Crie um cofre de dados seguro para produtos de backup

Este tutorial o orienta na criação de um cofre de dados seguro e imutável em IBM Cloud® Object Storage para uso com soluções de backup corporativo, como IBM Storage Defender Data Protect, Veeam Backup & Replication e Commvault.

Visão geral

As soluções de backup corporativo exigem um destino de armazenamento de objetos seguro e confiável que proteja os dados de backup contra exclusão acidental, ataques de ransomware e acesso não autorizado. Ao configurar o Object Storage com políticas de imutabilidade e restrições baseadas em contexto, você cria um cofre de dados reforçado que atende aos requisitos de conformidade e oferece proteção robusta aos dados.

Objetivos

  • Criar um bucket Object Storage configurado para cargas de trabalho de backup
  • Habilite a imutabilidade (WORM) para proteger os dados de backup contra modificação ou exclusão
  • Configurar restrições baseadas em contexto para limitar o acesso a redes e serviços autorizados
  • Recupere as credenciais e as informações de conexão exigidas pelo seu produto de backup

Arquitetura

A arquitetura do cofre de dados seguro consiste em:

  • Object Storage bucket- O destino de armazenamento dos dados de backup
  • Política de imutabilidade- proteção WORM (Write Once Read Many) que impede a modificação de dados
  • Restrições baseadas em contexto- Controles de acesso baseados em rede e serviços
  • Credenciais de serviço- chaves HMAC (chave de acesso e chave secreta) para acesso a S3-compatible

Antes de Iniciar

Assegure-se de que tenha os seguintes pré-requisitos em vigor:

  1. Uma conta IBM Cloud com um método de pagamento válido.
  2. Uma instância de IBM Cloud® Object Storage.
  3. Permissões IAM apropriadas.
    1. Função de gerente na instância Object Storage para criar buckets e definir políticas.
    2. Função de administrador na conta para configurar restrições baseadas em contexto.
  4. Informações de conectividade de rede de sua infraestrutura de backup (intervalos de IP, sub-redes).
  5. Seu produto de backup que está instalado e pronto para ser configurado ( IBM Storage Defender, Veeam ou Commvault).

Criar um bucket para dados de backup

Crie um bucket dedicado para suas cargas de trabalho de backup com classe de armazenamento e configurações apropriadas.

Usando o console

  1. Efetue login no console da IBM Cloud.
  2. Navegue até sua instância Object Storage na lista de recursos.
  3. Clique em Criar depósito.
  4. Selecione Personalizar seu balde.
  5. Configure as definições do bucket.
    1. Nome do compartimento: Digite um nome exclusivo e descritivo (por exemplo, company-backup-vault-prod).
    2. Resiliência: Selecione Cross Region ou Regional com base em seus requisitos.
    3. Localização: Escolha um local próximo à sua infraestrutura de backup.
    4. Classe de armazenamento: Selecione Padrão para backups acessados com frequência ou Cofre para retenção a longo prazo.
  6. Clique em Criar depósito.

Usando a CLI

ibmcloud cos bucket-create \
  --bucket company-backup-vault-prod \
  --ibm-service-instance-id <your-cos-instance-crn> \
  --region us-south \
  --class standard

Você pode encontrar o CRN da sua instância IBM Cloud Object Storage no console IBM Cloud na seção Credenciais de serviço da sua instância Object Storage.

Configurar a imutabilidade (proteção WORM)

A imutabilidade ajuda a garantir que os dados de backup não possam ser modificados ou excluídos até que o período de retenção expire. Isso protege contra ransomware, exclusão acidental e pessoas internas mal-intencionadas.

A imutabilidade não pode ser desativada depois de ativada em um bucket. Planeje cuidadosamente seus períodos de retenção antes de ativar esse recurso.

Compreensão dos períodos de retenção

Object Storage a imutabilidade usa três configurações de período de retenção:

Configurações do período de retenção
Configuração Descrição
Retenção mínima O menor tempo que um objeto deve ser retido. Os objetos não podem ser excluídos antes que esse período expire.
Retenção padrão Aplicado a objetos quando nenhum período de retenção é especificado durante o upload.
Retenção máxima O período de retenção mais longo que pode ser definido em qualquer objeto no bucket.

Habilite a imutabilidade usando o console

  1. Navegue até o seu bucket de backup no console Object Storage.
  2. Clique na guia Configuração.
  3. Role até Immutable Object Storage e clique em Add retention policy (Adicionar política de retenção ).
  4. Configure os períodos de retenção.
    1. Período mínimo de retenção: Defina com base em seu requisito de retenção de backup mais curto (por exemplo, 7 dias).
    2. Período de retenção padrão: Defina como sua retenção de backup padrão (por exemplo, 30 dias).
    3. Período máximo de retenção: Defina como seu requisito de retenção mais longo (por exemplo, 365 dias ou 7 anos para conformidade).
  5. Clique em Salvar.

Habilite a imutabilidade usando a CLI

ibmcloud cos bucket-protection-configuration-put \
  --bucket company-backup-vault-prod \
  --protection-configuration '{
    "status": "Retention",
    "minimum_retention": {"days": 7},
    "default_retention": {"days": 30},
    "maximum_retention": {"days": 365}
  }'

Configurar restrições baseadas em contexto

As restrições baseadas em contexto (CBR) acrescentam uma camada adicional de segurança, limitando quais redes, serviços e pontos de extremidade podem acessar seu bucket de backup. Mesmo que as credenciais sejam comprometidas, o acesso é negado, a menos que a solicitação seja originada de um contexto aprovado.

Planeje suas regras de acesso

Antes de configurar o CBR, identifique o seguinte:

  • Endereços IP ou sub-redes do servidor de backup: Os intervalos de rede onde seu software de backup é executado
  • Acesso a endpoints privados ou públicos: Prefira endpoints privados para cargas de trabalho de produção
  • Acesso de serviço a serviço: Se outros serviços do site IBM Cloud precisam de acesso

Criar uma zona de rede

Uma zona de rede define as redes de origem permitidas para acesso.

  1. Navegue até Restrições baseadas em contexto no console IBM Cloud.
  2. Clique em Criar zona.
  3. Digite um nome descritivo (por exemplo, backup-infrastructure-zone).
  4. Adicionar fontes de rede permitidas.
    1. Endereços IP: Adicione os IPs de seu servidor de backup (por exemplo, 10.240.0.0/24).
    2. VPC: Selecione sua VPC se os servidores de backup forem executados em IBM Cloud.
    3. Referências de serviço: Adicione todos os serviços IBM Cloud que precisam de acesso.
  5. Clique em Criar.

Criar uma regra CBR

  1. Navegue até Regras de restrições baseadas em contexto.
  2. Clique em Criar regra.
  3. Configure a regra.
    1. Descrição: Restrict backup bucket to authorized infrastructure.
    2. Serviço: Selecione Cloud Object Storage.
    3. Escopo: Selecione sua instância Object Storage e o bucket de backup específico.
    4. Contextos: Adicione a zona de rede que você criou.
    5. Aplicação: Comece com Report-only para testar e depois mude para Enabled.
  4. Clique em Criar.

Teste suas regras de CBR completamente no modo somente de relatório antes de ativar a aplicação. Verifique os registros do site Activity Tracker para verificar se o tráfego de backup legítimo está correspondendo às regras.

Regra CBR usando a CLI

# Create a network zone
ibmcloud cbr zone-create \
  --name backup-infrastructure-zone \
  --addresses 10.240.0.0/24,10.241.0.0/24

# Create a CBR rule for the backup bucket
ibmcloud cbr rule-create \
  --description "Restrict backup bucket access" \
  --service-name cloud-object-storage \
  --resource-attributes "accountId=<account-id>,serviceName=cloud-object-storage,resource=company-backup-vault-prod" \
  --zone-id <zone-id> \
  --enforcement-mode enabled

Criar credenciais de serviço com chaves HMAC

Os produtos de backup usam as APIs do S3-compatible para se conectar ao Object Storage. Isso requer credenciais HMAC (chave de acesso e chave secreta).

Usando o console

  1. Navegue até a sua instância Object Storage no console IBM Cloud.
  2. Clique em Credenciais de serviço na navegação à esquerda.
  3. Clique em Nova credencial.
  4. Configure a credencial.
    1. Name (Nome ): Digite um nome descritivo (por exemplo, veeam-backup-credentials).
    2. Função: Selecione Writer para operações de backup (ou Manager se o produto de backup precisar gerenciar as configurações de bucket).
    3. Credencial HMAC: Alterne para On (isso é fundamental para a compatibilidade com o site S3 ).
  5. Clique em Incluir.
  6. Expanda a nova credencial para ver os detalhes.

Usando a CLI

ibmcloud resource service-key-create veeam-backup-credentials Writer \
  --instance-name my-cos-instance \
  --parameters '{"HMAC": true}'

Recuperar credenciais HMAC

Depois de criar a credencial de serviço, expanda-a para encontrar as chaves HMAC:

{
  "apikey": "...",
  "cos_hmac_keys": {
    "access_key_id": "1a2b3c4d5e6f7g8h9i0j",
    "secret_access_key": "AbCdEfGhIjKlMnOpQrStUvWxYz1234567890abcd"
  },
  "endpoints": "https://control.cloud-object-storage.cloud.ibm.com/v2/endpoints",
  "iam_apikey_description": "...",
  "resource_instance_id": "crn:v1:bluemix:public:cloud-object-storage:global:..."
}

Registre os seguintes valores para a configuração do seu produto de backup:

Valores de credenciais HMAC
Campo Descrição Exemplo
access_key_id A chave de acesso para a autenticação S3 1a2b3c4d5e6f7g8h9i0j
secret_access_key A chave secreta para autenticação S3 AbCdEfGhIjKlMnOpQrStUvWxYz...

Armazene sua chave secreta de forma segura. Ela não pode ser recuperada novamente depois que a credencial é criada.

Recuperar URLs de endpoints

Object Storage fornece vários endpoints com base na resiliência e no tipo de acesso.

Encontre seu ponto de extremidade

  1. Navegue até o seu bucket no console Object Storage.
  2. Clique na guia Configuração.
  3. Role até Endpoints para ver os endpoints disponíveis para a localização do seu bucket.

Tipos de terminal

Tipos de terminal
Tipo Descrição Caso de uso
Público Acessível pela Internet Sites de backup remoto, backup nativo da nuvem
Privado Acessível somente dentro de IBM Cloud Servidores de backup em IBM Cloud VPC
Direto Conexão de alta largura de banda para serviços IBM Cloud IBM Cloud integrações de serviços

URLs de endpoints comuns

Pontos finais regionais (exemplo do Sul dos EUA):

Pontos finais regionais do Sul dos EUA
Tipo URL de terminal
Público s3.us-south.cloud-object-storage.appdomain.cloud
Privado s3.private.us-south.cloud-object-storage.appdomain.cloud
Direto s3.direct.us-south.cloud-object-storage.appdomain.cloud

Pontos finais entre regiões (exemplo dos EUA):

Pontos de extremidade entre regiões dos EUA
Tipo URL de terminal
Público s3.us.cloud-object-storage.appdomain.cloud
Privado s3.private.us.cloud-object-storage.appdomain.cloud
Direto s3.direct.us.cloud-object-storage.appdomain.cloud

Para obter uma lista completa de pontos de extremidade, consulte Pontos de extremidade e locais de armazenamento.

Configure seu produto de backup

Use as informações coletadas para configurar o repositório de armazenamento de objetos do seu produto de backup.

Valores de configuração necessários

Reúna as seguintes informações antes de configurar seu produto de backup:

Parâmetros de configuração
Parâmetro Valor Onde encontrar
Chave de acesso Seu ID de chave de acesso HMAC Credenciais de serviço
Chave Secreta Sua chave de acesso secreta HMAC Credenciais de serviço
Nome do depósito O nome do seu bucket de backup Lista de itens no console Object Storage
URL de terminal Ponto final regional ou entre regiões Guia de configuração do bucket
Região O código da região (por exemplo, us-south) Guia de configuração do bucket

IBM Storage Defender Proteção de dados

IBM Storage Defender O Data Protect oferece suporte ao armazenamento em nuvem e ao arquivamento em S3-compatible, incluindo Object Storage. O processo de configuração envolve o registro de um alvo externo S3 e a criação de políticas de proteção.

Para obter etapas detalhadas de configuração, consulte o IBM Storage Defender Redbook, que abrange as versões do Data Protect 7.1.1 e posteriores.

Registre um alvo externo S3

  1. Faça login na interface de gerenciamento do IBM Storage Defender Data Protect.
  2. Navegue até System Configuration (Configuração do sistema ) > External Storage (Armazenamento externo ).
  3. Clique em Add External Target (Adicionar alvo externo ).
  4. Selecione Cloud (Nuvem ) como o tipo de destino e, em seguida, selecione S3 Compatible Storage (Armazenamento compatível com ).
  5. Configure a conexão S3.
    1. Name (Nome ): Digite um nome descritivo (por exemplo, ibm-cos-backup-vault).
    2. Endpoint URL: Digite seu endpoint Object Storage (por exemplo, https://s3.us-south.cloud-object-storage.appdomain.cloud).
    3. Chave de acesso: Digite seu HMAC access_key_id.
    4. Chave secreta: Digite seu HMAC secret_access_key.
    5. Nome do Bucket: Digite o nome do seu bucket de backup.
  6. Clique em Testar conexão para validar a configuração
  7. Clique em Save (Salvar ) para registrar o alvo externo

Crie uma política de proteção para o arquivamento em S3

  1. Navegue até Proteção > Políticas.
  2. Crie ou edite uma política de proteção.
  3. Na configuração da política, ative o Cloud Tiering ou o Cloud Archive.
  4. Selecione o alvo externo S3 que você registrou.
  5. Configure as regras de retenção e de classificação por níveis, conforme necessário.
  6. Salve a política e atribua-a às suas cargas de trabalho de backup.

O Data Protect suporta o uso do servidor IBM Storage Protect como uma interface S3. Se você tiver uma infraestrutura existente do Storage Protect, poderá aproveitá-la como um destino S3 para clusters do Data Protect.

Veeam Backup & Replication

O Veeam Backup & Replication suporta Object Storage como um destino de storage de objeto S3-compatible. Use o assistente New Object Storage Repository para adicionar o bucket Object Storage.

Para obter a documentação completa, consulte Adição de S3 compatível com Object Storage no Veeam Help Center.

Etapa 1: Ativar o assistente

  1. Abra o console do Veeam Backup & Replication.
  2. Navegue até a visualização Infraestrutura de backup.
  3. No painel de inventário, clique com o botão direito do mouse em Backup Repositories.
  4. Selecione Add Backup Repository (Adicionar repositório de backup ).
  5. Na caixa de diálogo Adicionar repositório de backup, selecione Object Storage > S3 Compatible > S3 Compatible.

Etapa 2: Especificar o nome

  1. No campo Name (Nome ), digite um nome descritivo para o repositório (por exemplo, IBM-COS-Backup-Vault).
  2. Opcionalmente, insira uma Descrição.
  3. Selecione Limitar tarefas simultâneas a N se quiser limitar as operações paralelas.
  4. Clique em Avançar.

Etapa 3: Especificar a conta

  1. No campo Service point (Ponto de serviço ), digite o ponto de extremidade Object Storage URL (por exemplo, s3.us-south.cloud-object-storage.appdomain.cloud).
  2. No campo Region (Região ), digite o código da região (por exemplo, us-south).
  3. No menu suspenso Credentials (Credenciais ), clique em Add (Adicionar ) para criar novas credenciais.
    1. No campo Chave de acesso, digite seu HMAC access_key_id.
    2. No campo Secret key (Chave secreta ), digite seu HMAC secret_access_key.
    3. Clique em OK.
  4. Selecione o modo de conexão.
    1. Direto: Os dados são transferidos diretamente para o armazenamento de objetos (recomendado para a maioria das implementações).
    2. Por meio de um servidor de gateway: Use um servidor de gateway se você tiver restrições de rede.
  5. Clique em Avançar.

Etapa 4: Especificar o bucket

  1. No menu suspenso Bucket (Compartimento ), selecione seu compartimento de backup.
  2. Clique em Browse para selecionar ou criar uma pasta dentro do bucket para os dados da Veeam.
  3. Opcionalmente, configure os limites de armazenamento:
    1. Limitar o consumo de armazenamento de objetos a: Definir uma capacidade máxima.
    2. Tornar imutáveis os backups recentes por X dias: Habilitar a proteção de imutabilidade.
  4. Clique em Avançar.

Etapa 5: Especificar o servidor de montagem

  1. Selecione o servidor de montagem a ser usado para operações de restauração.
  2. Configure a pasta do cache de gravação de recuperação instantânea.
  3. Clique em Avançar.

Etapa 6: Revisar e finalizar

  1. Revise o resumo da configuração.
  2. Clique em Finish (Concluir) para criar o repositório de armazenamento de objetos.

Para que a imutabilidade da Veeam funcione, seu bucket Object Storage deve ter o S3 Object Lock ativado. Observe que o S3 Object Lock é um recurso diferente da política de retenção Object Storage Immutable Object Storage. Consulte S3 Object Lock compatibility para obter detalhes.

Commvault

A Commvault oferece suporte a Object Storage como um destino de armazenamento em nuvem S3-compatible. Você pode configurá-lo por meio do Command Center para operações de backup e arquivamento.

Para obter a documentação completa, consulte Getting Started with IBM Cloud Object Storage e Configuration for IBM Cloud Object Storage na documentação da Commvault.

Adicionar credenciais de armazenamento em nuvem

  1. Faça login no Commvault Command Center.
  2. Navegue até Gerenciar > Segurança.
  3. Clique em Credential vault (ou Manage credentials em versões anteriores).
  4. Clique em Add para criar uma nova credencial.
  5. Configure a credencial:
    • Nome da credencial: digite um nome descritivo (por exemplo, ibm-cos-credentials).
    • Conta de usuário: Digite o endereço access_key_id de suas credenciais de serviço Object Storage.
    • Senha/chave API: Digite o endereço secret_access_key de suas credenciais de serviço Object Storage.
  6. Clique em Salvar

Ao criar credenciais de serviço no console IBM Cloud, certifique-se de que a opção Include HMAC Credential (Incluir credencial HMAC ) esteja ativada. O access_key_id e o secret_access_key são encontrados na seção cos_hmac_keys do JSON das credenciais.

Configurar o armazenamento em nuvem

  1. Na Central de Comando, navegue até Storage > Cloud.
  2. Clique em Adicionar armazenamento em nuvem.
  3. Selecione IBM Cloud Object Storage (ou S3 Compatible se IBM Cloud® Object Storage não estiver listado).
  4. Configure as definições de armazenamento:
    • Nome: Digite um nome descritivo para o armazenamento em nuvem.
    • Service host/Endpoint: Digite seu ponto de extremidade Object Storage (por exemplo, s3.us-south.cloud-object-storage.appdomain.cloud).
    • Credenciais: Selecione a credencial que você criou anteriormente.
  5. Na lista MediaAgent selecione o endereço MediaAgent que acessa o armazenamento em nuvem.
  6. Configure o DDB MediaAgent para deduplicação (pode ser o mesmo ou diferente MediaAgent ).
  7. Clique em Salvar

Adicionar um pool de armazenamento para backups

  1. Navegue até Armazenamento > Nuvem.
  2. Selecione seu IBM Cloud Object Storage.
  3. Clique em Adicionar pool de armazenamento ou definir as configurações do bucket.
  4. Selecione ou digite o nome do balde.
  5. Configure as definições de retenção e deduplicação conforme necessário.
  6. Associe o pool de armazenamento aos seus planos de backup.

Para WORM/imutabilidade com a Commvault, configure o Object Lock em seu bucket Object Storage e ative as configurações de conformidade correspondentes na configuração de armazenamento da Commvault.

Verificar a configuração

Depois de configurar seu produto de backup, verifique a configuração:

Testar operações de backup

  1. Crie um pequeno trabalho de backup de teste em seu produto de backup.
  2. Execute o backup e verifique se ele foi concluído com êxito.
  3. Verifique se os dados de backup aparecem em seu bucket Object Storage.

Verificar a imutabilidade

  1. Tentativa de excluir um objeto de backup recente diretamente no console Object Storage.
  2. A exclusão deve ser negada com um erro de política de retenção.
  3. Verifique no site Activity Tracker se a tentativa de exclusão foi registrada.

Verifique se o CBR está funcionando

  1. Verifique em Activity Tracker se há solicitações negadas de fora de suas zonas de rede aprovadas.
  2. Tente acessar a partir de uma rede não aprovada para verificar se ela está bloqueada (se for seguro fazê-lo).
  3. Revise as avaliações de regras de CBR no console IBM Cloud.

Melhores práticas

Recomendações de segurança

  • Use endpoints privados: Encaminhe o tráfego de backup pela rede privada IBM Cloud quando possível.
  • Faça a rotação das credenciais regularmente: Crie novas credenciais HMAC periodicamente e atualize seu produto de backup.
  • Monitorar com Activity Tracker: Habilite Activity Tracker para registrar todas as operações do bucket.
  • Aplique o privilégio mínimo: Conceda apenas as funções de IAM mínimas necessárias para as credenciais de backup.
  • Habilite o controle de versão: Considere ativar o controle de versão para obter mais proteção contra substituições.

Recomendações de imutabilidade

  • Alinhe a retenção com as políticas de backup: Defina uma retenção mínima para corresponder ao seu requisito de retenção de backup mais curto.
  • Planeje a conformidade: Se estiver sujeito a regulamentações (HIPAA, SEC, GDPR), defina os períodos de retenção de acordo.
  • Teste os procedimentos de recuperação: Teste regularmente se você pode restaurar a partir de backups imutáveis.

Recomendações de desempenho

  • Escolha a classe de armazenamento apropriada: Use Standard para backups ativos, Vault ou Cold Vault para arquivos.
  • Habilite a aceleração da transferência: Para backups grandes em longas distâncias, considere Aspera a transferência em alta velocidade.
  • Dimensione corretamente as conexões simultâneas: A maioria dos produtos de backup permite o ajuste de fluxos de upload simultâneos.

Próximas etapas

Agora que seu cofre de dados seguro está configurado:

  1. Configure as programações de backup: Configure seu produto de backup com programações de backup apropriadas.
  2. Configurar alertas: Configure notificações para falhas de backup ou violações de políticas.
  3. Documentar os procedimentos de recuperação: Criar runbooks para operações de restauração.
  4. Planeje a recuperação de desastres: Considere a possibilidade de replicar backups essenciais em uma região secundária.
  5. Revisar o acesso periodicamente: Audite regularmente as políticas de IAM e as regras de CBR.