backup, que permite que as contas da sua organização copiem backups para outras contas (para recursos Backup-supported entre contas).
-
Opcional: administrador delegado, que permite criar automaticamente AWS Backup a Service-Linked função de backup para sincronizar as permissões delegadas do administrador com as organizações.
-
Habilite o acesso ao serviço
com AWS Backup.
-
Há duas etapas envolvidas na configuração da administração delegada. A primeira etapa é delegar o monitoramento de trabalhos entre contas. A segunda etapa é delegar o gerenciamento de políticas de backup.
Registrar uma conta-membro como uma conta de administrador delegado
Esta é a primeira seção: Usar o AWS Backup console para registrar uma conta de administrador delegada para monitorar tarefas entre contas. Para delegar AWS Backup políticas, você usará o console Organizations na próxima seção.
Para registrar uma conta de membro usando o AWS Backup Console:
-
Abra o Console do AWS Backup tapete https://console.aws.amazon.com/backup/
. Faça login usando as credenciais da sua conta de gerenciamento. Em Minha conta, na navegação à esquerda do console, escolha Configurações.
No painel Administrador delegado, clique em Registrar administrador delegado ou Adicionar administrador delegado.
Na página Registrar administrador delegado, selecione a conta que você deseja registrar e escolha Registrar conta.
Essa conta designada agora será registrada como administrador delegado, com privilégios administrativos para monitorar trabalhos em todas as contas da organização. Essa conta-membro não poderá registrar ou cancelar o registro de outras contas de administrador delegado. É possível usar o console para registrar até cinco contas como administradores delegados.
Importante
Registrar uma conta como administrador delegado por si só não permite o gerenciamento de políticas de backup. Para permitir que a conta de administrador delegado visualize e edite políticas de backup, você também deve concluir as seguintes etapas:
-
Anexe a política AWSBackupOrganizationAdminAccess gerenciada às funções ou usuários do IAM na conta de administrador delegada que precisam realizar tarefas no nível da organização. Essa política não é anexada automaticamente.
-
Delegue o gerenciamento da política de backup AWS Organizations criando uma política de delegação baseada em recursos na conta de gerenciamento. Para obter as etapas, consulte Delegate AWS Backup políticas por meio de AWS Organizations.
Como registrar uma conta-membro de forma programática:
Use o comando de CLI de register-delegated-administrator. É possível especificar os seguintes parâmetros em sua solicitação da CLI:
service-principalaccount-id
Veja abaixo um exemplo de uma solicitação da CLI para registrar uma conta-membro de forma programática:
aws organizations register-delegated-administrator \ --account-id 012345678912 \ --service-principal "backup.amazonaws.com"
Cancelar o registro de uma conta-membro
Use o procedimento a seguir para remover o acesso administrativo AWS Backup cancelando o registro de uma conta membro em sua AWS organização que já havia sido designada como administrador delegado.
Como cancelar o registro de uma conta-membro usando o console
-
Abra o Console do AWS Backup tapete https://console.aws.amazon.com/backup/
. Faça login usando as credenciais da sua conta de gerenciamento. Em Minha conta, na navegação à esquerda do console, escolha Configurações.
Na seção Administrador delegado, clique em Cancelar o registro da conta.
Selecione as contas para as quais você deseja cancelar o registro.
Na caixa de diálogo Cancelar o registro da conta, analise as implicações de segurança e digite
confirmpara concluir o cancelamento do registro.Selecione
Deregister account.
Como cancelar o registro de uma conta-membro de forma programática:
Use o comando da CLI deregister-delegated-administrator para cancelar o registro de uma conta de administrador delegado. É possível especificar os seguintes parâmetros em sua solicitação de API:
service-principalaccount-id
Veja abaixo um exemplo de solicitação da CLI para cancelar o registro programático de uma conta-membro:
aws organizations deregister-delegated-administrator \ --account-id 012345678912 \ --service-principal "backup.amazonaws.com"
Delegate AWS Backup políticas por meio de AWS Organizations
No AWS Organizations console, você pode delegar a administração de várias políticas, incluindo políticas de backup.
Na conta de gerenciamento conectada ao console do AWS Organizations
Monitoramento de atividades em várias Contas da AWS
Para monitorar trabalhos de backup, cópia e restauração entre contas, é necessário habilitar o monitoramento entre contas. Isso permite que você monitore as atividades de backup em todas as contas da conta de gerenciamento da organização. Depois da inclusão, todos os trabalhos em toda a organização que foram criados após a inclusão ficarão visíveis. Quando você cancela a inclusão, o AWS Backup mantém os trabalhos na exibição agregada por 30 dias (depois de atingir um estado terminal). Os trabalhos criados após o cancelamento da inclusão não ficarão visíveis e nenhum trabalho de backup recém-criado será exibido. Para obter instruções de inclusão, consulte Habilitar o gerenciamento entre contas.
Como monitorar várias contas
-
Abra o Console do AWS Backup tapete https://console.aws.amazon.com/backup/
. Faça login usando as credenciais da sua conta de gerenciamento. -
No painel de navegação esquerdo, escolha Configurações para abrir a página de gerenciamento entre contas.
-
Na seção de Cross-account monitoramento, escolha Ativar.
Isso permite que você monitore as atividades de backup e restauração de todas as contas em sua organização pela conta de gerenciamento.
-
No painel de navegação esquerdo, escolha Cross-account monitoramento.
-
Na página de Cross-account monitoramento, escolha a guia Tarefas de backup, tarefas de restauração ou tarefas de cópia para ver todas as tarefas criadas em todas as suas contas. Você pode ver cada um desses trabalhos por Conta da AWS ID e pode ver todos os trabalhos em uma conta específica.
-
Na caixa de pesquisa, filtre os trabalhos por ID da conta, Status ou ID do trabalho.
Por exemplo, escolha a guia Trabalhos de backup e veja todos os trabalhos de backup criados em todas as suas contas. Filtre a lista por ID da conta e veja todos os trabalhos de backup criados nessa conta.
Regras de inclusão de recursos
Se o plano de backup de uma conta de membro foi criado por uma política de Organizations-level backup, as configurações de AWS Backup aceitação da conta de gerenciamento da organização substituirão as configurações de aceitação dessa conta de membro, mas somente para esse plano de backup.
Se a conta do membro também tiver planos de backup em nível local criados pelos usuários, esses planos de backup seguirão as configurações de inclusão na conta-membro, sem referência às configurações de inclusão da conta de gerenciamento do Organizations.
Definir políticas, sintaxe de políticas e herança de políticas
Os tópicos a seguir estão documentados no Guia AWS Organizations do usuário.
-
Políticas de backup: consulte Políticas de backup.
-
Sintaxe da política: consulte Sintaxe e exemplos de política de backup.
-
Herança para tipos de políticas de gerenciamento: consulte Herança para tipos de políticas de gerenciamento.