本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
邏輯氣隙保存庫
邏輯氣隙隔離保存庫概觀
AWS Backup 提供次要類型的保存庫,可將備份副本存放在具有其他安全功能的容器中。邏輯氣隙隔離保存庫是一種專門的保存庫,可提供比標準備份保存庫更高的安全性,以及與其他 帳戶共用保存庫存取權的能力,以便在發生需要快速還原資源的事件時,復原時間目標 (RTOs) 可以更快、更靈活。
邏輯氣隙保存庫配備額外的保護功能;每個保存庫都使用AWS 擁有的金鑰加密,每個保存庫都配備保存AWS Backup 庫鎖定的合規模式。
您可以選擇與 AWS Resource Access Manager(RAM) 整合,以與其他 AWS 帳戶 (包括其他組織中的帳戶) 共用邏輯氣隙隔離保存庫,以便在資料遺失復原或還原測試需要時,從共用保存庫的帳戶中還原存放在保存庫中的備份。
您可以在 定價頁面上檢視邏輯氣隙隔離文件庫中支援服務備份的儲存體AWS Backup 定價
各資源的功能可用性 如需可複製到邏輯氣隙隔離保存庫的資源類型,請參閱 。
主題
邏輯氣隙隔離保存庫的使用案例
邏輯氣隙隔離保存庫是資料保護策略中的次要保存庫。當您需要備份的保存庫時,此保存庫有助於增強組織的保留策略和復原
-
在合規模式下使用保存庫鎖定自動設定
-
使用 AWS 擁有的金鑰加密
-
包含備份,透過這些備份 AWS RAM可以與建立備份的 帳戶共用並從其還原
考量和限制
-
目前,包含 Amazon Aurora、Amazon DocumentDB 和 Amazon Neptune 的備份,無法使用邏輯氣隙隔離保存庫的跨區域複製。
-
包含一個或多個複製到邏輯氣隙保存庫的 Amazon EBS 磁碟區的備份必須小於 16 TB;不支援此資源類型的大小較大的備份。
-
Amazon EC2 提供 EC2 允許 AMIs。如果您的帳戶中啟用此設定,請將別名新增至
aws-backup-vault
允許清單。如果未包含此別名,請將操作從邏輯氣隙隔離文件庫複製到備份文件庫,並從邏輯氣隙隔離文件庫還原 EC2 執行個體的操作,將會失敗,並出現錯誤訊息,例如「區域找不到來源 AMI ami-xxxxxx」。
-
存放在邏輯氣隙隔離文件庫中復原點的 ARN (Amazon Resource Name) 將
backup
取代基礎資源類型。例如,如果原始 ARN 以arn:aws:ec2:
開頭,則邏輯氣隙隔離保存庫中復原點的 ARN 將為region
::image/ami-*arn:aws:backup:
。region
:account-id
:recovery-point:*您可以使用 CLI 命令
list-recovery-points-by-backup-vault
來判斷 ARN。
與標準備份文件庫之比較和對比
備份文件庫是在 AWS Backup中使用的主要和標準保存庫類型。備份建立後,每個備份都會儲存在備份文件庫中。您可以指派資源型政策管理儲存在保存庫中的備份,例如儲存在保存庫中的備份生命週期。
邏輯氣隙隔離保存庫是特製的保存庫,具有額外的安全性並可彈性共用,能加快復原時間 (RTO)。此保存庫會儲存最初建立並儲存在標準備份文件庫中的備份副本。
備份文件庫可以使用金鑰加密,這是限制特定使用者存取權的安全機制。這些金鑰可以客戶管理或 AWS 受管。此外,備份保存庫可以透過保存庫鎖定提供額外的安全性;邏輯氣隙隔離保存庫由合規模式下的保存庫鎖定提供。
對於完全由 管理的資源類型 AWS Backup,如果在建立初始資源時未手動變更 AWS KMS 金鑰或設定為 KMS 金鑰,則無法將備份複製到邏輯氣隙隔離保存庫。
功能 | 備份文件庫 | 邏輯氣隙保存庫 |
---|---|---|
AWS Backup Audit Manager | 您可以使用 AWS Backup Audit Manager 控制與補救來監控備份保存庫。 | 除了標準保存庫可用的控制項之外,請確定已依您決定的排程,將特定資源備份的副本複製到至少一個邏輯氣隙保存庫。 |
建立備份時,會儲存為復原點。 |
建立備份時不會存放在此文件庫中。 |
|
可以儲存資源的初始備份和備份副本 |
可以儲存來自其他保存庫的備份副本 |
|
帳單 |
完全由 AWS Backup 管理之資源的儲存和資料傳輸費用會在「AWS Backup」下發生。其他資源類型儲存和資料傳輸費用將在其各自的服務下產生。 例如,Amazon EBS 備份會顯示在 "Amazon EBS" 下;Amazon S3 備份會顯示在 "AWS Backup" 下。 |
這些文件庫 (儲存或資料傳輸) 的所有帳單費用都發生在 "AWS Backup" 以下。 |
可用於 AWS Backup 操作的所有 區域 |
適用於 支援的大多數 區域 AWS Backup。目前不適用於亞太區域 (馬來西亞)、加拿大西部 (卡加利)、中國 (北京)、中國 (寧夏)、 AWS GovCloud (美國東部) 或 AWS GovCloud (美國西部)。 |
|
可以存放支援跨帳戶複製的大多數資源類型的備份複本。 |
Amazon RDS 和 Amazon FSx 備份複本目前無法存放在這些文件庫中。 |
|
備份可由保存庫所屬的相同帳戶還原。 |
如果保存庫是與該個別帳戶共用,則備份可由與保存庫所屬帳戶不同的帳戶還原。 |
|
可選擇是否使用金鑰加密 (客戶自管或 AWS 受管金鑰) 可以選擇性地在合規或控管模式下使用保存庫鎖定 |
使用AWS 擁有的金鑰加密 在合規模式下一律使用保存庫鎖定功能進行鎖定 |
|
存取可以透過政策和 AWS Organizations 管理 與 不相容 AWS RAM |
可以選擇是否使用 AWS RAM 跨帳戶共用 |
建立邏輯氣隙隔離保存庫
您可以透過 AWS Backup 主控台或 AWS Backup 和 AWS RAM CLI 命令的組合來建立邏輯氣隙隔離保存庫。
每個邏輯氣隙都配備合規模式下的保存庫鎖定。請參閱 AWS Backup 保存庫鎖定 以協助判斷最適合您操作的保留期間值
檢視邏輯氣隙隔離保存庫詳細資訊
您可以透過 AWS Backup 主控台或 AWS Backup CLI 來查看文件庫詳細資訊,例如摘要、復原點、受保護的資源、帳戶共用、存取政策和標籤。
複製到邏輯氣隙隔離保存庫
邏輯氣隙隔離保存庫只能是備份計畫的複製任務目的地目標,或隨選複製任務的目標。
相容加密
從備份文件庫成功複製任務到邏輯氣隙隔離文件庫需要由要複製的資源類型決定的加密金鑰。
當您複製完全受管資源類型的備份時, (標準備份文件庫) 中的來源備份可以由客戶受管金鑰或 AWS 受管金鑰加密。
當您複製其他資源類型的備份 (未完全受管) 時,備份及其備份的資源都必須使用客戶受管金鑰加密。複本不支援資源類型的受 AWS 管金鑰。
透過備份計劃複製到邏輯氣隙隔離保存庫
您可以透過建立新的備份計劃或更新主控台中的現有備份計劃,或透過 AWS CLI 命令create-backup-plan
update-backup-plan
您可以將備份從一個邏輯氣隙隔離保存庫複製到另一個邏輯氣隙隔離保存庫 (此類型的備份無法在備份計劃中排程)。只要使用客戶受管金鑰加密複本,您就可以將備份從邏輯氣隙隔離保存庫複製到標準備份保存庫。
隨需備份複製到邏輯氣隙隔離保存庫
若要建立備份到邏輯氣隙隔離文件庫的一次性隨需副本,您可以從標準備份文件庫進行複製。如果資源類型支援複製類型,則可以使用跨區域或跨帳戶複本。
複製可用性
您可以從文件庫所屬的帳戶建立備份複本。已共用保存庫的帳戶可以檢視或還原備份,但無法建立複本。
只能包含支援跨區域或跨帳戶複製的資源類型。
共用邏輯氣隙隔離保存庫
您可以使用 AWS Resource Access Manager (RAM) 與您指定的其他帳戶共用邏輯氣隙隔離保存庫。
保存庫可以與其組織中的帳戶共用,也可以與另一個組織中的帳戶共用。保存庫無法與整個組織共用,只能與組織內的帳戶共用。
只有具有特定 IAM 權限的帳戶才能共用和管理保存庫的共用。
若要使用 共用 AWS RAM,請確定您有下列項目:
-
可以存取的兩個或多個帳戶 AWS Backup
-
想要共用的保存庫帳戶具有必要的 RAM 許可。權限
ram:CreateResourceShare
為此程序必要許可。政策AWSResourceAccessManagerFullAccess
包含所有必要的 RAM 相關許可:-
backup:DescribeBackupVault
-
backup:DescribeRecoveryPoint
-
backup:GetRecoveryPointRestoreMetadata
-
backup:ListProtectedResourcesByBackupVault
-
backup:ListRecoveryPointsByBackupVault
-
backup:ListTags
-
backup:StartRestoreJob
-
-
至少一個邏輯氣隙隔離保存庫
從邏輯氣隙隔離保存庫還原備份
您可以從擁有保存庫的帳戶,或共用保存庫的任何帳戶,還原存放在邏輯氣隙隔離保存庫中的備份。
如需如何透過 AWS Backup 主控台還原復原點的資訊,請參閱還原備份。
從邏輯氣隙隔離保存庫共用備份到您的帳戶後,您可以使用 start-restore-job
範例 CLI 輸入可以包含下列命令和參數:
aws backup start-restore-job --recovery-point-arn
arn:aws:backup:us-east-1:accountnumber:recovery-point:RecoveryPointID
--metadata {\"availabilityzone\":\"us-east-1d\"} --idempotency-token TokenNumber --resource-type ResourceType --iam-role arn:aws:iam::number:role/service-role/servicerole --region us-east-1
刪除邏輯氣隙隔離保存庫
請參閱刪除保存庫。如果保存庫仍包含備份 (復原點) 即無法刪除。在啟動刪除作業之前,請確認保存庫中沒有任何備份。
刪除保存庫也會根據金鑰刪除政策,在刪除保存庫七天後刪除與保存庫相關聯的金鑰。
以下範例 CLI 命令 delete-backup-vault
aws backup delete-backup-vault --region us-east-1 --backup-vault-name
testvaultname
邏輯氣隙隔離保存庫的其他程式設計選項
您可以修改 CLI 命令 list-backup-vaults
,列出該帳戶擁有並顯示的所有保存庫:
aws backup list-backup-vaults --region us-east-1
若僅要列出邏輯氣隙隔離保存庫,請加入參數
--by-vault-type LOGICALLY_AIR_GAPPED_BACKUP_VAULT
包含 參數by-shared
來篩選傳回的保存庫清單,以僅顯示共用的邏輯氣隙隔離保存庫。
aws backup list-backup-vaults --region us-east-1 --by-shared
對邏輯氣隙隔離保存庫問題進行故障診斷
如果您在工作流程期間遇到錯誤,請參閱下列範例錯誤和建議的解決方法:
AccessDeniedException
錯誤:An error occured (AccessDeniedException) when calling
the [command] operation: Insufficient privileges to perform this action."
可能原因:當下列其中一個請求在 RAM 共用的保存庫上執行時,--backup-vault-account-id
未包含 參數:
describe-backup-vault
describe-recovery-point
get-recovery-point-restore-metadata
list-protected-resources-by-backup-vault
list-recovery-points-by-backup-vault
解決方法:重試傳回錯誤的命令,但包含 參數--backup-vault-account-id
,指定擁有保存庫的帳戶。
OperationNotPermittedException
錯誤: OperationNotPermittedException
會在CreateResourceShare
呼叫後傳回。
可能原因:如果您嘗試與其他組織共用資源,例如邏輯氣隙隔離保存庫,則可能會收到此例外狀況。保存庫可以與其他組織中的帳戶共用,但無法與其他組織本身共用。
解決方法:重試 操作,但指定 帳戶做為 的值,principals
而不是組織或 OU。