Crear una bóveda de datos segura para los productos de copia de seguridad
Este tutorial le guiará en la creación de una bóveda de datos segura e inmutable en IBM Cloud® Object Storage para su uso con soluciones de copia de seguridad empresariales como IBM Storage Defender Data Protect, Veeam Backup & Replication y Commvault.
Visión general
Las soluciones de copia de seguridad para empresas requieren un destino de almacenamiento de objetos seguro y fiable que proteja los datos de copia de seguridad frente a borrados accidentales, ataques de ransomware y accesos no autorizados. Al configurar Object Storage con políticas de inmutabilidad y restricciones basadas en el contexto, se crea una bóveda de datos reforzada que cumple los requisitos de conformidad y proporciona una sólida protección de datos.
Objetivos
- Crear un bucket Object Storage configurado para cargas de trabajo de copia de seguridad
- Habilitar la inmutabilidad (WORM) para proteger los datos de copia de seguridad frente a modificaciones o eliminaciones
- Configurar restricciones basadas en el contexto para limitar el acceso a redes y servicios autorizados
- Recuperar las credenciales y la información de conexión que necesita su producto de copia de seguridad
Arquitectura
La arquitectura de bóveda de datos segura consta de:
- Object Storage bucket- El destino de almacenamiento de los datos de copia de seguridad
- Política de inmutabilidad: protección WORM (Write Once Read Many) que impide la modificación de los datos
- Restricciones basadas en el contexto- Controles de acceso basados en la red y los servicios
- Credenciales de servicio- Claves HMAC (clave de acceso y clave secreta) para el acceso a S3-compatible
Antes de empezar
Asegúrese de cumplir los siguientes requisitos previos:
- Una cuenta en IBM Cloud con un método de pago válido.
- Una instancia de IBM Cloud® Object Storage.
- Permisos IAM adecuados.
- Manager en la instancia Object Storage para crear buckets y establecer políticas.
- Función de administrador en la cuenta para configurar restricciones basadas en el contexto.
- Información de conectividad de red de su infraestructura de copia de seguridad (rangos IP, subredes).
- Su producto de copia de seguridad instalado y listo para configurar ( IBM Storage Defender, Veeam o Commvault).
Crear un cubo para los datos de copia de seguridad
Cree un bucket dedicado para sus cargas de trabajo de copia de seguridad con la clase de almacenamiento y la configuración adecuadas.
Utilización de la consola
- Acceda a la consola IBM Cloud.
- Navegue hasta su instancia Object Storage desde la lista de recursos.
- Pulse Crear grupo.
- Seleccione Personalizar su cubo.
- Configure los ajustes del cubo.
- Nombre del cubo: introduzca un nombre único y descriptivo (por ejemplo,
company-backup-vault-prod). - Resistencia: Seleccione Transregional o Regional en función de sus necesidades.
- Ubicación: Elige una ubicación cercana a tu infraestructura de copias de seguridad.
- Clase de almacenamiento: Seleccione Estándar para copias de seguridad de acceso frecuente o Bóveda para conservación a largo plazo.
- Nombre del cubo: introduzca un nombre único y descriptivo (por ejemplo,
- Pulse Crear grupo.
Utilización de la CLI
ibmcloud cos bucket-create \
--bucket company-backup-vault-prod \
--ibm-service-instance-id <your-cos-instance-crn> \
--region us-south \
--class standard
Puede encontrar el CRN de su instancia IBM Cloud Object Storage en la consola IBM Cloud, en la sección Credenciales de servicio de su instancia Object Storage.
Configurar la inmutabilidad (protección WORM)
La inmutabilidad ayuda a garantizar que los datos de la copia de seguridad no puedan modificarse ni eliminarse hasta que expire el periodo de conservación. Esto protege contra el ransomware, el borrado accidental y los intrusos malintencionados.
La inmutabilidad no puede desactivarse una vez activada en un cubo. Planifique cuidadosamente los periodos de conservación antes de activar esta función.
Comprender los periodos de conservación
Object Storage inmutabilidad utiliza tres configuraciones de periodos de conservación:
| Valor | Descripción |
|---|---|
| Retención mínima | El menor tiempo que debe conservarse un objeto. Los objetos no pueden borrarse antes de que expire este plazo. |
| Retención por defecto | Se aplica a los objetos cuando no se especifica un periodo de conservación durante la carga. |
| Retención máxima | El periodo de retención más largo que se puede establecer en cualquier objeto del bucket. |
Habilitar la inmutabilidad mediante la consola
- Vaya a su cubo de copia de seguridad en la consola Object Storage.
- Pulse el separador Configuración.
- Desplácese hasta Inmutable Object Storage y haga clic en Añadir política de retención.
- Configure los periodos de retención.
- Periodo mínimo de retención: Establecer en función de su requisito de retención de copia de seguridad más corto (por ejemplo, 7 días).
- Periodo de retención por defecto: Establezca su retención de copia de seguridad estándar (por ejemplo, 30 días).
- Periodo máximo de conservación: Ajústelo a su requisito de retención más largo (por ejemplo, 365 días o 7 años para el cumplimiento).
- Pulse Guardar.
Habilitar la inmutabilidad mediante la CLI
ibmcloud cos bucket-protection-configuration-put \
--bucket company-backup-vault-prod \
--protection-configuration '{
"status": "Retention",
"minimum_retention": {"days": 7},
"default_retention": {"days": 30},
"maximum_retention": {"days": 365}
}'
Configurar restricciones basadas en el contexto
Las restricciones basadas en el contexto (CBR) añaden una capa adicional de seguridad al limitar qué redes, servicios y puntos finales pueden acceder a su cubo de copia de seguridad. Aunque las credenciales estén comprometidas, el acceso se deniega a menos que la solicitud proceda de un contexto aprobado.
Planifique sus normas de acceso
Antes de configurar CBR, identifique lo siguiente:
- Direcciones IP o subredes del servidor de copia de seguridad: Los rangos de red donde se ejecuta tu software de copia de seguridad
- Acceso a puntos finales privados o públicos: Prefiera puntos finales privados para cargas de trabajo de producción
- Acceso de servicio a servicio: Si otros servicios de IBM Cloud necesitan acceso
Crear una zona de red
Una zona de red define las redes de origen permitidas para el acceso.
- Vaya a Restricciones basadas en el contexto en la consola IBM Cloud.
- Pulse Crear zona.
- Introduzca un nombre descriptivo (por ejemplo,
backup-infrastructure-zone). - Añadir fuentes de red permitidas.
- Direcciones IP: Añada las IP de su servidor de copia de seguridad (por ejemplo,
10.240.0.0/24). - VPC: Seleccione su VPC si los servidores de copia de seguridad se ejecutan en IBM Cloud.
- Referencias de servicios: Añada cualquier servicio de IBM Cloud al que necesite acceder.
- Direcciones IP: Añada las IP de su servidor de copia de seguridad (por ejemplo,
- Pulse Crear.
Crear una regla CBR
- Vaya a Reglas de restricción basadas en el contexto.
- Pulse Crear regla.
- Configure la regla.
- Descripción:
Restrict backup bucket to authorized infrastructure. - Servicio: Seleccione Cloud Object Storage.
- Alcance: Seleccione su instancia Object Storage y el bucket de copia de seguridad específico.
- Contextos: Añada la zona de red que ha creado.
- Aplicación: Comience con Sólo informe para probar, luego cambie a Activado.
- Descripción:
- Pulse Crear.
Pruebe minuciosamente sus reglas CBR en modo sólo informe antes de activar su aplicación. Compruebe los registros de Activity Tracker para verificar que el tráfico de copia de seguridad legítimo coincide con las reglas.
Regla CBR utilizando la CLI
# Create a network zone
ibmcloud cbr zone-create \
--name backup-infrastructure-zone \
--addresses 10.240.0.0/24,10.241.0.0/24
# Create a CBR rule for the backup bucket
ibmcloud cbr rule-create \
--description "Restrict backup bucket access" \
--service-name cloud-object-storage \
--resource-attributes "accountId=<account-id>,serviceName=cloud-object-storage,resource=company-backup-vault-prod" \
--zone-id <zone-id> \
--enforcement-mode enabled
Crear credenciales de servicio con claves HMAC
Los productos de copia de seguridad utilizan las API de S3-compatible para conectarse a Object Storage. Esto requiere credenciales HMAC (Clave de Acceso y Clave Secreta).
Utilización de la consola
- Vaya a su instancia Object Storage en la consola IBM Cloud.
- Haga clic en Credenciales de servicio en la barra de navegación de la izquierda.
- Pulse Nueva credencial.
- Configure la credencial.
- Nombre: Introduzca un nombre descriptivo (por ejemplo,
veeam-backup-credentials). - Función: Seleccione Escritor para las operaciones de copia de seguridad (o Gestor si el producto de copia de seguridad necesita gestionar la configuración de los cubos).
- Credencial HMAC: Activar (fundamental para la compatibilidad con S3 ).
- Nombre: Introduzca un nombre descriptivo (por ejemplo,
- Pulse Añadir.
- Expanda la nueva credencial para ver los detalles.
Utilización de la CLI
ibmcloud resource service-key-create veeam-backup-credentials Writer \
--instance-name my-cos-instance \
--parameters '{"HMAC": true}'
Recuperar credenciales HMAC
Después de crear la credencial de servicio, expándala para encontrar las claves HMAC:
{
"apikey": "...",
"cos_hmac_keys": {
"access_key_id": "1a2b3c4d5e6f7g8h9i0j",
"secret_access_key": "AbCdEfGhIjKlMnOpQrStUvWxYz1234567890abcd"
},
"endpoints": "https://control.cloud-object-storage.cloud.ibm.com/v2/endpoints",
"iam_apikey_description": "...",
"resource_instance_id": "crn:v1:bluemix:public:cloud-object-storage:global:..."
}
Registre los siguientes valores para la configuración de su producto de copia de seguridad:
| Campo | Descripción | Ejemplo |
|---|---|---|
access_key_id |
La clave de acceso para la autenticación S3 | 1a2b3c4d5e6f7g8h9i0j |
secret_access_key |
La clave secreta para la autenticación S3 | AbCdEfGhIjKlMnOpQrStUvWxYz... |
Guarde su clave secreta de forma segura. No puede recuperarse de nuevo una vez creada la credencial.
Recuperar URL de puntos finales
Object Storage proporciona múltiples puntos finales basados en la resistencia y el tipo de acceso.
Encuentre su punto final
- Vaya a su cubo en la consola Object Storage.
- Pulse el separador Configuración.
- Desplácese hasta Endpoints para ver los endpoints disponibles para la ubicación de su cubo.
Tipos de variable
| Tipo | Descripción | Caso de uso |
|---|---|---|
| public | Accesible por Internet | Sitios remotos de copia de seguridad, copia de seguridad nativa en la nube |
| private | Accesible sólo dentro de IBM Cloud | Servidores de copia de seguridad en IBM Cloud VPC |
| Directo | Conexión de banda ancha para servicios IBM Cloud | IBM Cloud integración de servicios |
URL comunes de los puntos finales
Puntos finales regionales (ejemplo del sur de EE.UU.):
| Tipo | URL de punto final |
|---|---|
| Público | s3.us-south.cloud-object-storage.appdomain.cloud |
| Privado | s3.private.us-south.cloud-object-storage.appdomain.cloud |
| Directo | s3.direct.us-south.cloud-object-storage.appdomain.cloud |
Puntos finales transregionales (ejemplo de EE.UU.):
| Tipo | URL de punto final |
|---|---|
| Público | s3.us.cloud-object-storage.appdomain.cloud |
| Privado | s3.private.us.cloud-object-storage.appdomain.cloud |
| Directo | s3.direct.us.cloud-object-storage.appdomain.cloud |
Para obtener una lista completa de puntos finales, consulte Puntos finales y ubicaciones de almacenamiento.
Configure su producto de copia de seguridad
Utilice la información recopilada para configurar el repositorio de almacenamiento de objetos de su producto de copia de seguridad.
Valores de configuración requeridos
Reúna la siguiente información antes de configurar su producto de copia de seguridad:
| Parámetro | Valor | Dónde encontrar |
|---|---|---|
| Clave de acceso | Su ID de clave de acceso HMAC | Credenciales de servicio |
| Clave secreta | Su clave de acceso secreta HMAC | Credenciales de servicio |
| Nombre de grupo | Nombre del cubo de copia de seguridad | Lista de cubos en la consola Object Storage |
| URL de punto final | Punto final regional o transregional | Pestaña de configuración del cubo |
| Región | El código de la región (por ejemplo, us-south) |
Pestaña de configuración del cubo |
IBM Storage Defender Protección de datos
IBM Storage Defender Data Protect admite el almacenamiento por niveles en la nube y el archivado en S3-compatible, incluido Object Storage. El proceso de configuración implica el registro de un objetivo S3 externo y la creación de políticas de protección.
Para obtener información detallada sobre los pasos de configuración, consulte el Redbook IBM Storage Defender, que cubre las versiones de Data Protect 7.1.1 y posteriores.
Registrar un objetivo externo S3
- Inicie sesión en la interfaz de gestión IBM Storage Defender Data Protect.
- Vaya a Configuración del sistema > Almacenamiento externo.
- Haga clic en Añadir objetivo externo.
- Seleccione Nube como tipo de destino y, a continuación, seleccione Almacenamiento compatible con S3.
- Configure la conexión S3.
- Nombre: Introduzca un nombre descriptivo (por ejemplo,
ibm-cos-backup-vault). - Endpoint URL: Introduzca su endpoint Object Storage (por ejemplo,
https://s3.us-south.cloud-object-storage.appdomain.cloud). - Clave de acceso: Introduzca su HMAC
access_key_id. - Clave secreta: Introduzca su HMAC
secret_access_key. - Nombre del cubo: Introduzca el nombre del bucket de copia de seguridad.
- Nombre: Introduzca un nombre descriptivo (por ejemplo,
- Haga clic en Probar conexión para validar la configuración
- Haga clic en Guardar para registrar el objetivo externo
Crear una política de protección para el archivo S3
- Vaya a Protección > Políticas.
- Crear o editar una política de protección.
- En la configuración de políticas, active Cloud Tiering o Cloud Archive.
- Seleccione el objetivo externo S3 que ha registrado.
- Configure las reglas de retención y clasificación por niveles según sea necesario.
- Guarde la política y asígnela a sus cargas de trabajo de copia de seguridad.
Data Protect permite utilizar el servidor IBM Storage Protect como interfaz S3. Si dispone de una infraestructura Storage Protect existente, puede aprovecharla como destino S3 para los clústeres Data Protect.
Veeam Backup & Replication
Veeam Backup & Replication es compatible con Object Storage como destino de almacenamiento de objetos S3-compatible. Utilice el asistente del nuevo repositorio Object Storage para añadir su cubo Object Storage.
Para obtener documentación completa, consulte Adición de S3 Compatible Object Storage en el Centro de ayuda de Veeam.
Paso 1: Iniciar el asistente
- Abra la consola de Veeam Backup & Replication.
- Vaya a la vista Infraestructura de copia de seguridad.
- En el panel de inventario, haga clic con el botón derecho del ratón en Repositorios de copia de seguridad.
- Seleccione Añadir repositorio de copias de seguridad.
- En el cuadro de diálogo Añadir repositorio de copias de seguridad, seleccione Object Storage > S3 Compatible > S3 Compatible.
Paso 2: Especifique el nombre
- En el campo Nombre, introduzca un nombre descriptivo para el repositorio (por ejemplo,
IBM-COS-Backup-Vault). - Si lo desea, introduzca una Descripción.
- Seleccione Limitar tareas concurrentes a N si desea limitar las operaciones paralelas.
- Pulse Siguiente.
Paso 3: Especifique la cuenta
- En el campo Punto de servicio, introduzca su punto final Object Storage URL (por ejemplo,
s3.us-south.cloud-object-storage.appdomain.cloud). - En el campo Región, introduzca el código de la región (por ejemplo,
us-south). - En el menú desplegable Credenciales, haga clic en Añadir para crear nuevas credenciales.
- En el campo Clave de acceso, introduzca su HMAC
access_key_id. - En el campo Clave secreta, introduzca su HMAC
secret_access_key. - Pulse Aceptar.
- En el campo Clave de acceso, introduzca su HMAC
- Seleccione el modo de conexión.
- Directa: Los datos se transfieren directamente al almacenamiento de objetos (recomendado para la mayoría de las implantaciones).
- A través de servidor pasarela: Utilice un servidor de puerta de enlace si tiene restricciones de red.
- Pulse Siguiente.
Paso 4: Especifique el cubo
- En el menú desplegable Bucket, seleccione el bucket de copia de seguridad.
- Haga clic en Examinar para seleccionar o crear una carpeta dentro del bucket para los datos de Veeam.
- Opcionalmente, configure los límites de almacenamiento:
- Limitar el consumo de almacenamiento de objetos a: Establecer una capacidad máxima.
- Hacer inmutables las copias de seguridad recientes durante X días: Activar la protección de inmutabilidad.
- Pulse Siguiente.
Paso 5: Especificar el servidor de montaje
- Seleccione el servidor de montaje que se utilizará para las operaciones de restauración.
- Configure la carpeta de caché de escritura de recuperación instantánea.
- Pulse Siguiente.
Paso 6: Revisar y terminar
- Revise el resumen de configuración.
- Haga clic en Finalizar para crear el repositorio de almacenamiento de objetos.
Para que funcione la inmutabilidad de Veeam, su cubo Object Storage debe tener activado S3 Object Lock. Tenga en cuenta que S3 Object Lock es una función diferente de la política de retención Object Storage Immutable Object Storage. Consulte la compatibilidad de S3 Object Lock para más detalles.
Commvault
Commvault admite Object Storage como destino de almacenamiento en la nube S3-compatible. Puede configurarlo a través del Centro de Comando para operaciones de copia de seguridad y archivo.
Para obtener la documentación completa, consulte Introducción a IBM Cloud Object Storage y Configuración para IBM Cloud Object Storage en la documentación de Commvault.
Añadir credenciales de almacenamiento en la nube
- Inicie sesión en Commvault Comando Center.
- Vaya a Gestión > Seguridad.
- Haga clic en Almacén de credenciales (o Gestionar credenciales en versiones anteriores).
- Haga clic en Añadir para crear una nueva credencial.
- Configure la credencial:
- Nombre de credencial: Introduzca un nombre descriptivo (por ejemplo,
ibm-cos-credentials). - Cuenta de usuario: Introduzca el
access_key_idde sus credenciales de servicio Object Storage. - Contraseña/clave API: Introduzca el
secret_access_keyde sus credenciales de servicio Object Storage.
- Nombre de credencial: Introduzca un nombre descriptivo (por ejemplo,
- Pulse Guardar
Al crear credenciales de servicio en la consola IBM Cloud, asegúrese de que la opción Incluir credencial HMAC está activada. access_key_id y secret_access_key se encuentran en la sección cos_hmac_keys del JSON de las credenciales.
Configurar el almacenamiento en la nube
- En el Centro de Comando, vaya a Almacenamiento > Nube.
- Haz clic en Añadir almacenamiento en la nube.
- Seleccione IBM Cloud Object Storage (o S3 Compatible si IBM Cloud® Object Storage no aparece en la lista).
- Configure los ajustes de almacenamiento:
- Nombre: Introduzca un nombre descriptivo para el almacenamiento en la nube.
- Service host/Endpoint: Introduzca su punto final de Object Storage (por ejemplo,
s3.us-south.cloud-object-storage.appdomain.cloud). - Credenciales: Seleccione la credencial que creó anteriormente.
- En la lista MediaAgent seleccione la dirección MediaAgent que accede al almacenamiento en la nube.
- Configure el DDB MediaAgent para la deduplicación (puede ser el mismo o diferente MediaAgent ).
- Pulse Guardar
Añadir un grupo de almacenamiento para copias de seguridad
- Vaya a Almacenamiento > Nube.
- Seleccione su IBM Cloud Object Storage.
- Haga clic en Añadir pool de almacenamiento o configure los ajustes del bucket.
- Seleccione o introduzca el nombre de su cubo.
- Configure los ajustes de retención y deduplicación según sea necesario.
- Asocie el grupo de almacenamiento a sus planes de copia de seguridad.
Para WORM/inmutabilidad con Commvault, configure Object Lock en su bucket Object Storage y active los ajustes de cumplimiento correspondientes en la configuración de almacenamiento de Commvault.
Verificar la configuración
Después de configurar su producto de copia de seguridad, verifique la configuración:
Prueba de las operaciones de copia de seguridad
- Cree un pequeño trabajo de copia de seguridad de prueba en su producto de copia de seguridad.
- Ejecute la copia de seguridad y compruebe que se completa correctamente.
- Compruebe que los datos de la copia de seguridad aparecen en su cubo Object Storage.
Verificar la inmutabilidad
- Intento de eliminar un objeto del que se ha realizado una copia de seguridad recientemente directamente en la consola Object Storage.
- La eliminación debe denegarse con un error de política de retención.
- Comprueba en Activity Tracker que se ha registrado el intento de borrado.
Compruebe que CBR funciona
- Compruebe en Activity Tracker si se han denegado solicitudes desde fuera de sus zonas de red aprobadas.
- Intenta acceder desde una red no autorizada para comprobar que está bloqueada (si es seguro hacerlo).
- Revise las evaluaciones de las reglas CBR en la consola IBM Cloud.
Prácticas recomendadas
Recomendaciones de seguridad
- Utilice puntos finales privados: Dirija el tráfico de copia de seguridad a través de la red privada IBM Cloud cuando sea posible.
- Rote las credenciales con regularidad: Crea nuevas credenciales HMAC periódicamente y actualiza tu producto de copia de seguridad.
- Monitorizar con Activity Tracker: Habilite Activity Tracker para registrar todas las operaciones del cubo.
- Aplicar el mínimo privilegio: Conceda solo las funciones IAM mínimas necesarias a las credenciales de copia de seguridad.
- Activar el versionado: Considera activar el versionado para una mayor protección contra sobreescrituras.
Recomendaciones de inmutabilidad
- Alinee la retención con las políticas de copia de seguridad: Establece una retención mínima que coincida con tu requisito de retención de copias de seguridad más corto.
- Planifique el cumplimiento de la normativa: Si está sujeto a normativas (HIPAA, SEC, GDPR), establezca periodos de conservación acordes.
- Pruebe los procedimientos de recuperación: Comprueba regularmente que puedes restaurar a partir de copias de seguridad inmutables.
Recomendaciones de rendimiento
- Elija la clase de almacenamiento adecuada: Utiliza Estándar para las copias de seguridad activas, Bóveda o Bóveda fría para los archivos.
- Activa la aceleración de transferencias: Para grandes copias de seguridad a grandes distancias, considera Aspera transferencia de alta velocidad.
- Dimensionar correctamente las conexiones simultáneas: La mayoría de los productos de copia de seguridad permiten ajustar los flujos de carga simultáneos.
Próximos pasos
Ahora, que su bóveda de datos segura está configurada:
- Configure los programas de copia de seguridad: Configura tu producto de copia de seguridad con los calendarios de copia de seguridad adecuados.
- Configurar alertas: Configura notificaciones para fallos en las copias de seguridad o violaciones de las políticas.
- Documentar los procedimientos de recuperación: Crear libros de ejecución para las operaciones de restauración.
- Planifique la recuperación en caso de catástrofe: Plantéate replicar las copias de seguridad críticas en una región secundaria.
- Revise el acceso periódicamente: Audite periódicamente las políticas IAM y las reglas CBR.