本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
管理员任务
涉及 AWS Backup 和 Multi-party 概述的几项任务需要用户具有管理员权限和管理帐户访问权限。
创建审批团队
您的组织中拥有 AWS 账户管理员权限的用户需要设置 Multi-party 批准(概述中的步骤 3)。
在执行此步骤之前,建议的最佳实践是通过 AWS Organizations 设置主组织和辅助组织(用于恢复目的)(概述中的第 1 步)。
要创建您的团队,请参阅Multi-party 批准用户指南中的创建批准小组。
在 aws mpa create-approval-team 操作过程中,其中一个参数是 policies。这是 Multi-party批准资源政策的 ARN(亚马逊资源名称)列表,这些政策定义了保护团队的权限。
Multi-party 批准用户指南创建审批小组过程中的示例中显示的策略包含["arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault"]具有多项必要权限的政策。
按照以下步骤使用 mpa
list-policies 返回可用策略列表:
-
列出策略:
aws mpa list-policies --region us-east-1 -
列出所有策略版本:
aws mpa list-policy-versions --policy-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault --region us-east-1 -
获取有关策略的详细信息:
aws mpa get-policy-version --policy-version-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault/1 --region us-east-1
展开下方,查看此操作将创建并附加到审批团队的策略:
使用共享 Multi-party 审批团队 AWS RAM
您可以使用 AWS Resource Access Manager (RAM) 与其他 AWS 账户共享 Multi-party 审批团队,概述中的第 4 步。
AWS 提供共享账户访问权限的工具,包括通过AWS Resource Access Manager和Multi-party 访问。当您选择与其他账户共享逻辑上受物理隔离的保管库时,请考虑以下细节:
| 功能 | AWS RAM 基于共享 | Multi-party 基于批准的访问权限 |
|---|---|---|
| 访问逻辑上受物理隔离的保管库 | RAM 共享完成后,便可以访问保管库。 | 其他账户的任何尝试都必须得到批准团队成员的最低数量的 Multi-party 批准。审批会话将在请求启动 24 小时后自动过期。 |
| 访问权限移除 | 拥有逻辑上受物理隔离的保管库的账户可以随时结束基于 RAM 的共享。 | 只有向 Multi-party批准小组提出请求才能移除对保管库的访问权限。 |
| 跨账户复制 and/or 区域 | 当前不支持。 | 可以在与恢复账户相同的账户或相同的组织中的其他账户中复制备份。 |
| Cross-Region 转账账单 | Cross-Region 转账将计入拥有还原访问权限备份保管库的同一个账户。 | |
| 建议用途 | 主要用于数据丢失恢复和还原测试。 | 主要用于怀疑账户访问权限或安全性受到威胁的情况。 |
| 区域 | 适用于所有支持逻辑气隙保管库 AWS 区域 的地方。 | 适用于所有支持逻辑气隙保管库 AWS 区域 的地方。 |
| 恢复 | 所有支持的资源类型都可以从共享账户中还原。 | 所有支持的资源类型都可以从共享账户中还原。 |
| 设置 | 一旦 AWS Backup 账户设置了 RAM 共享并且接收账户接受了共享,就可以进行共享。 | 要进行共享,需要管理账户先创建团队,然后设置 RAM 共享。然后,管理账户选择 Multi-party 批准并将该团队分配到逻辑上存在气隙的保管库。 |
| 共享 |
共享是通过 RAM 在同一个 AWS 组织内或跨 AWS 组织完成的。 访问权限是根据“推送”模型授予的,即拥有逻辑上受物理隔离的保管库的账户先授予访问权限。然后,其他账户接受访问权限。 |
可通过同一 AWS 组织内或跨组织中由组织支持的审批团队访问逻辑上隔绝的保管库。 访问权限是根据“拉取”模型授予的,即接收账户先请求访问权限,然后审批团队批准或拒绝请求。 |