本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
目标为逻辑上受物理隔离的保管库的主备份
概述
逻辑气隙保管库主备份功能使您可以选择在同一账户内将逻辑气隙保管库指定为定时和按需备份任务的主要备份目标。这样就无需在标准备份保管库和逻辑气隙保管库中维护单独的副本,从而降低了成本,简化了工作流程,同时保留了逻辑气隙的安全优势。
在备份计划、组织范围策略或按需备份中,您可以将逻辑上隔离的保管库指定为主要目标。以前,要备份到逻辑气隙保管库,首先必须在备份保管库中创建备份,然后将其复制到逻辑气隙保管库。使用此功能,根据资源类型, AWS Backup 可以直接在逻辑气隙保管库中创建备份,也可以自动管理临时备份,这些备份将复制到逻辑气隙保管库中然后删除。
该行为取决于两个因素:
-
逻辑气隙保管库是否支持资源类型。
-
资源类型是否支持完全 AWS Backup 管理。
警告
如果您采用此功能,我们建议将您的逻辑气隙保管库与Multi-party 批准 (MPA) 集成。这样,即使无法访问保管库拥有的帐户,也可以恢复保管库中的备份。
此功能没有新的定价。您只需为存储在逻辑气隙保管库中的备份以及按现行费率为适用资源支付临时快照(在其保留期内)的费用。有关详细信息,请参阅AWS Backup 定价
工作原理
您可以通过更新现有备份计划或创建新的备份计划并添加逻辑上气隙隔离的保管库 ARN(字段名称:TargetLogicallyAirGappedBackupVaultArn)作为主要备份目标来加入此功能。您可以通过 AWS Backup 控制台或 AWS Backup CLI 命令执行此操作。
"TargetLogicallyAirGappedBackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:AirGappedVault",
当您指定备份保管库和逻辑气隙保管库作为备份任务的目标时,将根据资源类型和加密配置 AWS Backup 确定相应的工作流程。
支持对逻辑气隙保管库进行主备份的资源
要查看逻辑气隙保管库支持资源的完整列表,请参阅功能可用性。 AWS Backup所有支持逻辑气隙保管库的资源都遵循的原则,即在使用此功能时,只保留一个备份副本,而不是存储两个单独的副本。
警告
目前不支持此功能的资源将来可能会启用支持。发生这种情况时,您新支持的资源将使用上面显示的工作流程自动开始备份到逻辑气隙保管库中。
注意事项和限制:
-
仅限相同的账户和区域 — 您的逻辑隔离 Vault 保管库必须与您的资源位于同一个 AWS 账户和区域才能使用此功能。您不能直接跨账户或跨区域创建备份。我们建议备份到同一地区的逻辑隔离保管库,这样无需副本即可更快地恢复。如果您需要在第二个区域复制数据以进行灾难恢复 (DR),我们建议您跨区域复制主要资源以实现快速故障转移,或者跨区域恢复点复制到锁定的备份保管库。
-
使用 AWS 托管密钥的限制 — 无法将不支持完全 AWS Backup 管理且使用 AWS 托管密钥(例如
aws/ebs,aws/rds)加密的资源复制到逻辑气隙保管库中。这些资源必须使用客户管理的 KMS 密钥进行加密或未加密。支持全面 AWS Backup 管理的资源没有这种限制。 -
备份频率和并发副本 — 对于不支持全面 AWS Backup 管理的资源,请确保备份频率留出足够的时间让副本完成。如果安排备份的频率高于副本完成的频率,则复印作业将排队并最终可能失败。有关并发复制限制的指导,请参阅配额。
-
生命周期兼容性 — 备份计划中指定的保留期必须与为逻辑气隙保管库配置的最小和最大保留期兼容。
-
锁定的备份保管库 -如果您的目标备份保管库启用了文件库锁定,则无法手动删除临时恢复点,这些恢复点将保留到副本完成或保留期到期。
-
恢复测试、索引和扫描 — 恢复测试、恢复点索引和恶意软件扫描将忽略具有
DELETE_AFTER_COPY生命周期的临时恢复点。恢复点索引不支持逻辑气隙保管库中的恢复点。恶意软件扫描不支持对复制的恢复点进行定期扫描,其中包括作为主备份的一部分自动复制到逻辑上气隙隔离的保管库。
资源全面支持 AWS Backup management
某些支持全面 AWS Backup 管理的资源类型,例如亚马逊 EFS、亚马逊 S3、具有AWS Backup 高级功能的亚马逊 DynamoDB 等,可以直接备份到您的逻辑气隙保管库中。您的备份保管库中未创建恢复点,也无需执行任何复制操作。备份计划中的任何预定复制操作均使用逻辑隔离保管库中的恢复点作为源。
支持持续备份的资源,例如 Amazon S3,也可以直接对逻辑上气隙隔离的保管库进行持续备份。
有关支持全面 AWS Backup 管理和逻辑气隙保管库的资源类型列表,请参阅 “完全管理” 和 “逻辑气隙保管库” 列中按资源划分的功能可用性。
资源不支持完整版 AWS Backup management
亚马逊 EBS/EC2、亚马逊 Aurora 和亚马逊 FSx 等资源无法直接备份到逻辑上存在气隙的保管库。对于这些资源类型,在备份保管库中 AWS Backup 创建一个临时恢复点,然后自动将其复制到您的逻辑气隙保管库。
临时恢复点有一个特殊的生命周期设置,名为DELETE_AFTER_COPY。成功完成对逻辑气隙保管库的复制后, AWS Backup 将自动删除临时恢复点。备份计划中的所有其他计划复制操作与复制到逻辑上气隙隔离的保管库并行开始,不会影响您当前的复制体验。
如果复制到您的逻辑气隙保管库失败,则临时恢复点将根据您指定的保留期限保留在备份保管库中。这可以帮助您确保在备份任务完成后始终有可用的恢复点。如果稍后手动将恢复点复制到逻辑气隙保管库,则会根据规则自动将其清除。DELETE_AFTER_COPY
警告
不支持将使用 AWS 托管密钥(例如aws/ebs)加密的资源复制到逻辑气隙保管库。这些资源必须使用 AWS Key Management Service 客户管理的密钥进行加密或未加密。支持全面 AWS Backup 管理的资源没有这种限制。
在复制生命周期后删除
临时恢复点具有一个名为的新生命周期属性,其值为DeleteAfterEventDELETE_AFTER_COPY。此属性表示恢复点将在所有复印作业完成后或在您指定的保留期之后(以先到者为准)自动删除。
当满足以下所有条件时,临时恢复点将被删除:
-
所有自动和预定复印作业均已完成。
-
已完成向目标存储库执行的拷贝任务,其保留期至少与源恢复点一样长。
如果您需要防止在复制过程中手动删除临时恢复点,请考虑使用锁定的备份保管库作为目标备份保管库。
资源的持续备份不支持完整备份 AWS Backup management
对于 Amazon Aurora 等资源,如果您启用持续备份,则会在备份保管库中 AWS Backup 创建一个持续恢复点,并拍摄临时快照并将其复制到您的逻辑气隙保管库。无论副本成功还是失败,都应在复制完成后自动删除临时快照,因为您在备份保管库中保留了持续恢复点。
如果您不想在备份保管库中为 Amazon Aurora 创建持续恢复点,但希望在逻辑气隙保管库中为 Amazon S3 创建持续恢复点,则可以在当前计划中禁用持续备份 (EnableContinuousBackup) 设置,并从其他计划启用 S3 连续恢复点。
您可以在了解亚马逊 Aurora 备份存储使用情况中了解有关 Aurora 备份存储的更多信息。
不支持的数据来源
如果逻辑气隙保管库不支持某种资源类型,或者使用托管密钥对非完全托管的资源进行加密,则仅在备份保 AWS 管库中 AWS Backup 创建备份。不会尝试复制到您的逻辑气隙保管库。备份任务成功完成,并显示一条消息,说明为什么备份没有进入您的逻辑气隙保管库。
成本注意事项
-
此功能不会产生新的费用。您只需为保管库中的存储空间付费。
-
对于支持全面 AWS Backup 管理的资源,与在备份保管库和逻辑气隙保管库中同时维护两个备份副本相比,仅在逻辑气隙保管库中维护备份可以节省大量成本。
-
对于不支持全面 AWS Backup 管理的资源,您需要为备份保管库中的临时恢复点和逻辑气隙保管库中的恢复点付费。
-
仅保留一个备份副本仍然可以节省大量成本,但是这些节省可能会因备份频率和更改率而异。
-
较低的备份频率通常可以节省更多费用,因为临时恢复点占用存储空间的费用占用计费周期的百分比较短。
-
一些资源有最低计费期限,这会增加临时恢复点的成本。
-
-
如果您不使用这些 S3 功能,请在备份配置中禁用标签或 ACL 元数据检索。这减少了 API 调用和复制操作期间元数据检查的相关费用。
配置逻辑上隔空的保管库主备份
您可以通过 AWS Backup 控制台、、或 AWS Organizations 备份策略配置逻辑上气隙隔离的保管库主备份。 AWS CLI AWS CloudFormation
配置备份计划
配置按需备份
监控逻辑上断开的保管库主备份
您可以使用 AWS Backup 控制台或 Amazon EventBridge 事件监控备份和复制任务的状态。 AWS CLI
监控备份作业
监控备份任务状态 (DescribeBackupJob),确保您的资源受到保护。备份任务失败表示未创建恢复点。
-
验证恢复点创建位置 -备份任务成功完成后,您的目标备份保管库或目标逻辑气隙保管库中都有一个恢复点。检查该
BackupVaultArn字段以确定恢复点的创建位置。 -
验证任务状态 -如果逻辑气隙保管库不支持某个资源,则备份任务完成时将显示为,
LOGICALLY_AIR_GAPPED_BACKUP_VAULT_NOT_SUPPORTED并显示一条状态消息,说明为什么要改为在备份保管库中创建备份。MessageCategory -
验证临时恢复点类型 -要检查恢复点是否为临时恢复点,请查找值为的
RecoveryPointLifecycle.DeleteAfterEvent字段DELETE_AFTER_COPY。
监控复印作业
监控复制任务 (ListCopyJobs) 到您的逻辑隔离保管库中是否存在故障。复制任务失败意味着您的恢复点仍保留在标准备份保管库中,而没有逻辑上的气隙保管库保护。
-
验证复印作业状态 -您可以使用现有
Copy Job State ChangeEventBridge 事件监控复印作业状态。或者,对目标保管库 (destinationBackupVaultArn) 进行筛选,重点关注逻辑上隔空的保管库副本。 -
验证源恢复点的副本 -使用带有新
BySourceRecoveryPointArn过滤器ListCopyJobs的 API 来查找与特定恢复点相关的所有拷贝作业,包括自动复制到您的逻辑气隙保管库和计划复制到其他目的地。 -
验证临时恢复点的删除 -跟踪临时恢复点删除的完成情况。如果复制任务状态为
RUNNING,则恢复点尚未删除。如果您的逻辑隔离保管库的副本有FAILED,则恢复点将在您指定的保留期内保留。
注意
拷贝任务记录过期并在完成 30 天后删除。在此期限之后,您将无法使用ListCopyJobs来确定历史副本状态。
监控恢复点
监视EXPIRED恢复点 (ListRecoveryPointsByBackupVault),这 AWS Backup 可能表明无法将其删除(可能是由于缺少权限)。EXPIRED恢复点可能会产生成本影响。
-
验证恢复点状态 -使用现有的恢复点状态更改 EventBridge 事件来监控到期时间。
-
验证临时恢复点的删除 -如果
DeleteAfterEvent: DELETE_AFTER_COPY尚未删除的恢复点,请使用ListCopyJobsAPI 来确定原因,如上所述。
入职和迁移
如果您当前使用复制操作将备份复制到逻辑气隙隔离的保管库,则可以迁移到逻辑上气隙隔离的保管库主备份以降低成本。您还可以将现有的 Amazon S3 持续备份从备份保管库迁移到逻辑气隙保管库。本指南解释了迁移到逻辑上气隙隔离的保管库主备份功能所需的先决条件和步骤。
先决条件和最佳实践
在有效使用逻辑气隙保管库主备份功能之前,需要先满足先决条件和推荐的最佳实践。
先决条件
当前,作为主要备份目标的逻辑隔离保管库仅支持在与备份资源相同的 AWS 账户和 AWS 区域内进行备份。逻辑上隔绝的保管库备份本质上存储在单独的服务账户中,无需复制到单独的账户即可提供跨账户/跨组织隔离。如果您需要跨区域备份,请继续使用逻辑上的气隙保管库作为复制目的地。在迁移到此功能之前,请确保满足以下要求:
-
地区和账户要求
-
您的逻辑气隙保管库必须与您的资源位于同一个 AWS 账户和区域中
-
-
资源兼容性
-
在 “按资源的功能可用性” 中验证您的资源是否受逻辑气隙保管库的支持。
-
检查您的资源是否支持全面 AWS Backup 管理。尽管这两种资源的结果相似,但创建气隙备份的体验有所不同。
-
-
加密要求
-
不支持全面 AWS Backup 管理的资源必须未加密或使用客户管理密钥 (CMK) 进行加密。 AWS 逻辑气隙保管库不支持托管密钥 (AMK) 加密资源。
-
最佳实践
-
从非关键资源的试点迁移开始。
-
根据复印作业性能查看和调整备份频率。
-
在完全迁移之前实施全面监控。
-
定期验证目标保管库中恢复点的创建情况。
规划您的迁移
-
查看现有的备份计划和策略。
-
确定哪些资源支持全面 AWS Backup 管理,哪些不支持。
-
支持全面 AWS Backup 管理的资源(例如 EFS、S3)-可以直接备份到逻辑上有气隙的保管库
-
不支持全面 AWS Backup 管理的资源(例如 EC2、EBS、FSx)-需要在备份保管库中进行临时备份,然后才能复制到逻辑气隙保管库
-
-
查看您当前的备份量和频率,确保您的配置符合所有不支持全面 AWS Backup 管理的资源的并发复制限制。
-
如果您已经以与标准保管库备份相同的频率复制到逻辑气隙保管库,请跳过此步骤。
-
如果需要,可以考虑调整备份频率,以防止拷贝任务排队。
-
如果出现复制任务队列,则在等待完成复制到逻辑气隙保管库的过程中,您的标准备份保管库中仍有可用的恢复点。但是,该恢复点无法提供逻辑气隙保管库提供的保护级别。
-
资源全面支持 AWS Backup 管理迁移路径
对于完全托管的资源,您可以直接备份到逻辑上隔空的保管库,而无需进行复制操作。
用于基于快照的备份
此过程适用于所有快照方案,无论您的备份保管库是否处于锁定状态。迁移现有备份计划或在新备份计划中使用现有备份保管库(主保管库)和逻辑气隙保管库(副本)时:
-
维护现有的备份保管库或将其添加为备份目标 (
TargetBackupVaultName)。此保管库不会存储任何备份,但必须提供此保管库以实现向后兼容。 -
更新您的备份计划,将存在于同一账户中的逻辑气隙保管库 (
TargetLogicallyAirGappedBackupVaultArn) 列为主要目标。 -
查看任何现有的复制操作到另一个逻辑上存在气隙的保管库,以确定是否仍需要此操作。如果此保管库位于同一个账户中,您也可以在步骤 2 中将其作为主要目标进行移动。
对于 Amazon S3 持续备份
作为主要备份目标的逻辑气隙保管库支持 Amazon S3 的持续备份。但是,在单个保管库中,每个资源只能维护一个有效的持续恢复点。如果您已有活跃的 Amazon S3 持续恢复点,则必须先取消关联或删除该恢复点,然后才能在其他保管库中创建新的持续恢复点。在备份计划中添加逻辑上存在气隙隔离的保管库目标(来自同一个账户),以及现有的活跃的 Amazon S3 持续恢复点,将导致持续备份任务失败。
要将您的 Amazon S3 持续恢复点从解锁的备份保管库迁移到您的逻辑气隙保管库,请执行以下操作:
-
更新您的备份计划,向逻辑隔离的保管库添加复制操作。这将降低您在逻辑气隙保管库中生成初始备份的成本。如果您已经在复制到本地的逻辑气隙保管库,请跳过此步骤。
-
继续操作之前,请确认至少有一个快照副本在逻辑气隙保管库中成功完成。
-
取消现有的 Amazon S3 持续恢复点的关联。调用 DisassociateRecoveryPoint API 将恢复点状态从 “可用” 更改为 “已停止”。此操作会保留您现有的备份数据,同时阻止添加新数据。
-
更新备份计划,添加逻辑气隙保管库 (
TargetLogicallyAirGappedBackupVaultArn) 作为备份目标。 -
删除计划中以前的所有复制操作。
-
下次执行备份计划时,将在您的逻辑气隙保管库中创建一个新的持续恢复点。根据步骤 1 中复制的快照,此恢复点将是增量的。
要将您的 Amazon S3 持续恢复点从锁定的备份保管库迁移到您的逻辑气隙保管库,请执行以下操作:
-
更新您的备份计划,向逻辑隔离的保管库添加复制操作。这将降低您在逻辑气隙保管库中生成初始备份的成本。如果您已经在复制到本地的逻辑气隙保管库,请跳过此步骤。
-
在继续操作之前,请确认至少有一个快照副本在逻辑气隙保管库中成功完成。确保复制的快照的保留期足够长,以便在您完成所有步骤之前保持可用状态。
-
将逻辑上有气隙的保管库添加为主要目标,并移除所有复制操作。
-
此步骤是必需的,因为锁定的保管库不支持解除持续恢复点的关联。
-
锁定备份保管库中现有的持续恢复点将继续累积数据,直到数据根据其生命周期到期。
-
新的连续备份任务将失败,因为每个资源只能存在一个有效的持续恢复点。由于这些作业失败,因此不会执行任何复制操作。
-
-
等待现有的持续恢复点到期。到期后,将在逻辑气隙保管库中创建一个新的持续恢复点。该恢复点将基于步骤 1 中复制的快照进行增量恢复,前提是该快照仍存在于您的逻辑气隙保管库中。
-
标准保管库中累积的所有数据将在到期时丢失。只有在 Logically Airgapped Vault 保管库中创建新恢复点之后备份的数据才会保留。
资源不支持完整版 AWS Backup 管理迁移路径
Non-fully 托管资源需要对逻辑上的气隙保管库进行复制操作。该过程会在您的标准备份保管库中创建一个临时恢复点(可计费),该恢复点会自动复制到您的逻辑气隙保管库中,然后在复制完成后删除。当您更新备份计划以包括逻辑上存在气隙的保管库目标时:
-
备份任务将在您的备份保管库中创建恢复点。它的生命周期由
DELETE_AFTER_COPY事件决定。 -
复制任务会自动启动将恢复点转移到您的逻辑气隙保管库。
-
成功完成复制后,保管库中的临时恢复点将被删除。
-
如果复制失败,则根据您指定的保留期限将临时恢复点保留最长时间,从而确保您有可用的恢复点。
问题排查
备份或复制作业因生命周期不兼容错误而失败
备份任务出错:Backup job failed because the lifecycle is outside the valid range for backup vault.
复印作业出错:Copy job failed. The retention specified in the job is not within the range specified for the target Backup Vault.
可能的原因:备份任务或复印任务失败,因为保留期与逻辑上气隙隔离的保管库的最小或最大保留设置不兼容。
解决方案:更新您的备份计划,指定保留期限应在为逻辑气隙保管库配置的最小和最大保留期之内。
连续备份任务因 “已启用连续备份” 而失败
错误:Bucket {bucket_name} already has continuous backup enabled for another vault Backup job failed.
可能的原因:持续备份任务失败,因为该资源在另一个保管库中已经有持续恢复点。
解决方案:每种资源只能有一个连续恢复点。如果您的备份保管库已解锁,请使用 disassociate-recovery-point 命令取消关联现有的持续恢复点。如果您的备份保管库已锁定,请等待现有持续恢复点根据其生命周期到期。
备份任务完成时显示 “已完成但存在问题”-不支持的资源类型
消息:Backup job completed successfully to the target backup vault. This resource type is not supported by logically air-gapped backup vault.
可能的原因:不受支持的非完全托管资源的备份任务显示 “已完成但存在问题”,并显示一条消息,表明该资源不受支持。
解决方案:不支持的资源类型只能备份到备份保管库。如果您想在备份保管库中保留这些备份,则无需执行任何操作。如果您不想将不支持的资源与逻辑上的气隙保管库混用,则可以:
-
从这些资源的备份计划中移除资源或逻辑上存在气隙的保管库目标,并继续仅备份到您的备份保管库。随后,您可以将该资源作为其他计划的一部分进行添加。
备份任务完成,显示 “已完成但存在问题”-不支持的加密密钥
消息:Backup job completed successfully to the target backup vault. This resource is encrypted with an AWS managed key and cannot be copied to a logically air-gapped backup vault.
可能的原因:不受支持的非完全托管资源的备份任务显示 “已完成但存在问题”,并显示一条消息,表明该资源已使用 AWS 托管密钥加密。
解决方法:使用 Non-fully 托管密钥加密的 AWS 托管资源无法复制到逻辑气隙保管库中。如果您想在备份保管库中保留这些备份,则无需执行任何操作。如果您不想将不支持的资源与逻辑上的气隙保管库混用,则可以:
-
Re-encrypt 使用客户管理的 KMS 密钥的资源,或
-
从这些资源的备份计划中移除资源或逻辑上存在气隙的保管库目标,并继续仅备份到您的备份保管库。随后,您可以将该资源作为其他计划的一部分进行添加。
恢复点仍处于 “已过期” 状态
可能的原因:临时恢复点过渡到EXPIRED状态但未被删除。
解决方法: AWS Backup 可能缺乏删除恢复点的权限。验证您的备份角色是否具有必要的 IAM 权限。您可能需要手动删除expired恢复点。
由于备份频率高,拷贝任务排队或失败
可能的原因:将任务复制到逻辑气隙保管库中的任务正在排队或失败,因为备份的安排频率高于副本完成的频率。
解决方法:降低备份频率或调整备份计划,以便在两次备份之间留出更多时间。有关并发复制限制的信息,请参阅AWS Backup 配额文档。