백업 제품을 위한 안전한 데이터 볼트 만들기
이 튜토리얼에서는 IBM Storage Defender Data Protect, Veeam 백업 및 복제, Commvault와 같은 엔터프라이즈 백업 솔루션과 함께 사용할 수 있도록 IBM Cloud® Object Storage 에서 안전하고 변경 불가능한 데이터 볼트를 만드는 방법을 안내합니다.
개요
엔터프라이즈 백업 솔루션에는 실수로 인한 삭제, 랜섬웨어 공격, 무단 액세스로부터 백업 데이터를 보호할 수 있는 안전하고 안정적인 오브젝트 스토리지 대상이 필요합니다. Object Storage 을 불변성 정책 및 컨텍스트 기반 제한으로 구성하면 규정 준수 요구 사항을 충족하고 강력한 데이터 보호 기능을 제공하는 강화된 데이터 볼트를 만들 수 있습니다.
목표
- 백업 워크로드용으로 구성된 Object Storage 버킷 만들기
- 백업 데이터를 수정 또는 삭제로부터 보호하기 위해 불변성(WORM)을 활성화합니다
- 컨텍스트 기반 제한을 구성하여 인증된 네트워크 및 서비스에 대한 액세스를 제한하세요
- 백업 제품에 필요한 자격 증명 및 연결 정보를 검색합니다
아키텍처
보안 데이터 볼트 아키텍처는 다음과 같이 구성됩니다:
- Object Storage 버킷- 백업 데이터의 저장소 대상
- 불변성 정책- 데이터 수정을 방지하는 WORM(Write Once Read Many) 보호 기능
- 컨텍스트 기반 제한- 네트워크 및 서비스 기반 액세스 제어
- 서비스 자격 증명- S3-compatible 액세스를 위한 HMAC 키(액세스 키 및 비밀 키)
시작하기 전에
다음 전제조건을 제대로 갖추었는지 확인하십시오.
- 유효한 결제 수단이 있는 IBM Cloud 계정입니다.
- 의 인스턴스 IBM Cloud® Object Storage.
- 적절한 IAM 권한.
- 관리자 역할을 Object Storage 인스턴스에 추가하여 버킷을 만들고 정책을 설정하세요.
- 계정에 관리자 역할을 추가하여 컨텍스트 기반 제한을 구성할 수 있습니다.
- 백업 인프라의 네트워크 연결 정보(IP 범위, 서브넷).
- 설치되어 구성할 준비가 된 백업 제품( IBM Storage Defender, Veeam 또는 Commvault).
백업 데이터를 위한 버킷 만들기
적절한 스토리지 클래스 및 설정으로 백업 워크로드를 위한 전용 버킷을 만드세요.
콘솔 사용
- IBM Cloud 콘솔에 로그인하십시오.
- 리소스 목록에서 Object Storage 인스턴스로 이동합니다.
- 버킷 작성을 클릭하십시오.
- 버킷 사용자 지정을 선택합니다.
- 버킷 설정을 구성합니다.
- 버킷 이름: 고유하고 설명이 포함된 이름을 입력합니다(예:
company-backup-vault-prod). - 복원력: 요구 사항에 따라 지역 간 또는 지역을 선택합니다.
- 위치: 위치: 백업 인프라에서 가까운 위치를 선택합니다.
- 스토리지 클래스: 자주 액세스하는 백업은 표준을, 장기간 보관하려면 볼트를 선택합니다.
- 버킷 이름: 고유하고 설명이 포함된 이름을 입력합니다(예:
- 버킷 작성을 클릭하십시오.
CLI 사용
ibmcloud cos bucket-create \
--bucket company-backup-vault-prod \
--ibm-service-instance-id <your-cos-instance-crn> \
--region us-south \
--class standard
Object Storage 인스턴스의 서비스 자격 증명 섹션 아래 IBM Cloud 콘솔에서 IBM Cloud Object Storage 인스턴스 CRN을 찾을 수 있습니다.
불변성 구성(WORM 보호)
불변성은 보존 기간이 만료될 때까지 백업 데이터를 수정하거나 삭제할 수 없도록 하는 데 도움이 됩니다. 이는 랜섬웨어, 실수로 인한 삭제, 악의적인 내부자로부터 보호합니다.
버킷에서 한번 활성화하면 불변성을 비활성화할 수 없습니다. 이 기능을 활성화하기 전에 보존 기간을 신중하게 계획하세요.
보존 기간 이해
Object Storage 불변성은 세 가지 보존 기간 설정을 사용합니다:
| 설정 | 설명 |
|---|---|
| 최소 보존 기간 | 객체가 유지되어야 하는 최단 시간입니다. 이 기간이 만료되기 전에는 개체를 삭제할 수 없습니다. |
| 기본 보존 | 업로드 중에 보존 기간이 지정되지 않은 개체에 적용됩니다. |
| 최대 보존 기간 | 버킷의 모든 개체에 설정할 수 있는 최장 보존 기간입니다. |
콘솔을 사용하여 불변성 활성화하기
- Object Storage 콘솔에서 백업 버킷으로 이동합니다.
- 구성 탭을 클릭하십시오.
- 변경 불가 Object Storage 로 스크롤하여 보존 정책 추가를 클릭합니다.
- 보존 기간을 구성합니다.
- 최소 보존 기간: 가장 짧은 백업 보존 요건(예: 7일)에 따라 설정합니다.
- 기본 보존 기간: 표준 백업 보존 기간(예: 30일)으로 설정합니다.
- 최대 보존 기간: 가장 긴 보존 요건(예: 규정 준수를 위해 365일 또는 7년)으로 설정합니다.
- 저장 을 클릭하십시오.
CLI를 사용하여 불변성 활성화하기
ibmcloud cos bucket-protection-configuration-put \
--bucket company-backup-vault-prod \
--protection-configuration '{
"status": "Retention",
"minimum_retention": {"days": 7},
"default_retention": {"days": 30},
"maximum_retention": {"days": 365}
}'
컨텍스트 기반 제한 구성
컨텍스트 기반 제한(CBR)은 백업 버킷에 액세스할 수 있는 네트워크, 서비스, 엔드포인트를 제한하여 보안을 한층 더 강화합니다. 자격 증명이 손상된 경우에도 요청이 승인된 컨텍스트에서 시작된 것이 아니라면 액세스가 거부됩니다.
액세스 규칙 계획하기
CBR을 구성하기 전에 다음 사항을 확인하세요:
- 백업 서버 IP 주소 또는 서브넷: 백업 소프트웨어가 실행되는 네트워크 범위입니다
- 비공개 또는 공용 엔드포인트 액세스: 프로덕션 워크로드에 프라이빗 엔드포인트 선호
- 서비스 간 액세스: 다른 IBM Cloud 서비스의 액세스 필요 여부
네트워크 구역 작성
네트워크 영역은 액세스가 허용되는 소스 네트워크를 정의합니다.
- IBM Cloud 콘솔에서 컨텍스트 기반 제한으로 이동합니다.
- 구역 작성을 클릭하십시오.
- 설명이 포함된 이름을 입력합니다(예:
backup-infrastructure-zone). - 허용된 네트워크 소스를 추가합니다.
- IP 주소: 백업 서버 IP를 추가합니다(예:
10.240.0.0/24). - VPC: 백업 서버가 IBM Cloud 에서 실행되는 경우 VPC를 선택합니다.
- 서비스 참조: 액세스 권한이 필요한 IBM Cloud 서비스를 추가합니다.
- IP 주소: 백업 서버 IP를 추가합니다(예:
- 작성을 클릭하십시오.
CBR 규칙 만들기
- 컨텍스트 기반 제한 규칙으로 이동합니다.
- 규칙 작성을 클릭하십시오.
- 규칙을 구성합니다.
- 설명:
Restrict backup bucket to authorized infrastructure. - 서비스: 서비스: 선택 Cloud Object Storage.
- 범위: Object Storage 인스턴스와 특정 백업 버킷을 선택합니다.
- 컨텍스트: 생성한 네트워크 영역을 추가합니다.
- 시행: 보고서 전용으로 시작하여 테스트한 다음 사용으로 전환합니다.
- 설명:
- 작성을 클릭하십시오.
시행을 활성화하기 전에 신고 전용 모드에서 CBR 규칙을 철저히 테스트하세요. Activity Tracker 로그를 확인하여 합법적인 백업 트래픽이 규칙과 일치하는지 확인합니다.
CLI를 사용한 CBR 규칙
# Create a network zone
ibmcloud cbr zone-create \
--name backup-infrastructure-zone \
--addresses 10.240.0.0/24,10.241.0.0/24
# Create a CBR rule for the backup bucket
ibmcloud cbr rule-create \
--description "Restrict backup bucket access" \
--service-name cloud-object-storage \
--resource-attributes "accountId=<account-id>,serviceName=cloud-object-storage,resource=company-backup-vault-prod" \
--zone-id <zone-id> \
--enforcement-mode enabled
HMAC 키로 서비스 자격 증명 만들기
백업 제품은 S3-compatible API를 사용하여 Object Storage 에 연결합니다. 이를 위해서는 HMAC 자격 증명(액세스 키 및 비밀 키)이 필요합니다.
콘솔 사용
- IBM Cloud 콘솔에서 Object Storage 인스턴스로 이동합니다.
- 왼쪽 탐색에서 서비스 자격 증명을 클릭합니다.
- 새 인증 정보를 클릭하십시오.
- 자격 증명을 구성합니다.
- 이름: 설명이 포함된 이름을 입력합니다(예:
veeam-backup-credentials). - 역할: 역할: 백업 작업의 경우 작성자를 선택합니다(또는 백업 제품이 버킷 설정을 관리해야 하는 경우 관리자를 선택합니다).
- HMAC 자격증명: 켜짐으로 전환합니다( S3 호환성을 위해 중요).
- 이름: 설명이 포함된 이름을 입력합니다(예:
- 추가 를 클릭하십시오.
- 새 자격 증명을 펼쳐서 세부 정보를 확인합니다.
CLI 사용
ibmcloud resource service-key-create veeam-backup-credentials Writer \
--instance-name my-cos-instance \
--parameters '{"HMAC": true}'
HMAC 자격 증명 검색
서비스 자격 증명을 생성한 후 이를 확장하여 HMAC 키를 찾습니다:
{
"apikey": "...",
"cos_hmac_keys": {
"access_key_id": "1a2b3c4d5e6f7g8h9i0j",
"secret_access_key": "AbCdEfGhIjKlMnOpQrStUvWxYz1234567890abcd"
},
"endpoints": "https://control.cloud-object-storage.cloud.ibm.com/v2/endpoints",
"iam_apikey_description": "...",
"resource_instance_id": "crn:v1:bluemix:public:cloud-object-storage:global:..."
}
백업 제품 구성에 대해 다음 값을 기록하세요:
| 필드 | 설명 | 예 |
|---|---|---|
access_key_id |
S3 인증을 위한 액세스 키 | 1a2b3c4d5e6f7g8h9i0j |
secret_access_key |
S3 인증을 위한 비밀 키 | AbCdEfGhIjKlMnOpQrStUvWxYz... |
비밀 키를 안전하게 보관하세요. 자격 증명이 생성된 후에는 다시 검색할 수 없습니다.
엔드포인트 URL 검색
Object Storage 는 복원력 및 액세스 유형에 따라 여러 엔드포인트를 제공합니다.
엔드포인트 찾기
- Object Storage 콘솔에서 버킷으로 이동합니다.
- 구성 탭을 클릭하십시오.
- 엔드포인트로 스크롤하여 버킷의 위치에서 사용 가능한 엔드포인트를 확인합니다.
엔드포인트 유형
| 유형 | 설명 | 유스 케이스 |
|---|---|---|
| public | 인터넷을 통해 액세스 가능 | 원격 백업 사이트, 클라우드 네이티브 백업 |
| 개인용 | 내에서만 액세스 가능 IBM Cloud | IBM Cloud VPC의 백업 서버 |
| 직접 | IBM Cloud 서비스를 위한 고대역폭 연결 | IBM Cloud 서비스 통합 |
일반적인 엔드포인트 URL
지역 엔드포인트(미국 남부 예시):
| 유형 | 엔드포인트 URL |
|---|---|
| 공용 | s3.us-south.cloud-object-storage.appdomain.cloud |
| 개인용 | s3.private.us-south.cloud-object-storage.appdomain.cloud |
| 직접 | s3.direct.us-south.cloud-object-storage.appdomain.cloud |
지역 간 엔드포인트(미국 예시):
| 유형 | 엔드포인트 URL |
|---|---|
| 공용 | s3.us.cloud-object-storage.appdomain.cloud |
| 개인용 | s3.private.us.cloud-object-storage.appdomain.cloud |
| 직접 | s3.direct.us.cloud-object-storage.appdomain.cloud |
엔드포인트의 전체 목록은 엔드포인트 및 저장소 위치를 참조하세요.
백업 제품 구성
수집한 정보를 사용하여 백업 제품의 개체 스토리지 리포지토리를 구성하세요.
필수 구성 값
백업 제품을 구성하기 전에 다음 정보를 수집하세요:
| 매개변수 | 값 | 해당 위치 |
|---|---|---|
| 액세스 키 | HMAC 액세스 키 ID | 서비스 인증 정보 |
| 비밀 키 | HMAC 비밀 액세스 키 | 서비스 인증 정보 |
| 버킷 이름 | 백업 버킷 이름 | Object Storage 콘솔의 버킷 리스트 |
| 엔드포인트 URL | 지역 또는 지역 간 엔드포인트 | 버킷 구성 탭 |
| 지역 | 지역 코드(예: us-south) |
버킷 구성 탭 |
IBM Storage Defender 데이터 보호
IBM Storage Defender Data Protect는 Object Storage 을 포함한 S3-compatible 스토리지에 클라우드 계층화 및 아카이빙을 지원합니다. 구성 프로세스에는 외부 S3 대상을 등록하고 보호 정책을 만드는 것이 포함됩니다.
자세한 구성 단계는 Data Protect 버전 7.1.1 이후를 다루는 IBM Storage Defender 레드북을 참조하세요.
S3 외부 대상 등록
- IBM Storage Defender Data Protect 관리 인터페이스에 로그인합니다.
- 시스템 구성 > 외부 저장소로 이동합니다.
- 외부 대상 추가를 클릭합니다.
- 대상 유형으로 클라우드를 선택한 다음 S3 호환 저장소를 선택합니다.
- S3 연결을 구성합니다.
- 이름: 설명이 포함된 이름을 입력합니다(예:
ibm-cos-backup-vault). - 엔드포인트 URL: Object Storage 엔드포인트를 입력합니다(예:
https://s3.us-south.cloud-object-storage.appdomain.cloud). - 액세스 키: HMAC을 입력하세요
access_key_id. - 비밀 키: HMAC을 입력합니다
secret_access_key. - 버킷 이름: 백업 버킷 이름을 입력합니다.
- 이름: 설명이 포함된 이름을 입력합니다(예:
- 연결 테스트를 클릭하여 구성을 확인합니다
- 저장을 클릭하여 외부 대상을 등록합니다
S3 보관에 대한 보호 정책 만들기
- 보호 > 정책으로 이동합니다.
- 보호 정책을 만들거나 편집합니다.
- 정책 구성에서 클라우드 계층화 또는 클라우드 아카이브를 사용 설정합니다.
- 등록한 S3 외부 대상을 선택합니다.
- 필요에 따라 보존 및 계층화 규칙을 구성합니다.
- 정책을 저장하고 백업 워크로드에 할당하세요.
Data Protect는 IBM Storage Protect 서버를 S3 인터페이스로 사용할 수 있도록 지원합니다. 기존 Storage Protect 인프라가 있는 경우, 이를 Data Protect 클러스터의 S3 대상으로 활용할 수 있습니다.
Veeam Backup & Replication
빔 백업 및 복제는 S3-compatible 오브젝트 스토리지 대상으로 Object Storage 을 지원합니다. 새 Object Storage 리포지토리 마법사를 사용하여 Object Storage 버킷을 추가합니다.
전체 설명서는 Veeam 도움말 센터에서 S3 호환 Object Storage 추가를 참조하세요.
1단계: 마법사 실행
- Veeam 백업 및 복제 콘솔을 엽니다.
- 백업 인프라 보기로 이동합니다.
- 인벤토리 창에서 백업 리포지토리를 마우스 오른쪽 버튼으로 클릭합니다.
- 백업 리포지토리 추가를 선택합니다.
- 백업 리포지토리 추가 대화 상자에서 Object Storage > S3 호환 > S3 호환을 선택합니다.
2단계: 이름 지정
- 이름 필드에 리포지토리에 대한 설명이 포함된 이름을 입력합니다(예:
IBM-COS-Backup-Vault). - 선택 사항으로 설명을 입력합니다.
- 병렬 작업을 제한하려면 동시 작업을 N으로 제한을 선택합니다.
- 다음 을 클릭하십시오.
3단계: 계정 지정
- 서비스 포인트 필드에 Object Storage 엔드포인트 URL (예:
s3.us-south.cloud-object-storage.appdomain.cloud)를 입력합니다. - 지역 필드에 지역 코드를 입력합니다(예:
us-south). - 자격증명 드롭다운에서 추가를 클릭하여 새 자격 증명을 만듭니다.
- 액세스 키 필드에 HMAC
access_key_id을 입력합니다. - 비밀 키 필드에 HMAC
secret_access_key을 입력합니다. - 확인을 클릭하십시오.
- 액세스 키 필드에 HMAC
- 연결 모드를 선택합니다.
- 직접: 직접: 데이터가 개체 스토리지로 직접 전송됩니다(대부분의 배포에 권장됨).
- 게이트웨이 서버를 통해: 네트워크 제한이 있는 경우 게이트웨이 서버를 사용합니다.
- 다음 을 클릭하십시오.
4단계: 버킷 지정
- 버킷 드롭다운에서 백업 버킷을 선택합니다.
- 찾아보기를 클릭하여 버킷 내에서 Veeam 데이터를 위한 폴더를 선택하거나 생성합니다.
- 선택적으로 저장 용량 한도를 구성할 수 있습니다:
- 개체 스토리지 사용량을 다음과 같이 제한합니다: 최대 용량을 설정합니다.
- 최근 백업을 X일 동안 변경 불가능하게 설정 합니다: 변경 불가능 보호를 사용 설정합니다.
- 다음 을 클릭하십시오.
5단계: 마운트 서버 지정
- 복원 작업에 사용할 마운트 서버를 선택합니다.
- 즉시 복구 쓰기 캐시 폴더를 구성합니다.
- 다음 을 클릭하십시오.
6단계: 검토 및 완료
- 구성 요약을 검토합니다.
- 마침을 클릭하여 개체 저장소 리포지토리를 만듭니다.
Veeam 불변성이 작동하려면 Object Storage 버킷에 S3 개체 잠금이 활성화되어 있어야 합니다. S3 객체 잠금은 Object Storage 불변 Object Storage 보존 정책과는 다른 기능입니다. 자세한 내용은 S3 객체 잠금 호환성을 확인하세요.
Commvault
Commvault는 S3-compatible 클라우드 스토리지 대상으로 Object Storage 을 지원합니다. 백업 및 아카이브 작업을 위해 명령 센터를 통해 구성할 수 있습니다.
전체 설명서는 Commvault 설명서 시작하기 IBM Cloud Object Storage 및 다음 대상에 대한 구성 IBM Cloud Object Storage 을 참조하세요.
클라우드 스토리지 자격 증명 추가
- Commvault Command Center에 로그인합니다.
- 관리 > 보안으로 이동합니다.
- 자격증명 보관소 (또는 이전 버전에서는 자격증명 관리 )를 클릭합니다.
- 추가를 클릭하여 새 자격 증명을 만듭니다.
- 자격 증명을 구성합니다:
- 자격증명 이름: 설명이 포함된 이름을 입력합니다(예:
ibm-cos-credentials). - 사용자 계정을 입력합니다: Object Storage 서비스 자격 증명에서
access_key_id을 입력합니다. - 비밀번호/API 키: Object Storage 서비스 자격 증명에서
secret_access_key을 입력합니다.
- 자격증명 이름: 설명이 포함된 이름을 입력합니다(예:
- 저장을 클릭하십시오.
IBM Cloud 콘솔에서 서비스 자격 증명을 만들 때 HMAC 자격 증명 포함 옵션이 사용 설정되어 있는지 확인합니다. access_key_id 및 secret_access_key 은 자격증명 JSON의 cos_hmac_keys 섹션에서 찾을 수 있습니다.
클라우드 스토리지 구성
- 명령 센터에서 스토리지 > 클라우드로 이동합니다.
- 클라우드 저장소 추가를 클릭합니다.
- 선택 IBM Cloud Object Storage (또는 IBM Cloud® Object Storage 목록에 없는 경우 S3 호환 ).
- 저장소 설정을 구성합니다:
- 이름: 클라우드 스토리지의 설명이 포함된 이름을 입력합니다.
- 서비스 호스트/엔드포인트: Object Storage 엔드포인트를 입력합니다(예:
s3.us-south.cloud-object-storage.appdomain.cloud). - 자격증명: 이전에 만든 자격 증명을 선택합니다.
- 목록에서 MediaAgent 목록에서 클라우드 스토리지에 액세스하는 MediaAgent 을 선택합니다.
- 중복 제거를 위해 DDB MediaAgent 를 구성합니다(동일하거나 다를 수 있음 MediaAgent ).
- 저장을 클릭하십시오.
백업을 위한 스토리지 풀 추가
- 저장소 > 클라우드로 이동합니다.
- IBM Cloud Object Storage 을 선택합니다.
- 스토리지 풀 추가를 클릭하거나 버킷 설정을 구성합니다.
- 버킷 이름을 선택하거나 입력합니다.
- 필요에 따라 보존 및 중복 제거 설정을 구성합니다.
- 스토리지 풀을 백업 요금제와 연결합니다.
Commvault의 WORM/불변성을 사용하려면 Object Storage 버킷에서 객체 잠금을 구성하고 Commvault의 스토리지 구성에서 해당 규정 준수 설정을 활성화하세요.
구성 확인
백업 제품을 구성한 후 설정을 확인합니다:
백업 작업 테스트
- 백업 제품에서 소규모 테스트 백업 작업을 만듭니다.
- 백업을 실행하고 백업이 성공적으로 완료되었는지 확인합니다.
- 백업 데이터가 Object Storage 버킷에 표시되는지 확인합니다.
불변성 확인
- Object Storage 콘솔에서 최근에 백업한 개체를 직접 삭제하려고 시도합니다.
- 보존 정책 오류로 삭제가 거부되어야 합니다.
- Activity Tracker 에서 삭제 시도가 기록되었는지 확인합니다.
CBR이 작동하는지 확인
- 승인된 네트워크 영역 외부에서 거부된 요청이 있는지 Activity Tracker 에서 확인하세요.
- 승인되지 않은 네트워크에서 액세스를 시도하여 차단되었는지 확인합니다(안전할 경우).
- IBM Cloud 콘솔에서 CBR 규칙 평가를 검토합니다.
우수 사례
보안 권장사항
- 비공개 엔드포인트를 사용하세요: 가능하면 IBM Cloud 사설 네트워크를 통해 백업 트래픽을 라우팅하세요.
- 자격 증명을 정기적으로 교체하세요: 주기적으로 새 HMAC 자격 증명을 만들고 백업 제품을 업데이트하세요.
- Activity Tracker 으로 모니터링: Activity Tracker 을 활성화하여 모든 버킷 작업을 기록합니다.
- 최소 권한 적용: 백업 자격 증명에 필요한 최소한의 IAM 역할만 부여합니다.
- 버전 관리를 사용 설정합니다: 덮어쓰기에 대한 보호 기능을 강화하려면 버전 관리를 사용하도록 설정하는 것이 좋습니다.
불변성 권장 사항
- 백업 정책에 따라 보존 기간을 조정하세요: 최소 백업 보존 기간 요건에 맞게 최소 보존 기간을 설정하세요.
- 규정 준수를 위한 계획을 세웁니다: 규정(HIPAA, SEC, GDPR)이 적용되는 경우, 그에 따라 보존 기간을 설정하세요.
- 복구 절차를 테스트합니다: 변경 불가능한 백업에서 복원할 수 있는지 정기적으로 테스트합니다.
성능 권장 사항
- 적절한 스토리지 클래스를 선택합니다: 활성 백업에는 Standard를, 아카이브에는 Vault 또는 Cold Vault를 사용하세요.
- 전송 가속을 사용 설정합니다: 장거리 대용량 백업의 경우 Aspera 고속 전송을 사용하세요.
- 적절한 크기의 동시 연결: 대부분의 백업 제품은 동시 업로드 스트림을 조정할 수 있습니다.
다음 단계
이제 보안 데이터 보관소가 구성되었습니다:
- 백업 일정을 설정합니다: 적절한 백업 일정으로 백업 제품을 구성하세요.
- 알림을 구성합니다: 백업 실패 또는 정책 위반에 대한 알림을 설정하세요.
- 복구 절차를 문서화합니다: 복원 작업을 위한 런북을 만듭니다.
- 재해 복구 계획 세우기: 중요한 백업을 보조 리전으로 복제하는 것을 고려하세요.
- 주기적으로 액세스를 검토하세요: IAM 정책 및 CBR 규칙을 정기적으로 감사하세요.