为备份产品创建安全的数据保险库
本教程将指导您在 IBM Cloud® Object Storage 中创建安全、不可变的数据保险库,以便与企业备份解决方案(如 IBM Storage Defender Data Protect、Veeam Backup & Replication 和 Commvault)配合使用。
概述
企业备份解决方案需要一个安全可靠的对象存储目标,以保护备份数据免遭意外删除、勒索软件攻击和未经授权的访问。 通过在 Object Storage 上配置不变性策略和基于上下文的限制,您可以创建一个加固的数据保险库,以满足合规性要求并提供稳健的数据保护。
目标
- 创建一个为备份工作负载配置的 Object Storage 存储桶
- 启用不变性 (WORM),保护备份数据不被修改或删除
- 配置基于上下文的限制,以限制对授权网络和服务的访问
- 检索备份产品所需的凭证和连接信息
体系结构
安全数据存储库架构包括
- Object Storage bucket- 备份数据的存储目标
- 不变性策略- WORM(一次写入多次读取)保护,防止数据被修改
- 基于上下文的限制- 基于网络和服务的访问控制
- 服务凭证- 用于 S3-compatible 访问的 HMAC 密钥(访问密钥和保密密钥
准备工作
确保满足以下先决条件:
- IBM Cloud 账户和有效的付款方式。
- 的一个实例 IBM Cloud® Object Storage.
- 适当的 IAM 权限。
- Object Storage 实例上的管理器角色,以创建存储桶和设置策略。
- 账户上的管理员角色,以配置基于上下文的限制。
- 备份基础设施的网络连接信息(IP 范围、子网)。
- 已安装并准备配置的备份产品( IBM Storage Defender、Veeam 或 Commvault)。
创建备份数据桶
使用适当的存储类别和设置为备份工作负载创建专用存储桶。
使用控制台
- 登录 IBM Cloud 控制台。
- 从资源列表导航到 Object Storage 实例。
- 单击创建存储区。
- 选择自定义水桶。
- 配置水桶设置。
- 桶名:输入唯一的描述性名称(例如
company-backup-vault-prod)。 - 弹性:根据您的要求选择跨地区或地区。
- 地点:选择靠近备份基础设施的地点。
- 存储类别:为频繁访问的备份选择“标准”,为长期保留的备份选择“保险库”。
- 桶名:输入唯一的描述性名称(例如
- 单击创建存储区。
使用 CLI
ibmcloud cos bucket-create \
--bucket company-backup-vault-prod \
--ibm-service-instance-id <your-cos-instance-crn> \
--region us-south \
--class standard
您可以在 IBM Cloud 控制台的 Object Storage 实例的服务凭据部分找到您的 IBM Cloud Object Storage 实例 CRN。
配置不变性(WORM 保护)
不变性有助于确保备份数据在保留期到期前不会被修改或删除。 这可以防止勒索软件、意外删除和恶意内部人员。
一旦在水桶上启用了不变性,就不能再禁用。 启用此功能前,请仔细规划保留时间。
了解保留期
Object Storage 不变性使用三种保留期设置:
| 设置 | 描述 |
|---|---|
| 最低保留率 | 物体必须保留的最短时间。 在此期限到期之前,不能删除对象。 |
| 默认保留 | 适用于在上传过程中没有指定保留期的对象。 |
| 最大保留时间 | 可为存储桶中任何对象设置的最长保留时间。 |
使用控制台启用不变性
- 在 Object Storage 控制台中导航到备份桶。
- 单击配置选项卡。
- 滚动到不可变 Object Storage,然后单击添加保留策略。
- 配置保留期。
- 最短保留期:根据最短备份保留要求设置(例如 7 天)。
- 默认保留期:设置为标准备份保留期(例如 30 天)。
- 最长保留期:设置为最长保留要求(例如,365 天或 7 年,以符合规定)。
- 单击保存。
使用 CLI 启用不变性
ibmcloud cos bucket-protection-configuration-put \
--bucket company-backup-vault-prod \
--protection-configuration '{
"status": "Retention",
"minimum_retention": {"days": 7},
"default_retention": {"days": 30},
"maximum_retention": {"days": 365}
}'
配置基于上下文的限制
基于上下文的限制(CBR)通过限制哪些网络、服务和端点可以访问备份桶,增加了一层安全性。 即使凭据被泄露,也会拒绝访问,除非请求来自经批准的环境。
规划访问规则
在配置 CBR 之前,请确定以下内容:
- 备份服务器 IP 地址或子网:备份软件运行所在的网络范围
- 专用或公共端点访问:生产工作负载首选专用端点
- 服务对服务的访问:其他 IBM Cloud 服务是否需要访问
创建网络区域
网络区域定义了允许访问的源网络。
- 导航至 IBM Cloud 控制台中的 基于上下文的限制。
- 单击创建区域。
- 输入一个描述性名称(例如
backup-infrastructure-zone)。 - 添加允许的网络源。
- IP 地址:添加备份服务器 IP 地址(例如
10.240.0.0/24)。 - VPC:如果备份服务器在 IBM Cloud 中运行,请选择您的 VPC。
- 服务引用:添加任何需要访问的 IBM Cloud 服务。
- IP 地址:添加备份服务器 IP 地址(例如
- 单击创建。
创建 CBR 规则
- 导航至 基于上下文的限制规则。
- 单击创建规则。
- 配置规则。
- 说明:
Restrict backup bucket to authorized infrastructure。 - 服务:选择 Cloud Object Storage.
- 范围:选择 Object Storage 实例和特定备份桶。
- 上下文:添加创建的网络区域。
- 执行:开始时只测试报告,然后切换到启用。
- 说明:
- 单击创建。
在启用强制执行之前,在纯报告模式下彻底测试 CBR 规则。 检查 Activity Tracker 日志,验证合法备份流量是否符合规则。
使用 CLI 查看 CBR 规则
# Create a network zone
ibmcloud cbr zone-create \
--name backup-infrastructure-zone \
--addresses 10.240.0.0/24,10.241.0.0/24
# Create a CBR rule for the backup bucket
ibmcloud cbr rule-create \
--description "Restrict backup bucket access" \
--service-name cloud-object-storage \
--resource-attributes "accountId=<account-id>,serviceName=cloud-object-storage,resource=company-backup-vault-prod" \
--zone-id <zone-id> \
--enforcement-mode enabled
使用 HMAC 密钥创建服务证书
备份产品使用 S3-compatible API 连接到 Object Storage。 这需要 HMAC 凭证(访问密钥和保密密钥)。
使用控制台
- 在 IBM Cloud 控制台中导航到 Object Storage 实例。
- 单击左侧导航中的服务证书。
- 单击新建凭证。
- 配置证书。
- 名称:输入描述性名称(例如
veeam-backup-credentials)。 - 角色:为备份操作选择“写入器”(如果备份产品需要管理数据桶设置,则选择 " 管理器 ")。
- HMAC 凭证:切换为打开 (这对 S3 兼容性至关重要)。
- 名称:输入描述性名称(例如
- 单击添加。
- 展开新凭证查看详细信息。
使用 CLI
ibmcloud resource service-key-create veeam-backup-credentials Writer \
--instance-name my-cos-instance \
--parameters '{"HMAC": true}'
读取 HMAC 证书
创建服务凭证后,展开它以找到 HMAC 密钥:
{
"apikey": "...",
"cos_hmac_keys": {
"access_key_id": "1a2b3c4d5e6f7g8h9i0j",
"secret_access_key": "AbCdEfGhIjKlMnOpQrStUvWxYz1234567890abcd"
},
"endpoints": "https://control.cloud-object-storage.cloud.ibm.com/v2/endpoints",
"iam_apikey_description": "...",
"resource_instance_id": "crn:v1:bluemix:public:cloud-object-storage:global:..."
}
记录备份产品配置的以下值:
| 字段 | 描述 | 示例 |
|---|---|---|
access_key_id |
用于 S3 身份验证的访问密钥 | 1a2b3c4d5e6f7g8h9i0j |
secret_access_key |
用于 S3 身份验证的密钥 | AbCdEfGhIjKlMnOpQrStUvWxYz... |
安全存储密匙。 创建证书后,就无法再次检索。
读取端点 URL
Object Storage 根据弹性和访问类型提供多个端点。
查找终端
- 导航至 Object Storage 控制台中的水桶。
- 单击配置选项卡。
- 滚动到“端点”,查看水桶所在位置的可用端点。
端点类型
| 类型 | 描述 | 用例 |
|---|---|---|
| public | 可通过互联网访问 | 远程备份站点、云原生备份 |
| private | 只能在 IBM Cloud | IBM Cloud VPC 中的备份服务器 |
| 直接 | IBM Cloud 服务的高带宽连接 | IBM Cloud 服务集成 |
常用端点 URL
地区终点(以美国南部为例):
| 类型 | 端点 URL |
|---|---|
| 公用 | s3.us-south.cloud-object-storage.appdomain.cloud |
| 专用 | s3.private.us-south.cloud-object-storage.appdomain.cloud |
| 直接 | s3.direct.us-south.cloud-object-storage.appdomain.cloud |
跨地区终点(以美国为例):
| 类型 | 端点 URL |
|---|---|
| 公用 | s3.us.cloud-object-storage.appdomain.cloud |
| 专用 | s3.private.us.cloud-object-storage.appdomain.cloud |
| 直接 | s3.direct.us.cloud-object-storage.appdomain.cloud |
有关端点的完整列表,请参阅 端点和存储位置。
配置备份产品
使用收集到的信息配置备份产品的对象存储库。
所需配置值
在配置备份产品之前,请收集以下信息:
| 参数 | 值 | 在哪里可以找到 |
|---|---|---|
| 访问密钥 | 您的 HMAC 访问密钥 ID | 服务凭证 |
| 密钥 | 您的 HMAC 秘密访问密钥 | 服务凭证 |
| 存储区名称 | 您的备份桶名称 | Object Storage 控制台中的遗愿清单 |
| 端点 URL | 区域或跨区域终点 | 水桶配置选项卡 |
| 区域 | 地区代码(例如 us-south) |
水桶配置选项卡 |
IBM Storage Defender 数据保护
IBM Storage Defender Data Protect 支持云分层和归档至 S3-compatible 存储,包括 Object Storage。 配置过程包括注册外部 S3 目标和创建保护策略。
有关详细配置步骤,请参阅 IBM Storage Defender 红皮书,其中涵盖 Data Protect 7.1.1 及更高版本。
注册 S3 外部目标
- 登录 IBM Storage Defender Data Protect 管理界面。
- 导航至系统配置 > 外部存储。
- 单击添加外部目标。
- 选择云作为目标类型,然后选择 S3 兼容存储。
- 配置 S3 连接。
- 名称:输入描述性名称(例如
ibm-cos-backup-vault)。 - 终点 URL:输入 Object Storage 端点(例如
https://s3.us-south.cloud-object-storage.appdomain.cloud)。 - 访问密钥:输入您的 HMAC
access_key_id。 - 密钥:输入您的 HMAC
secret_access_key。 - 备份桶名称:输入备份桶名称。
- 名称:输入描述性名称(例如
- 单击“测试连接”验证配置
- 单击保存注册外部目标
为 S3 存档创建保护策略
- 导航至保护 > 策略。
- 创建或编辑保护策略。
- 在策略配置中,启用云分层 或云归档。
- 选择您注册的 S3 外部目标。
- 根据需要配置保留和分层规则。
- 保存策略并将其分配给备份工作负载。
Data Protect 支持将 IBM Storage Protect 服务器用作 S3 接口。 如果您有现有的 Storage Protect 基础架构,可以将其用作 Data Protect 群集的 S3 目标。
Veeam 备份与复制
Veeam Backup & Replication 支持 Object Storage 作为 S3-compatible 对象存储目标。 使用新建 Object Storage 储藏库向导添加 Object Storage 储藏桶。
有关完整文档,请参阅 Veeam 帮助中心中的 添加 S3 兼容 Object Storage。
第 1 步:启动向导
- 打开 Veeam Backup & Replication 控制台。
- 导航至备份基础结构视图。
- 在清单窗格中,右键单击备份存储库。
- 选择添加备份存储库。
- 在添加备份存储库对话框中,选择 Object Storage > S3 Compatible > S3 Compatible。
第 2 步:指定名称
- 在“名称”字段中,输入描述性的版本库名称(例如
IBM-COS-Backup-Vault)。 - 可选择输入描述。
- 如果要限制并行操作,请选择 将并发任务限制为 N。
- 单击下一步。
步骤 3:指定账户
- 在服务点字段中,输入 Object Storage 端点 URL (例如
s3.us-south.cloud-object-storage.appdomain.cloud)。 - 在区域字段中,输入区域代码(例如
us-south)。 - 从凭证下拉菜单中,单击添加创建新凭证。
- 在访问密钥字段中,输入您的 HMAC
access_key_id。 - 在秘钥字段中,输入您的 HMAC
secret_access_key。 - 单击确定。
- 在访问密钥字段中,输入您的 HMAC
- 选择连接模式。
- 直接:数据直接传输到对象存储(建议用于大多数部署)。
- 通过网关服务器:如果有网络限制,请使用网关服务器。
- 单击下一步。
步骤 4:指定水桶
- 从“桶”下拉菜单中选择备份桶。
- 单击 “浏览” 在数据桶内为 Veeam 数据选择或创建文件夹。
- 可选择配置存储限制:
- 限制对象存储消耗量:设置最大容量。
- 使最近的备份在 X 天内不可更改:启用不可更改性保护。
- 单击下一步。
步骤 5:指定挂载服务器
- 选择用于还原操作的挂载服务器。
- 配置即时恢复写缓存文件夹。
- 单击下一步。
步骤 6:审查和完成
- 查看配置摘要。
- 单击完成创建对象存储库。
要使 Veeam 的不变性发挥作用,您的 Object Storage 桶必须启用 S3 Object Lock。 请注意,S3 Object Lock 与 Object Storage Immutable Object Storage 保留策略是不同的功能。 有关详细信息,请查看 S3 Object Lock 兼容性。
Commvault
Commvault 支持 Object Storage 作为 S3-compatible 云存储目标。 您可以通过指挥中心对其进行配置,以进行备份和存档操作。
有关完整文档,请参阅 Commvault 文档中的 IBM Cloud Object Storage 入门和 IBM Cloud Object Storage 配置。
添加云存储证书
- 登录 Commvault 命令中心。
- 导航至管理 > 安全。
- 单击凭证库 (或旧版本中的管理凭证 )。
- 单击添加创建新凭证。
- 配置证书:
- 凭证名称:输入描述性名称(例如
ibm-cos-credentials)。 - 用户账户:输入 Object Storage 服务证书中的
access_key_id。 - 密码/API 密钥:输入 Object Storage 服务证书中的
secret_access_key。
- 凭证名称:输入描述性名称(例如
- 单击保存。
在 IBM Cloud 控制台创建服务凭证时,确保已启用“包含 HMAC 凭证”选项。 access_key_id 和 secret_access_key 位于凭据 JSON 的 cos_hmac_keys 部分。
配置云存储
- 在命令中心,导航至存储 > 云。
- 单击添加云存储。
- 选择 IBM Cloud Object Storage (或 S3 Compatible (如果 IBM Cloud® Object Storage 未列出)。
- 配置存储设置:
- 名称:输入云存储的描述性名称。
- 服务主机/端点:输入 Object Storage 端点(例如
s3.us-south.cloud-object-storage.appdomain.cloud)。 - 凭证:选择之前创建的证书。
- 从 MediaAgent 列表中,选择访问云存储的 MediaAgent。
- 为重复数据删除配置 DDB MediaAgent (可以是相同或不同的 MediaAgent )。
- 单击保存。
为备份添加存储池
- 导航至存储器 > 云。
- 选择您的 IBM Cloud Object Storage。
- 单击 添加存储池 或配置水桶设置。
- 选择或输入您的水桶名称。
- 根据需要配置保留和重复数据删除设置。
- 将存储池与备份计划相关联。
要使用 Commvault 实现 WORM/不变性,请在 Object Storage 存储桶上配置对象锁,并在 Commvault 的存储配置中启用相应的合规性设置。
验证配置
配置备份产品后,请验证设置:
测试备份操作
- 在备份产品中创建一个小型测试备份任务。
- 运行备份并验证是否成功完成。
- 验证备份数据是否出现在 Object Storage 存储桶中。
验证不变性
- 尝试直接在 Object Storage 控制台中删除最近备份的对象。
- 应拒绝删除,并指出保留政策错误。
- 在 Activity Tracker 中验证是否记录了删除尝试。
验证 CBR 是否正常工作
- 检查 Activity Tracker,查看是否有来自已批准网络区域之外的被拒绝请求。
- 尝试从未获批准的网络进行访问,以验证其是否被阻止(如果安全的话)。
- 在 IBM Cloud 控制台中查看 CBR 规则评估。
最佳实践
安全建议
- 使用专用端点:尽可能通过 IBM Cloud 专用网络路由备份流量。
- 定期轮换凭证:定期创建新的 HMAC 凭证并更新备份产品。
- 使用 Activity Tracker 监控:启用 Activity Tracker,记录所有水桶操作。
- 应用最小特权:只授予备份凭证所需的最低 IAM 角色。
- 启用版本控制:考虑启用版本控制,以提供更多保护,防止覆盖。
不变性建议
- 根据备份策略调整保留时间:设置最小保留时间,以满足最短备份保留时间的要求。
- 制定合规计划:如果需要遵守相关法规(HIPAA、SEC、GDPR),请相应设置保留期限。
- 测试恢复程序:定期测试能否从不可变备份中恢复。
性能建议
- 选择适当的存储类别:活动备份使用标准,存档使用 Vault 或 Cold Vault。
- 启用传输加速:对于长距离的大量备份,可考虑使用 Aspera 高速传输。
- 调整并发连接的大小:大多数备份产品允许调整并发上传流。
后续步骤
现在,您的安全数据保险库已经配置完成:
- 设置备份计划:为备份产品配置适当的备份计划。
- 配置警报:设置备份失败或策略违规通知。
- 记录恢复程序:为恢复操作创建运行手册。
- 制定灾难恢复计划:考虑将关键备份复制到二级区域。
- 定期审查访问权限:定期审核 IAM 策略和 CBR 规则。