Descrizione di alta disponibilità e di ripristino di emergenza per IBM Cloud® Object Storage
L' alta disponibilitàLa capacità di un servizio o di un carico di lavoro di resistere ai guasti e di continuare a fornire capacità di elaborazione secondo un livello di servizio predefinito.
(HA) è la capacità di un servizio di rimanere operativo e accessibile in presenza di guasti imprevisti.
Il disaster recoveryLa capacità di un servizio o di un carico di lavoro di riprendersi da incidenti rari e gravi e da guasti su larga scala, come l'interruzione del servizio. Ciò include un disastro fisico che colpisce un'intera regione, il danneggiamento di un database o la perdita di un servizio che contribuisce a un carico di lavoro. L'impatto supera la capacità del progetto di alta disponibilità di gestirlo.
è il processo di ripristino dell'istanza di servizio in uno stato funzionante.
IBM Cloud Object Storage è un servizio globale che consente di configurare la resilienza dei dati di storage mantenendo l'alta disponibilità. Per ulteriori informazioni, vedere Accordo sul livello di servizio(SLA). È inoltre possibile trovare le regioni e le sedi dei data center disponibili nella documentazione sulla disponibilità del servizio e dell'infrastruttura in base alla località.
Architettura ad alta disponibilità
Object Storage è un servizio globale e si può scegliere di configurare la resilienza dello storage. La resilienza di un bucket è definita dall'endpoint utilizzato per crearlo, ossia Cross Region, Regional e Single Site.
-
La resilienza interregionale distribuirà i tuoi dati in diverse aree metropolitane
-
La resilienza regionale diffonderà i dati in un'unica area metropolitana
-
La resilienza del singolo data center distribuisce i dati su più appliance all'interno di un unico data center
I bucket regionali e cross-regionali possono mantenere la disponibilità durante un'interruzione di un sito o di una zona senza che sia necessaria alcuna modifica della configurazione, pertanto si consiglia di utilizzare queste impostazioni di resilienza del bucket di archiviazione quando si configurano i carichi di lavoro per l'alta disponibilità. I dati archiviati in un unico sito sono comunque distribuiti su molteplici dispositivi di archiviazione fisici, ma sono contenuti all'interno di un unico data center senza alcun supporto zonale.
Caratteristiche di alta disponibilità
Object Storage fornisce le seguenti funzionalità per aiutarvi a pianificare l'alta disponibilità in caso di interruzione:
| Funzione | Descrizione | Considerazione |
|---|---|---|
| Resilienza dei bucket di archiviazione | Possibilità di configurare una scelta di resilienza specifica per i dati dei clienti. | i bucket Object Storage creati in un endpoint regionale distribuiscono i dati in tre o più zone contenute in un'area metropolitana. Qualsiasi di queste zone può subire un'interruzione o addirittura la distruzione senza compromettere
la disponibilità. I bucket creati in un endpoint interregionale distribuiscono i dati in tre regioni di una posizione geografica. Ognuna di queste regioni può subire un'interruzione, o addirittura una distruzione, senza compromettere la disponibilità. Le richieste vengono instradate verso l'area metropolitana interregionale più vicina utilizzando il Global Server Load Balancing (GSLB). Per ulteriori informazioni, consultare la sezione Endpoint e posizioni di archiviazione. |
| Replica | La replica copia gli oggetti appena creati e gli aggiornamenti degli oggetti da un bucket di origine a un bucket di destinazione e consente di definire regole per la copia automatica e asincrona degli oggetti. | Per garantire la disponibilità di una copia di backup in caso di disastro, si consiglia di configurare e impostare la replica. Ulteriori informazioni su Tracciamento degli eventi di replica. |
Architettura di disaster recovery
I bucket interregionali, regionali e per singolo sito offrono diversi livelli di tolleranza rispetto a specifici scenari di disastro. Scegliete il modello di resilienza giusto per il vostro bucket, in linea con i requisiti di disaster recovery della vostra azienda. Per molti scenari di disastro a livello di data center o regionale, IBM prevede un tempo di ripristino del servizio e dei contenuti associati inferiore alle 24 ore con un RPO di 1 ora.
Il cliente può implementare ulteriori architetture opzionali per migliorare i tempi di ripristino.
Ad esempio, per recuperare l'improbabile evento di un'interruzione regionale completa di COS, in cui non è possibile ripristinare i dati originali, è possibile creare un bucket duplicato in una regione alternativa. Aspettare che IBM Cloud recuperi una regione o un servizio colpito è un'altra strada valida, ma ricordate che può richiedere molte ore o più e che ci può essere una perdita di dati a seconda dello scenario del disastro.
Il bucket duplicato può essere configurato per rispecchiare il bucket di produzione, ma con riferimenti aggiornati ai servizi regionali. Ad esempio, se si utilizza Key Protect, un bucket duplicato in Madrid deve fare riferimento a chiavi radice memorizzate in un'istanza di Madrid Key Protect. Nel caso di uno scenario di disastro, in cui non è possibile attendere il ripristino completo della regione da parte di IBM, i clienti possono ripopolare questo bucket duplicato con una copia di backup dei dati originali nel bucket di origine. In alternativa, i clienti possono impostare regole di replica prima di qualsiasi interruzione per mantenere i dati sincronizzati tra il bucket di origine e il bucket duplicato. Per ottenere il massimo livello di resilienza, tale bucket duplicato dovrebbe essere creato prima del fatto (prima di qualsiasi potenziale disastro) e mantenuto in sincronia con il bucket di origine che utilizza la replica. L'uso della funzione di replica degli oggetti deve essere considerato insieme al modello di resilienza del bucket di origine e agli obiettivi generali di disaster recovery dell'azienda.
Pianificare il recupero in una regione di recupero. Il bucket replicato deve essere in linea con gli approcci di disaster recovery del carico di lavoro in IBM Cloud. Se il disastro non influisce sulla configurazione o sulla disponibilità del bucket di origine di produzione (ad esempio, solo la perdita di dati), il cliente può riparare i dati nel bucket di origine in loco. Nel caso in cui sia richiesto il failover a un bucket replicato, l'applicazione client dovrà essere riconfigurata per chiamare l'endpoint del bucket replicato di destinazione.
Funzionalità di disaster recovery
IBM COS offre le seguenti funzionalità di disaster recovery che possono essere configurate dai clienti:
| Funzione | Descrizione | Considerazione |
|---|---|---|
| Replica degli oggetti | La replica copia gli oggetti appena creati e gli aggiornamenti degli oggetti da un bucket di origine a un bucket di destinazione e consente di definire regole per la copia automatica e asincrona degli oggetti. | Per garantire la disponibilità di una seconda copia in caso di disastro, è possibile configurare la replica tra un bucket di produzione e un bucket di ripristino di destinazione. A seconda dei requisiti di resilienza dell'azienda, la replica potrebbe non essere necessaria se si utilizzano bucket interregionali o regionali. Ulteriori informazioni su Tracciamento degli eventi di replica. |
| Controllo delle versioni dell'oggetto | Abilitare il versioning degli oggetti per mantenere le versioni precedenti degli oggetti che possono essere ripristinate in caso di danneggiamento o eliminazione dei dati. | I clienti possono abilitare il versioning degli oggetti sui bucket e ripristinare le vecchie versioni in caso di danneggiamento dei dati. Il bucket deve essere disponibile per eseguire il ripristino della versione. Ulteriori informazioni |
| Blocco oggetti | Il blocco degli oggetti impedisce l'eliminazione delle versioni degli oggetti durante un periodo di conservazione specificato. | Abilitare il blocco degli oggetti per proteggersi da cancellazioni o sovrascritture accidentali o non autorizzate. Assicurarsi che siano disponibili versioni sicure degli oggetti per il ripristino. Ulteriori informazioni |
Altre opzioni di disaster recovery sono create e supportate dal cliente.
| Funzione | Descrizione | Considerazione |
|---|---|---|
| Backup e ripristino | Utilizza script o applicazioni di backup di terze parti per eseguire il backup dei dati nei bucket di origine in una regione di ripristino. | Il cliente deve ospitare e gestire qualsiasi script o soluzione di backup di terze parti per eseguire il backup dei dati archiviati nei bucket COS. |
Pianificazione della DR
Le fasi della DR devono essere praticate regolarmente. Nel costruire il vostro piano, considerate i seguenti scenari di fallimento e le relative soluzioni.
| Operazione non riuscita | Risoluzione |
|---|---|
| Guasto hardware (punto singolo) | i bucket Object Storage sono resistenti ai guasti hardware di un singolo punto all'interno di una zona. Non è richiesta alcuna configurazione. |
| Guasto del centro dati | I bucket COS interregionali e regionali sono resistenti ai guasti dei singoli data center. Il cliente non deve effettuare alcuna configurazione o failover. I clienti con bucket in zone di data center singoli possono configurare la replica o utilizzare soluzioni di backup di terze parti per garantire che una copia sicura dei dati sia disponibile al di fuori della zona. Attendere che IBM Cloud ripristini una regione o un servizio interessato è anch'esso un approccio valido, ma occorre tenere presente che potrebbero essere necessarie molte ore o anche più tempo, a seconda della natura dell'interruzione del data center. |
| Dati danneggiati | Utilizza il versioning degli oggetti, la replica degli oggetti o soluzioni di backup di terze parti per garantire che esistano versioni integre degli oggetti da cui ripristinare in caso di danneggiamento dei dati o cancellazione accidentale. |
| Fallimento regionale | I bucket COS interregionali sono resistenti ai guasti regionali. Alcuni servizi regionali integrati, come Key Protect, possono richiedere ulteriori fasi di failover per i bucket interregionali. I clienti con bucket in bucket COS regionali o di un singolo centro dati devono seguire i passaggi di ripristino d'emergenza di cui sopra in caso di guasti regionali totali. Anche attendere che IBM Cloud ripristini una regione o un servizio interessato è una strada valida, ma ricordate che può richiedere molte ore o più a seconda della natura dell'interruzione regionale. |
Utilizzo di IBM Cloud Key Management Service per aggiungere la crittografia delle buste:
Se si utilizza un altro servizio di integrazione di IBM Cloud, ad esempio IBM Cloud Key Management Service come Key Protect o Hyper Protect, per aggiungere la crittografia della busta, è necessario assicurarsi che venga utilizzato il piano di configurazione appropriato per la replica delle chiavi. Questo è essenziale quando si utilizza una configurazione Cross Region che garantisce la disponibilità di una chiave di replica in caso di interruzione. Per l'alta disponibilità e il ripristino di emergenza, consultare la documentazione di Key Protect.
Le vostre responsabilità per HA e DR
| Responsabilità | Descrizione |
|---|---|
| Resilienza | Provisionare i bucket Object Storage con l'opzione di resilienza, la classe di storage, la localizzazione dei dati e le configurazioni opzionali necessarie per il carico di lavoro e il caso d'uso specifici. |
| Backup dati | Garantire il backup dei dati dei clienti, se necessario, in base ai requisiti dell'organizzazione. |
| Rete | Monitorare e gestire le risorse di rete IBM IBM per garantire l'accesso appropriato agli endpoint dei servizi IBM Cloud, comprese capacità e disponibilità. |
| Utilizzo di IBM Cloud KMS per l'aggiunta della crittografia delle buste | Se si utilizza IBM Cloud Key Protect o Hyper Protect Crypto Services per aggiungere la crittografia della busta, assicurarsi di rivedere la documentazione relativa a High Availability e Disaster Recovery per comprendere appieno le implicazioni. Potrebbe essere necessario utilizzare un'istanza di chiave che disponga di una replica della chiave da utilizzare in caso di failover. Assicuratevi inoltre di prendere visione delle informazioni relative alle licenze e ai piani. |
Per saperne di più sulla proprietà delle responsabilità tra il cliente e Object Storage, fare riferimento a [Le vostre responsabilità quando usate Object Storage (/docs/cloud-object-storage?topic=cloud-object-storage-responsibilities)].
Obiettivo di tempo di ripristino (RTO) e obiettivo di punto di ripristino (RPO)
L'offerta IBM Cloud Object Storage prevede piani per il ripristino sia del servizio cloud che dei contenuti associati, che avviene entro poche ore in caso di disastro corrispondente.
| Funzione | RTO e RPO |
|---|---|
| Ripristino da un guasto hardware (punto singolo) | RTO = 0, RPO = 0 per tutti i modelli di resilienza |
| Recupero da un'interruzione del data center | RTO = 0, RPO = 0 per i modelli di resilienza interregionale e regionale |
| Ripristino della versione precedente dell'oggetto | RTO = secondi, RPO = quasi 0 |
| Ripristino su un bucket in una regione separata con replica attiva | RTO = minuti, lo scripting può migliorare ulteriormente il tempo e considerare anche il tempo per regolare i carichi di lavoro per puntare al bucket di recupero, , RPO = quasi 1 ora |
| Ripristino su un nuovo bucket in una nuova regione senza replica attiva | RTO = da minuti a giorni, considera il tempo necessario per riconfigurare un nuovo bucket e per adattare i carichi di lavoro al nuovo endpoint del bucket. Considerate anche il tempo necessario per popolare il bucket con una copia dei dati originali. L'RPO è soggetto al piano di backup e ripristino del cliente |
Gestione delle modifiche
La gestione delle modifiche include attività quali aggiornamenti, modifiche alla configurazione ed eliminazioni. Per assicurarsi che agli utenti sia concesso l'accesso in base ai requisiti del ruolo, si consiglia di consultare la Guida introduttiva a IAM.
Si consiglia di assegnare agli utenti e ai processi i ruoli e le azioni IAM con il minimo privilegio richiesto per il loro lavoro. Vedi Come posso evitare la cancellazione accidentale dei servizi?
Come IBM® aiuta a garantire il disaster recovery
IBM® intraprende azioni specifiche di ripristino in caso di disastro.
- Ripristino da guasti di zona o regionali
In caso di guasto di una zona, IBM Cloud risolverà l'interruzione della zona e quando questa tornerà in linea, il bilanciatore di carico globale riprenderà a inviare le richieste API al nodo di istanza ripristinato senza bisogno di interventi da parte del cliente. - IBM® effettua test annuali di vari scenari di disastro e perfeziona continuamente la documentazione di ripristino in base ai risultati ottenuti durante questi test.
- il supporto globale 24 × 7 è disponibile per i clienti con IBM® Esperti di materia che sono a disposizione per aiutare in caso di disastro.
Tutti gli IBM® I Subject Matter Expert vengono formati annualmente sulle politiche e sulle procedure di business continuity e disaster recovery per garantire la preparazione in caso di disastro.
Come IBM mantiene i servizi
Tutti gli aggiornamenti seguono le best practice del servizio IBM e prevedono un piano di ripristino e un processo di rollback. Gli aggiornamenti regolari per le nuove funzionalità e la manutenzione fanno parte delle normali operazioni. Tale manutenzione può occasionalmente causare brevi intervalli di interruzione che vengono gestiti dalla logica di riprova della disponibilità del client. Le modifiche vengono introdotte in modo sequenziale, regione per regione e zona per zona all'interno di una stessa regione. Gli aggiornamenti vengono annullati al primo segno di difetto.
Le modifiche complesse vengono attivate e disattivate con flag di funzione per controllare l'esposizione.
Le modifiche che hanno un impatto sui carichi di lavoro dei clienti sono dettagliate nelle notifiche. Per ulteriori informazioni, consultare le notifiche e lo stato di monitoraggio della manutenzione programmata, gli annunci e le note di rilascio che hanno un impatto su questo servizio.