Créer un coffre-fort sécurisé pour les produits de sauvegarde
Ce tutoriel vous guide dans la création d'un coffre-fort de données sécurisé et immuable dans IBM Cloud® Object Storage pour une utilisation avec des solutions de sauvegarde d'entreprise telles que IBM Storage Defender Data Protect, Veeam Backup & Replication, et Commvault.
Présentation
Les solutions de sauvegarde d'entreprise nécessitent une cible de stockage objet sécurisée et fiable qui protège les données de sauvegarde contre les suppressions accidentelles, les attaques de ransomware et les accès non autorisés. En configurant Object Storage avec des politiques d'immuabilité et des restrictions basées sur le contexte, vous créez un coffre-fort de données renforcé qui répond aux exigences de conformité et assure une protection solide des données.
Objectifs
- Créer un seau Object Storage configuré pour les charges de travail de sauvegarde
- Permettre l'immutabilité (WORM) pour protéger les données de sauvegarde contre la modification ou la suppression
- Configurer des restrictions contextuelles pour limiter l'accès aux réseaux et services autorisés
- Récupérer les informations d'identification et de connexion requises par votre produit de sauvegarde
Architecture
L'architecture du coffre-fort sécurisé se compose des éléments suivants
- Object Storage bucket- La cible de stockage pour les données de sauvegarde
- Politique d'immutabilité- protection WORM (Write Once Read Many) empêchant la modification des données
- Restrictions basées sur le contexte- Contrôles d'accès basés sur le réseau et les services
- Références du service- clés HMAC (clé d'accès et clé secrète) pour l'accès à S3-compatible
Avant de commencer
Assurez-vous que vous respectez la configuration prérequise suivante :
- Un compte IBM Cloud avec une méthode de paiement valide.
- Une instance de IBM Cloud® Object Storage.
- Permissions IAM appropriées.
- Manager sur l'instance Object Storage afin de créer des buckets et de définir des politiques.
- Rôle d' administrateur sur le compte pour configurer les restrictions basées sur le contexte.
- Informations sur la connectivité réseau de votre infrastructure de sauvegarde (plages IP, sous-réseaux).
- Votre produit de sauvegarde installé et prêt à être configuré ( IBM Storage Defender, Veeam, ou Commvault).
Créer un bac pour les données de sauvegarde
Créez un godet dédié à vos charges de travail de sauvegarde avec la classe de stockage et les paramètres appropriés.
Utilisation de la console
- Connectez-vous à la console IBM Cloud.
- Naviguez jusqu'à votre instance Object Storage à partir de la liste des ressources.
- Cliquez sur Créer un compartiment.
- Sélectionnez Personnaliser votre seau.
- Configurez les paramètres du seau.
- Nom du bac: saisissez un nom unique et descriptif (par exemple,
company-backup-vault-prod). - Résilience: Sélectionnez Cross Region ou Regional en fonction de vos besoins.
- Emplacement: Choisissez un emplacement proche de votre infrastructure de sauvegarde.
- Classe de stockage: Sélectionnez Standard pour les sauvegardes fréquemment consultées ou Vault pour une conservation à long terme.
- Nom du bac: saisissez un nom unique et descriptif (par exemple,
- Cliquez sur Créer un compartiment.
Utilisation de l'interface de ligne de commande
ibmcloud cos bucket-create \
--bucket company-backup-vault-prod \
--ibm-service-instance-id <your-cos-instance-crn> \
--region us-south \
--class standard
Vous trouverez le CRN de votre instance IBM Cloud Object Storage dans la console IBM Cloud sous la section Service credentials de votre instance Object Storage.
Configurer l'immutabilité (protection WORM)
L'immuabilité permet de s'assurer que les données de sauvegarde ne peuvent pas être modifiées ou supprimées avant l'expiration de la période de conservation. Cela permet de se protéger contre les ransomwares, les suppressions accidentelles et les initiés malveillants.
L'immutabilité ne peut pas être désactivée une fois qu'elle a été activée sur un godet. Planifiez soigneusement vos périodes de conservation avant d'activer cette fonction.
Comprendre les délais de conservation
Object Storage l'immutabilité utilise trois paramètres de durée de conservation :
| Paramètre | Description |
|---|---|
| Rétention minimale | Durée la plus courte pendant laquelle un objet doit être conservé. Les objets ne peuvent pas être supprimés avant l'expiration de ce délai. |
| Rétention par défaut | S'applique aux objets lorsqu'aucun délai de conservation n'est spécifié lors du téléchargement. |
| Rétention maximale | La période de rétention la plus longue qui peut être définie pour tout objet dans le seau. |
Activer l'immutabilité en utilisant la console
- Naviguez jusqu'à votre bac de sauvegarde dans la console Object Storage.
- Cliquez sur l'onglet Configuration.
- Faites défiler jusqu'à Immutable Object Storage et cliquez sur Ajouter une politique de conservation.
- Configurez les périodes de rétention.
- Période de conservation minimale: Définie en fonction de la durée de conservation des sauvegardes la plus courte (par exemple, 7 jours).
- Période de rétention par défaut: Définissez la durée de conservation standard de vos sauvegardes (par exemple, 30 jours).
- Durée maximale de conservation: Définissez la durée de conservation la plus longue (par exemple, 365 jours ou 7 ans pour des raisons de conformité).
- Cliquez sur Sauvegarder.
Activer l'immutabilité à l'aide de la CLI
ibmcloud cos bucket-protection-configuration-put \
--bucket company-backup-vault-prod \
--protection-configuration '{
"status": "Retention",
"minimum_retention": {"days": 7},
"default_retention": {"days": 30},
"maximum_retention": {"days": 365}
}'
Configurer les restrictions basées sur le contexte
Les restrictions basées sur le contexte (CBR) ajoutent une couche supplémentaire de sécurité en limitant les réseaux, les services et les points d'extrémité qui peuvent accéder à votre bac de sauvegarde. Même si les informations d'identification sont compromises, l'accès est refusé à moins que la demande ne provienne d'un contexte approuvé.
Planifiez vos règles d'accès
Avant de configurer CBR, identifiez les éléments suivants :
- Adresses IP ou sous-réseaux du serveur de sauvegarde: Les plages de réseau où fonctionne votre logiciel de sauvegarde
- Accès aux points d'extrémité privés ou publics: Préférer les points d'accès privés pour les charges de travail de production
- Accès de service à service: Si d'autres services IBM Cloud ont besoin d'un accès
Créer une zone réseau
Une zone de réseau définit les réseaux sources dont l'accès est autorisé.
- Naviguez vers les restrictions basées sur le contexte dans la console IBM Cloud.
- Cliquez sur Créer une zone.
- Saisissez un nom descriptif (par exemple,
backup-infrastructure-zone). - Ajouter des sources réseau autorisées.
- Adresses IP: Ajoutez les adresses IP de votre serveur de sauvegarde (par exemple,
10.240.0.0/24). - VPC: Sélectionnez votre VPC si les serveurs de sauvegarde sont exécutés à l'adresse IBM Cloud.
- Références de services: Ajoutez tous les services IBM Cloud qui doivent être accessibles.
- Adresses IP: Ajoutez les adresses IP de votre serveur de sauvegarde (par exemple,
- Cliquez sur Créer.
Créer une règle CBR
- Naviguer vers Règles de restriction basées sur le contexte.
- Cliquez sur Créer une règle.
- Configurer la règle.
- Description:
Restrict backup bucket to authorized infrastructure. - Service: Sélectionner Cloud Object Storage.
- Champ d'application: Sélectionnez votre instance Object Storage et le bac de sauvegarde spécifique.
- Contextes: Ajoutez la zone réseau que vous avez créée.
- Application: Commencez par l'option Rapport uniquement pour tester, puis passez à l'option Activé.
- Description:
- Cliquez sur Créer.
Testez soigneusement vos règles CBR en mode rapport uniquement avant d'activer la mise en œuvre. Consultez les journaux de Activity Tracker pour vérifier que le trafic de sauvegarde légitime correspond aux règles.
Règle CBR à l'aide de la CLI
# Create a network zone
ibmcloud cbr zone-create \
--name backup-infrastructure-zone \
--addresses 10.240.0.0/24,10.241.0.0/24
# Create a CBR rule for the backup bucket
ibmcloud cbr rule-create \
--description "Restrict backup bucket access" \
--service-name cloud-object-storage \
--resource-attributes "accountId=<account-id>,serviceName=cloud-object-storage,resource=company-backup-vault-prod" \
--zone-id <zone-id> \
--enforcement-mode enabled
Créer des identifiants de service avec des clés HMAC
Les produits de sauvegarde utilisent les API de S3-compatible pour se connecter à Object Storage. Cela nécessite des informations d'identification HMAC (clé d'accès et clé secrète).
Utilisation de la console
- Naviguez vers votre instance Object Storage dans la console IBM Cloud.
- Cliquez sur Service credentials dans la navigation de gauche.
- Cliquez sur Nouvelles données d'identification.
- Configurer la carte d'identité.
- Nom: Saisissez un nom descriptif (par exemple,
veeam-backup-credentials). - Rôle: Sélectionnez Rédacteur pour les opérations de sauvegarde (ou Gestionnaire si le produit de sauvegarde doit gérer les paramètres des godets).
- HMAC Credential: Basculer sur On (c'est essentiel pour la compatibilité avec S3 ).
- Nom: Saisissez un nom descriptif (par exemple,
- Cliquez sur Ajouter.
- Développez le nouveau titre pour en afficher les détails.
Utilisation de l'interface de ligne de commande
ibmcloud resource service-key-create veeam-backup-credentials Writer \
--instance-name my-cos-instance \
--parameters '{"HMAC": true}'
Récupérer les informations d'identification HMAC
Après avoir créé le justificatif de service, développez-le pour trouver les clés HMAC :
{
"apikey": "...",
"cos_hmac_keys": {
"access_key_id": "1a2b3c4d5e6f7g8h9i0j",
"secret_access_key": "AbCdEfGhIjKlMnOpQrStUvWxYz1234567890abcd"
},
"endpoints": "https://control.cloud-object-storage.cloud.ibm.com/v2/endpoints",
"iam_apikey_description": "...",
"resource_instance_id": "crn:v1:bluemix:public:cloud-object-storage:global:..."
}
Enregistrez les valeurs suivantes pour la configuration de votre produit de sauvegarde :
| Zone | Description | Exemple |
|---|---|---|
access_key_id |
Clé d'accès pour l'authentification S3 | 1a2b3c4d5e6f7g8h9i0j |
secret_access_key |
Clé secrète pour l'authentification S3 | AbCdEfGhIjKlMnOpQrStUvWxYz... |
Conservez votre clé secrète en toute sécurité. Il ne peut pas être récupéré après la création de la carte d'identité.
Récupérer les URL des points d'extrémité
Object Storage fournit plusieurs points d'extrémité en fonction de la résilience et du type d'accès.
Trouvez votre point d'arrivée
- Naviguez jusqu'à votre panier dans la console Object Storage.
- Cliquez sur l'onglet Configuration.
- Faites défiler jusqu'à Points d' extrémité pour voir les points d'extrémité disponibles pour l'emplacement de votre seau.
Type de nœud final
| Type | Description | Cas d'utilisation |
|---|---|---|
| Public | Accessible via l'internet | Sites de sauvegarde distants, sauvegarde en nuage |
| private | Accessible uniquement à l'intérieur de IBM Cloud | Serveurs de sauvegarde dans IBM Cloud VPC |
| Directe | Connexion à large bande pour les services IBM Cloud | IBM Cloud intégrations de services |
URL des points d'extrémité communs
Critères d'évaluation régionaux (exemple du sud des États-Unis):
| Type | URL du point de terminaison |
|---|---|
| Public | s3.us-south.cloud-object-storage.appdomain.cloud |
| Privé | s3.private.us-south.cloud-object-storage.appdomain.cloud |
| Directe | s3.direct.us-south.cloud-object-storage.appdomain.cloud |
Critères d'évaluation interrégionaux (exemple des États-Unis):
| Type | URL du point de terminaison |
|---|---|
| Public | s3.us.cloud-object-storage.appdomain.cloud |
| Privé | s3.private.us.cloud-object-storage.appdomain.cloud |
| Directe | s3.direct.us.cloud-object-storage.appdomain.cloud |
Pour une liste complète des points de terminaison, voir Points de terminaison et emplacements de stockage.
Configurez votre produit de sauvegarde
Utilisez les informations recueillies pour configurer le référentiel de stockage d'objets de votre produit de sauvegarde.
Valeurs de configuration requises
Rassemblez les informations suivantes avant de configurer votre produit de sauvegarde :
| Paramètre | Valeur | Où trouver |
|---|---|---|
| Clé d'accès | Votre clé d'accès HMAC ID | Données d'identification du service |
| Clé secrète | Votre clé d'accès secrète HMAC | Données d'identification du service |
| Nom du compartiment | Nom de votre seau de sauvegarde | Bucket list dans la console Object Storage |
| URL du point de terminaison | Point final régional ou interrégional | Onglet de configuration des godets |
| Région | Le code de la région (par exemple, us-south) |
Onglet de configuration des godets |
IBM Storage Defender Protection des données
IBM Storage Defender Data Protect prend en charge la hiérarchisation et l'archivage dans le nuage vers le stockage S3-compatible, y compris Object Storage. Le processus de configuration implique l'enregistrement d'une cible externe S3 et la création de politiques de protection.
Pour connaître les étapes de configuration détaillées, reportez-vous au Redbook IBM Storage Defender, qui couvre les versions de Data Protect 7.1.1 et ultérieures.
Enregistrer une cible externe S3
- Connectez-vous à l'interface de gestion de IBM Storage Defender Data Protect.
- Naviguez vers Configuration du système > Stockage externe.
- Cliquez sur Ajouter une cible externe.
- Sélectionnez Cloud comme type de cible, puis S3 Compatible Storage.
- Configurez la connexion S3.
- Nom: Saisissez un nom descriptif (par exemple,
ibm-cos-backup-vault). - Point de terminaison URL: Saisissez votre point de terminaison Object Storage (par exemple,
https://s3.us-south.cloud-object-storage.appdomain.cloud). - Clé d'accès: Saisissez votre HMAC
access_key_id. - Clé secrète: Saisissez votre HMAC
secret_access_key. - Bucket Name (Nom du bac): Saisissez le nom de votre bac de sauvegarde.
- Nom: Saisissez un nom descriptif (par exemple,
- Cliquez sur Tester la connexion pour valider la configuration
- Cliquez sur Enregistrer pour enregistrer la cible externe
Créer une politique de protection pour l'archivage de S3
- Naviguez vers Protection > Politiques.
- Créer ou modifier une politique de protection.
- Dans la configuration de la politique, activez Cloud Tiering ou Cloud Archive.
- Sélectionnez la cible externe S3 que vous avez enregistrée.
- Configurer les règles de rétention et de hiérarchisation si nécessaire.
- Enregistrez la politique et affectez-la à vos charges de travail de sauvegarde.
Data Protect prend en charge l'utilisation du serveur IBM Storage Protect comme interface S3. Si vous disposez d'une infrastructure Storage Protect existante, vous pouvez l'utiliser comme cible S3 pour les clusters Data Protect.
Veeam Backup & Replication
Veeam Backup & Replication supporte Object Storage en tant que cible de stockage objet S3-compatible. Utilisez l'assistant Nouveau référentiel Object Storage pour ajouter votre panier Object Storage.
Pour une documentation complète, voir Adding S3 Compatible Object Storage dans le Help Center de Veeam.
Etape 1 : Lancez l'assistant
- Ouvrez la console Veeam Backup & Replication.
- Naviguer vers la vue Infrastructure de sauvegarde.
- Dans le volet d'inventaire, cliquez avec le bouton droit de la souris sur Backup Repositories.
- Sélectionnez Add Backup Repository (Ajouter un référentiel de sauvegarde).
- Dans la boîte de dialogue Add Backup Repository, sélectionnez Object Storage > S3 Compatible > S3 Compatible.
Étape 2 : Spécifier le nom
- Dans le champ Nom, saisissez un nom descriptif pour le référentiel (par exemple,
IBM-COS-Backup-Vault). - Il est possible de saisir une description.
- Sélectionnez Limiter les tâches simultanées à N si vous souhaitez limiter les opérations parallèles.
- Cliquez sur Suivant.
Étape 3 : Spécifier le compte
- Dans le champ Point de service, entrez votre point de terminaison Object Storage URL (par exemple,
s3.us-south.cloud-object-storage.appdomain.cloud). - Dans le champ Région, entrez le code de la région (par exemple,
us-south). - Dans le menu déroulant des informations d'identification, cliquez sur Ajouter pour créer de nouvelles informations d'identification.
- Dans le champ Clé d'accès, saisissez votre HMAC
access_key_id. - Dans le champ Clé secrète, entrez votre HMAC
secret_access_key. - Cliquez sur OK.
- Dans le champ Clé d'accès, saisissez votre HMAC
- Sélectionnez le mode de connexion.
- Direct: Les données sont transférées directement vers le stockage objet (recommandé pour la plupart des déploiements).
- Par l'intermédiaire d'un serveur de passerelle: Utilisez un serveur passerelle si vous avez des restrictions de réseau.
- Cliquez sur Suivant.
Étape 4 : Spécifier le seau
- Dans le menu déroulant Bucket, sélectionnez votre bucket de sauvegarde.
- Cliquez sur Browse pour sélectionner ou créer un dossier dans le bucket pour les données Veeam.
- La configuration des limites de stockage est facultative :
- Limiter la consommation de stockage d'objets à: Définir une capacité maximale.
- Rendre les sauvegardes récentes immuables pendant X jours: Activer la protection de l'immuabilité.
- Cliquez sur Suivant.
Étape 5 : Spécifier le serveur de montage
- Sélectionnez le serveur de montage à utiliser pour les opérations de restauration.
- Configurez le dossier du cache d'écriture de la récupération instantanée.
- Cliquez sur Suivant.
Étape 6 : Révision et finalisation
- Examinez le résumé de la configuration.
- Cliquez sur Terminer pour créer le référentiel de stockage d'objets.
Pour que l'immutabilité de Veeam fonctionne, votre bucket Object Storage doit avoir activé S3 Object Lock. Notez que S3 Object Lock est une fonctionnalité différente de Object Storage Immutable Object Storage retention policy. Pour plus d'informations, consultez le site S3 Object Lock compatibility.
Commvault
Commvault prend en charge Object Storage en tant que cible de stockage dans le nuage S3-compatible. Vous pouvez le configurer via le Command Center pour les opérations de sauvegarde et d'archivage.
Pour une documentation complète, voir Getting Started with IBM Cloud Object Storage et Configuration for IBM Cloud Object Storage dans la documentation Commvault.
Ajouter les informations d'identification du stockage en nuage
- Connectez-vous au Commvault Command Center.
- Naviguez vers Gérer > Sécurité.
- Cliquez sur Credential vault (ou Manage credentials dans les versions antérieures).
- Cliquez sur Ajouter pour créer un nouvel identifiant.
- Configurer la carte d'identité :
- Nom de l'identifiant: saisissez un nom descriptif (par exemple,
ibm-cos-credentials). - Compte utilisateur: Saisissez l'adresse
access_key_idà partir de vos informations d'identification du service Object Storage. - Mot de passe/clé API: Saisissez l'adresse
secret_access_keyà partir de vos informations d'identification du service Object Storage.
- Nom de l'identifiant: saisissez un nom descriptif (par exemple,
- Cliquez sur Sauvegarder.
Lors de la création d'identifiants de service dans la console IBM Cloud, assurez-vous que l'option Inclure l'identifiant HMAC est activée. Les adresses access_key_id et secret_access_key se trouvent
dans la section cos_hmac_keys du JSON des informations d'identification.
Configurer le stockage en nuage
- Dans le centre de commande, accédez à Stockage > Cloud.
- Cliquez sur Ajouter un stockage en nuage.
- Sélectionner IBM Cloud Object Storage (ou S3 Compatible si IBM Cloud® Object Storage ne figure pas dans la liste).
- Configurer les paramètres de stockage :
- Nom: Saisissez un nom descriptif pour le stockage en nuage.
- Service host/Endpoint: Saisissez votre point de terminaison Object Storage (par exemple,
s3.us-south.cloud-object-storage.appdomain.cloud). - Références: Sélectionnez les informations d'identification que vous avez créées précédemment.
- Dans la liste MediaAgent sélectionnez le site MediaAgent qui accède au stockage en nuage.
- Configurez la DDB MediaAgent pour la déduplication (il peut s'agir de la même MediaAgent ou d'une différente).
- Cliquez sur Sauvegarder.
Ajouter un pool de stockage pour les sauvegardes
- Naviguez vers Stockage > Cloud.
- Sélectionnez votre IBM Cloud Object Storage.
- Cliquez sur Ajouter un pool de stockage ou configurez les paramètres du panier.
- Sélectionnez ou saisissez le nom de votre seau.
- Configurez les paramètres de rétention et de déduplication si nécessaire.
- Associez le pool de stockage à vos plans de sauvegarde.
Pour WORM/immutabilité avec Commvault, configurez Object Lock sur votre bucket Object Storage et activez les paramètres de conformité correspondants dans la configuration de stockage de Commvault.
Vérifier la configuration
Après avoir configuré votre produit de sauvegarde, vérifiez la configuration :
Test des opérations de sauvegarde
- Créez une petite tâche de sauvegarde de test dans votre produit de sauvegarde.
- Exécutez la sauvegarde et vérifiez qu'elle se termine correctement.
- Vérifiez que les données de sauvegarde apparaissent dans votre panier Object Storage.
Vérifier l'immutabilité
- Tentative de suppression d'un objet récemment sauvegardé directement dans la console Object Storage.
- La suppression doit être refusée avec une erreur de politique de conservation.
- Vérifiez dans le site Activity Tracker que la tentative de suppression a été enregistrée.
Vérifier que le CBR fonctionne
- Consultez le site Activity Tracker pour vérifier si des demandes ont été refusées en dehors de vos zones de réseau approuvées.
- Essayez d'accéder à un réseau non approuvé pour vérifier qu'il est bloqué (si vous pouvez le faire en toute sécurité).
- Examinez les évaluations des règles CBR dans la console IBM Cloud.
Meilleures pratiques
Recommandations en matière de sécurité
- Utiliser des points d'extrémité privés: Acheminez le trafic de sauvegarde sur le réseau privé IBM Cloud dans la mesure du possible.
- Effectuez une rotation régulière des informations d'identification: Créez régulièrement de nouvelles références HMAC et mettez à jour votre produit de sauvegarde.
- Surveiller avec Activity Tracker: Permettre à Activity Tracker d'enregistrer toutes les opérations sur les seaux.
- Appliquer le principe du moindre privilège: N'accordez que les rôles IAM minimaux requis pour la sauvegarde des informations d'identification.
- Activer le versionnage: Envisagez d'activer le versionnage pour une meilleure protection contre les écrasements.
Recommandations en matière d'immutabilité
- Alignez la rétention sur les politiques de sauvegarde: Définissez une durée de conservation minimale qui corresponde à la durée de conservation la plus courte de vos sauvegardes.
- Planifiez la mise en conformité: Si vous êtes soumis à des réglementations (HIPAA, SEC, GDPR), définissez les périodes de conservation en conséquence.
- Testez les procédures de récupération: Testez régulièrement que vous pouvez restaurer à partir de sauvegardes immuables.
Recommandations relatives aux performances
- Choisissez la classe de stockage appropriée: Utilisez Standard pour les sauvegardes actives, Vault ou Cold Vault pour les archives.
- Activer l'accélération du transfert: Pour les sauvegardes volumineuses sur de longues distances, envisagez de vous rendre sur le site Aspera pour un transfert à grande vitesse.
- Dimensionner correctement les connexions simultanées: La plupart des produits de sauvegarde permettent d'accorder des flux de téléchargement simultanés.
Etapes suivantes
Maintenant que votre coffre-fort est configuré :
- Mettre en place des programmes de sauvegarde: Configurez votre produit de sauvegarde avec des programmes de sauvegarde appropriés.
- Configurer les alertes: Définir des notifications en cas d'échec de la sauvegarde ou de violation de la politique.
- Documenter les procédures de restauration: Créez des guides d'exécution pour les opérations de restauration.
- Planifiez la reprise après sinistre: Envisagez de répliquer les sauvegardes critiques dans une région secondaire.
- Réexaminer périodiquement l'accès: Vérifier régulièrement les politiques IAM et les règles CBR.