Crie um cofre de dados seguro para produtos de backup
Este tutorial o orienta na criação de um cofre de dados seguro e imutável em IBM Cloud® Object Storage para uso com soluções de backup corporativo, como IBM Storage Defender Data Protect, Veeam Backup & Replication e Commvault.
Visão geral
As soluções de backup corporativo exigem um destino de armazenamento de objetos seguro e confiável que proteja os dados de backup contra exclusão acidental, ataques de ransomware e acesso não autorizado. Ao configurar o Object Storage com políticas de imutabilidade e restrições baseadas em contexto, você cria um cofre de dados reforçado que atende aos requisitos de conformidade e oferece proteção robusta aos dados.
Objetivos
- Criar um bucket Object Storage configurado para cargas de trabalho de backup
- Habilite a imutabilidade (WORM) para proteger os dados de backup contra modificação ou exclusão
- Configurar restrições baseadas em contexto para limitar o acesso a redes e serviços autorizados
- Recupere as credenciais e as informações de conexão exigidas pelo seu produto de backup
Arquitetura
A arquitetura do cofre de dados seguro consiste em:
- Object Storage bucket- O destino de armazenamento dos dados de backup
- Política de imutabilidade- proteção WORM (Write Once Read Many) que impede a modificação de dados
- Restrições baseadas em contexto- Controles de acesso baseados em rede e serviços
- Credenciais de serviço- chaves HMAC (chave de acesso e chave secreta) para acesso a S3-compatible
Antes de Iniciar
Assegure-se de que tenha os seguintes pré-requisitos em vigor:
- Uma conta IBM Cloud com um método de pagamento válido.
- Uma instância de IBM Cloud® Object Storage.
- Permissões IAM apropriadas.
- Função de gerente na instância Object Storage para criar buckets e definir políticas.
- Função de administrador na conta para configurar restrições baseadas em contexto.
- Informações de conectividade de rede de sua infraestrutura de backup (intervalos de IP, sub-redes).
- Seu produto de backup que está instalado e pronto para ser configurado ( IBM Storage Defender, Veeam ou Commvault).
Criar um bucket para dados de backup
Crie um bucket dedicado para suas cargas de trabalho de backup com classe de armazenamento e configurações apropriadas.
Usando o console
- Efetue login no console da IBM Cloud.
- Navegue até sua instância Object Storage na lista de recursos.
- Clique em Criar depósito.
- Selecione Personalizar seu balde.
- Configure as definições do bucket.
- Nome do compartimento: Digite um nome exclusivo e descritivo (por exemplo,
company-backup-vault-prod). - Resiliência: Selecione Cross Region ou Regional com base em seus requisitos.
- Localização: Escolha um local próximo à sua infraestrutura de backup.
- Classe de armazenamento: Selecione Padrão para backups acessados com frequência ou Cofre para retenção a longo prazo.
- Nome do compartimento: Digite um nome exclusivo e descritivo (por exemplo,
- Clique em Criar depósito.
Usando a CLI
ibmcloud cos bucket-create \
--bucket company-backup-vault-prod \
--ibm-service-instance-id <your-cos-instance-crn> \
--region us-south \
--class standard
Você pode encontrar o CRN da sua instância IBM Cloud Object Storage no console IBM Cloud na seção Credenciais de serviço da sua instância Object Storage.
Configurar a imutabilidade (proteção WORM)
A imutabilidade ajuda a garantir que os dados de backup não possam ser modificados ou excluídos até que o período de retenção expire. Isso protege contra ransomware, exclusão acidental e pessoas internas mal-intencionadas.
A imutabilidade não pode ser desativada depois de ativada em um bucket. Planeje cuidadosamente seus períodos de retenção antes de ativar esse recurso.
Compreensão dos períodos de retenção
Object Storage a imutabilidade usa três configurações de período de retenção:
| Configuração | Descrição |
|---|---|
| Retenção mínima | O menor tempo que um objeto deve ser retido. Os objetos não podem ser excluídos antes que esse período expire. |
| Retenção padrão | Aplicado a objetos quando nenhum período de retenção é especificado durante o upload. |
| Retenção máxima | O período de retenção mais longo que pode ser definido em qualquer objeto no bucket. |
Habilite a imutabilidade usando o console
- Navegue até o seu bucket de backup no console Object Storage.
- Clique na guia Configuração.
- Role até Immutable Object Storage e clique em Add retention policy (Adicionar política de retenção ).
- Configure os períodos de retenção.
- Período mínimo de retenção: Defina com base em seu requisito de retenção de backup mais curto (por exemplo, 7 dias).
- Período de retenção padrão: Defina como sua retenção de backup padrão (por exemplo, 30 dias).
- Período máximo de retenção: Defina como seu requisito de retenção mais longo (por exemplo, 365 dias ou 7 anos para conformidade).
- Clique em Salvar.
Habilite a imutabilidade usando a CLI
ibmcloud cos bucket-protection-configuration-put \
--bucket company-backup-vault-prod \
--protection-configuration '{
"status": "Retention",
"minimum_retention": {"days": 7},
"default_retention": {"days": 30},
"maximum_retention": {"days": 365}
}'
Configurar restrições baseadas em contexto
As restrições baseadas em contexto (CBR) acrescentam uma camada adicional de segurança, limitando quais redes, serviços e pontos de extremidade podem acessar seu bucket de backup. Mesmo que as credenciais sejam comprometidas, o acesso é negado, a menos que a solicitação seja originada de um contexto aprovado.
Planeje suas regras de acesso
Antes de configurar o CBR, identifique o seguinte:
- Endereços IP ou sub-redes do servidor de backup: Os intervalos de rede onde seu software de backup é executado
- Acesso a endpoints privados ou públicos: Prefira endpoints privados para cargas de trabalho de produção
- Acesso de serviço a serviço: Se outros serviços do site IBM Cloud precisam de acesso
Criar uma zona de rede
Uma zona de rede define as redes de origem permitidas para acesso.
- Navegue até Restrições baseadas em contexto no console IBM Cloud.
- Clique em Criar zona.
- Digite um nome descritivo (por exemplo,
backup-infrastructure-zone). - Adicionar fontes de rede permitidas.
- Endereços IP: Adicione os IPs de seu servidor de backup (por exemplo,
10.240.0.0/24). - VPC: Selecione sua VPC se os servidores de backup forem executados em IBM Cloud.
- Referências de serviço: Adicione todos os serviços IBM Cloud que precisam de acesso.
- Endereços IP: Adicione os IPs de seu servidor de backup (por exemplo,
- Clique em Criar.
Criar uma regra CBR
- Navegue até Regras de restrições baseadas em contexto.
- Clique em Criar regra.
- Configure a regra.
- Descrição:
Restrict backup bucket to authorized infrastructure. - Serviço: Selecione Cloud Object Storage.
- Escopo: Selecione sua instância Object Storage e o bucket de backup específico.
- Contextos: Adicione a zona de rede que você criou.
- Aplicação: Comece com Report-only para testar e depois mude para Enabled.
- Descrição:
- Clique em Criar.
Teste suas regras de CBR completamente no modo somente de relatório antes de ativar a aplicação. Verifique os registros do site Activity Tracker para verificar se o tráfego de backup legítimo está correspondendo às regras.
Regra CBR usando a CLI
# Create a network zone
ibmcloud cbr zone-create \
--name backup-infrastructure-zone \
--addresses 10.240.0.0/24,10.241.0.0/24
# Create a CBR rule for the backup bucket
ibmcloud cbr rule-create \
--description "Restrict backup bucket access" \
--service-name cloud-object-storage \
--resource-attributes "accountId=<account-id>,serviceName=cloud-object-storage,resource=company-backup-vault-prod" \
--zone-id <zone-id> \
--enforcement-mode enabled
Criar credenciais de serviço com chaves HMAC
Os produtos de backup usam as APIs do S3-compatible para se conectar ao Object Storage. Isso requer credenciais HMAC (chave de acesso e chave secreta).
Usando o console
- Navegue até a sua instância Object Storage no console IBM Cloud.
- Clique em Credenciais de serviço na navegação à esquerda.
- Clique em Nova credencial.
- Configure a credencial.
- Name (Nome ): Digite um nome descritivo (por exemplo,
veeam-backup-credentials). - Função: Selecione Writer para operações de backup (ou Manager se o produto de backup precisar gerenciar as configurações de bucket).
- Credencial HMAC: Alterne para On (isso é fundamental para a compatibilidade com o site S3 ).
- Name (Nome ): Digite um nome descritivo (por exemplo,
- Clique em Incluir.
- Expanda a nova credencial para ver os detalhes.
Usando a CLI
ibmcloud resource service-key-create veeam-backup-credentials Writer \
--instance-name my-cos-instance \
--parameters '{"HMAC": true}'
Recuperar credenciais HMAC
Depois de criar a credencial de serviço, expanda-a para encontrar as chaves HMAC:
{
"apikey": "...",
"cos_hmac_keys": {
"access_key_id": "1a2b3c4d5e6f7g8h9i0j",
"secret_access_key": "AbCdEfGhIjKlMnOpQrStUvWxYz1234567890abcd"
},
"endpoints": "https://control.cloud-object-storage.cloud.ibm.com/v2/endpoints",
"iam_apikey_description": "...",
"resource_instance_id": "crn:v1:bluemix:public:cloud-object-storage:global:..."
}
Registre os seguintes valores para a configuração do seu produto de backup:
| Campo | Descrição | Exemplo |
|---|---|---|
access_key_id |
A chave de acesso para a autenticação S3 | 1a2b3c4d5e6f7g8h9i0j |
secret_access_key |
A chave secreta para autenticação S3 | AbCdEfGhIjKlMnOpQrStUvWxYz... |
Armazene sua chave secreta de forma segura. Ela não pode ser recuperada novamente depois que a credencial é criada.
Recuperar URLs de endpoints
Object Storage fornece vários endpoints com base na resiliência e no tipo de acesso.
Encontre seu ponto de extremidade
- Navegue até o seu bucket no console Object Storage.
- Clique na guia Configuração.
- Role até Endpoints para ver os endpoints disponíveis para a localização do seu bucket.
Tipos de terminal
| Tipo | Descrição | Caso de uso |
|---|---|---|
| Público | Acessível pela Internet | Sites de backup remoto, backup nativo da nuvem |
| Privado | Acessível somente dentro de IBM Cloud | Servidores de backup em IBM Cloud VPC |
| Direto | Conexão de alta largura de banda para serviços IBM Cloud | IBM Cloud integrações de serviços |
URLs de endpoints comuns
Pontos finais regionais (exemplo do Sul dos EUA):
| Tipo | URL de terminal |
|---|---|
| Público | s3.us-south.cloud-object-storage.appdomain.cloud |
| Privado | s3.private.us-south.cloud-object-storage.appdomain.cloud |
| Direto | s3.direct.us-south.cloud-object-storage.appdomain.cloud |
Pontos finais entre regiões (exemplo dos EUA):
| Tipo | URL de terminal |
|---|---|
| Público | s3.us.cloud-object-storage.appdomain.cloud |
| Privado | s3.private.us.cloud-object-storage.appdomain.cloud |
| Direto | s3.direct.us.cloud-object-storage.appdomain.cloud |
Para obter uma lista completa de pontos de extremidade, consulte Pontos de extremidade e locais de armazenamento.
Configure seu produto de backup
Use as informações coletadas para configurar o repositório de armazenamento de objetos do seu produto de backup.
Valores de configuração necessários
Reúna as seguintes informações antes de configurar seu produto de backup:
| Parâmetro | Valor | Onde encontrar |
|---|---|---|
| Chave de acesso | Seu ID de chave de acesso HMAC | Credenciais de serviço |
| Chave Secreta | Sua chave de acesso secreta HMAC | Credenciais de serviço |
| Nome do depósito | O nome do seu bucket de backup | Lista de itens no console Object Storage |
| URL de terminal | Ponto final regional ou entre regiões | Guia de configuração do bucket |
| Região | O código da região (por exemplo, us-south) |
Guia de configuração do bucket |
IBM Storage Defender Proteção de dados
IBM Storage Defender O Data Protect oferece suporte ao armazenamento em nuvem e ao arquivamento em S3-compatible, incluindo Object Storage. O processo de configuração envolve o registro de um alvo externo S3 e a criação de políticas de proteção.
Para obter etapas detalhadas de configuração, consulte o IBM Storage Defender Redbook, que abrange as versões do Data Protect 7.1.1 e posteriores.
Registre um alvo externo S3
- Faça login na interface de gerenciamento do IBM Storage Defender Data Protect.
- Navegue até System Configuration (Configuração do sistema ) > External Storage (Armazenamento externo ).
- Clique em Add External Target (Adicionar alvo externo ).
- Selecione Cloud (Nuvem ) como o tipo de destino e, em seguida, selecione S3 Compatible Storage (Armazenamento compatível com ).
- Configure a conexão S3.
- Name (Nome ): Digite um nome descritivo (por exemplo,
ibm-cos-backup-vault). - Endpoint URL: Digite seu endpoint Object Storage (por exemplo,
https://s3.us-south.cloud-object-storage.appdomain.cloud). - Chave de acesso: Digite seu HMAC
access_key_id. - Chave secreta: Digite seu HMAC
secret_access_key. - Nome do Bucket: Digite o nome do seu bucket de backup.
- Name (Nome ): Digite um nome descritivo (por exemplo,
- Clique em Testar conexão para validar a configuração
- Clique em Save (Salvar ) para registrar o alvo externo
Crie uma política de proteção para o arquivamento em S3
- Navegue até Proteção > Políticas.
- Crie ou edite uma política de proteção.
- Na configuração da política, ative o Cloud Tiering ou o Cloud Archive.
- Selecione o alvo externo S3 que você registrou.
- Configure as regras de retenção e de classificação por níveis, conforme necessário.
- Salve a política e atribua-a às suas cargas de trabalho de backup.
O Data Protect suporta o uso do servidor IBM Storage Protect como uma interface S3. Se você tiver uma infraestrutura existente do Storage Protect, poderá aproveitá-la como um destino S3 para clusters do Data Protect.
Veeam Backup & Replication
O Veeam Backup & Replication suporta Object Storage como um destino de storage de objeto S3-compatible. Use o assistente New Object Storage Repository para adicionar o bucket Object Storage.
Para obter a documentação completa, consulte Adição de S3 compatível com Object Storage no Veeam Help Center.
Etapa 1: Ativar o assistente
- Abra o console do Veeam Backup & Replication.
- Navegue até a visualização Infraestrutura de backup.
- No painel de inventário, clique com o botão direito do mouse em Backup Repositories.
- Selecione Add Backup Repository (Adicionar repositório de backup ).
- Na caixa de diálogo Adicionar repositório de backup, selecione Object Storage > S3 Compatible > S3 Compatible.
Etapa 2: Especificar o nome
- No campo Name (Nome ), digite um nome descritivo para o repositório (por exemplo,
IBM-COS-Backup-Vault). - Opcionalmente, insira uma Descrição.
- Selecione Limitar tarefas simultâneas a N se quiser limitar as operações paralelas.
- Clique em Avançar.
Etapa 3: Especificar a conta
- No campo Service point (Ponto de serviço ), digite o ponto de extremidade Object Storage URL (por exemplo,
s3.us-south.cloud-object-storage.appdomain.cloud). - No campo Region (Região ), digite o código da região (por exemplo,
us-south). - No menu suspenso Credentials (Credenciais ), clique em Add (Adicionar ) para criar novas credenciais.
- No campo Chave de acesso, digite seu HMAC
access_key_id. - No campo Secret key (Chave secreta ), digite seu HMAC
secret_access_key. - Clique em OK.
- No campo Chave de acesso, digite seu HMAC
- Selecione o modo de conexão.
- Direto: Os dados são transferidos diretamente para o armazenamento de objetos (recomendado para a maioria das implementações).
- Por meio de um servidor de gateway: Use um servidor de gateway se você tiver restrições de rede.
- Clique em Avançar.
Etapa 4: Especificar o bucket
- No menu suspenso Bucket (Compartimento ), selecione seu compartimento de backup.
- Clique em Browse para selecionar ou criar uma pasta dentro do bucket para os dados da Veeam.
- Opcionalmente, configure os limites de armazenamento:
- Limitar o consumo de armazenamento de objetos a: Definir uma capacidade máxima.
- Tornar imutáveis os backups recentes por X dias: Habilitar a proteção de imutabilidade.
- Clique em Avançar.
Etapa 5: Especificar o servidor de montagem
- Selecione o servidor de montagem a ser usado para operações de restauração.
- Configure a pasta do cache de gravação de recuperação instantânea.
- Clique em Avançar.
Etapa 6: Revisar e finalizar
- Revise o resumo da configuração.
- Clique em Finish (Concluir) para criar o repositório de armazenamento de objetos.
Para que a imutabilidade da Veeam funcione, seu bucket Object Storage deve ter o S3 Object Lock ativado. Observe que o S3 Object Lock é um recurso diferente da política de retenção Object Storage Immutable Object Storage. Consulte S3 Object Lock compatibility para obter detalhes.
Commvault
A Commvault oferece suporte a Object Storage como um destino de armazenamento em nuvem S3-compatible. Você pode configurá-lo por meio do Command Center para operações de backup e arquivamento.
Para obter a documentação completa, consulte Getting Started with IBM Cloud Object Storage e Configuration for IBM Cloud Object Storage na documentação da Commvault.
Adicionar credenciais de armazenamento em nuvem
- Faça login no Commvault Command Center.
- Navegue até Gerenciar > Segurança.
- Clique em Credential vault (ou Manage credentials em versões anteriores).
- Clique em Add para criar uma nova credencial.
- Configure a credencial:
- Nome da credencial: digite um nome descritivo (por exemplo,
ibm-cos-credentials). - Conta de usuário: Digite o endereço
access_key_idde suas credenciais de serviço Object Storage. - Senha/chave API: Digite o endereço
secret_access_keyde suas credenciais de serviço Object Storage.
- Nome da credencial: digite um nome descritivo (por exemplo,
- Clique em Salvar
Ao criar credenciais de serviço no console IBM Cloud, certifique-se de que a opção Include HMAC Credential (Incluir credencial HMAC ) esteja ativada. O access_key_id e o secret_access_key são encontrados
na seção cos_hmac_keys do JSON das credenciais.
Configurar o armazenamento em nuvem
- Na Central de Comando, navegue até Storage > Cloud.
- Clique em Adicionar armazenamento em nuvem.
- Selecione IBM Cloud Object Storage (ou S3 Compatible se IBM Cloud® Object Storage não estiver listado).
- Configure as definições de armazenamento:
- Nome: Digite um nome descritivo para o armazenamento em nuvem.
- Service host/Endpoint: Digite seu ponto de extremidade Object Storage (por exemplo,
s3.us-south.cloud-object-storage.appdomain.cloud). - Credenciais: Selecione a credencial que você criou anteriormente.
- Na lista MediaAgent selecione o endereço MediaAgent que acessa o armazenamento em nuvem.
- Configure o DDB MediaAgent para deduplicação (pode ser o mesmo ou diferente MediaAgent ).
- Clique em Salvar
Adicionar um pool de armazenamento para backups
- Navegue até Armazenamento > Nuvem.
- Selecione seu IBM Cloud Object Storage.
- Clique em Adicionar pool de armazenamento ou definir as configurações do bucket.
- Selecione ou digite o nome do balde.
- Configure as definições de retenção e deduplicação conforme necessário.
- Associe o pool de armazenamento aos seus planos de backup.
Para WORM/imutabilidade com a Commvault, configure o Object Lock em seu bucket Object Storage e ative as configurações de conformidade correspondentes na configuração de armazenamento da Commvault.
Verificar a configuração
Depois de configurar seu produto de backup, verifique a configuração:
Testar operações de backup
- Crie um pequeno trabalho de backup de teste em seu produto de backup.
- Execute o backup e verifique se ele foi concluído com êxito.
- Verifique se os dados de backup aparecem em seu bucket Object Storage.
Verificar a imutabilidade
- Tentativa de excluir um objeto de backup recente diretamente no console Object Storage.
- A exclusão deve ser negada com um erro de política de retenção.
- Verifique no site Activity Tracker se a tentativa de exclusão foi registrada.
Verifique se o CBR está funcionando
- Verifique em Activity Tracker se há solicitações negadas de fora de suas zonas de rede aprovadas.
- Tente acessar a partir de uma rede não aprovada para verificar se ela está bloqueada (se for seguro fazê-lo).
- Revise as avaliações de regras de CBR no console IBM Cloud.
Melhores práticas
Recomendações de segurança
- Use endpoints privados: Encaminhe o tráfego de backup pela rede privada IBM Cloud quando possível.
- Faça a rotação das credenciais regularmente: Crie novas credenciais HMAC periodicamente e atualize seu produto de backup.
- Monitorar com Activity Tracker: Habilite Activity Tracker para registrar todas as operações do bucket.
- Aplique o privilégio mínimo: Conceda apenas as funções de IAM mínimas necessárias para as credenciais de backup.
- Habilite o controle de versão: Considere ativar o controle de versão para obter mais proteção contra substituições.
Recomendações de imutabilidade
- Alinhe a retenção com as políticas de backup: Defina uma retenção mínima para corresponder ao seu requisito de retenção de backup mais curto.
- Planeje a conformidade: Se estiver sujeito a regulamentações (HIPAA, SEC, GDPR), defina os períodos de retenção de acordo.
- Teste os procedimentos de recuperação: Teste regularmente se você pode restaurar a partir de backups imutáveis.
Recomendações de desempenho
- Escolha a classe de armazenamento apropriada: Use Standard para backups ativos, Vault ou Cold Vault para arquivos.
- Habilite a aceleração da transferência: Para backups grandes em longas distâncias, considere Aspera a transferência em alta velocidade.
- Dimensione corretamente as conexões simultâneas: A maioria dos produtos de backup permite o ajuste de fluxos de upload simultâneos.
Próximas etapas
Agora que seu cofre de dados seguro está configurado:
- Configure as programações de backup: Configure seu produto de backup com programações de backup apropriadas.
- Configurar alertas: Configure notificações para falhas de backup ou violações de políticas.
- Documentar os procedimentos de recuperação: Criar runbooks para operações de restauração.
- Planeje a recuperação de desastres: Considere a possibilidade de replicar backups essenciais em uma região secundária.
- Revisar o acesso periodicamente: Audite regularmente as políticas de IAM e as regras de CBR.