为备份产品创建安全的数据保险库

本教程将指导您在 IBM Cloud® Object Storage 中创建安全、不可变的数据保险库,以便与企业备份解决方案(如 IBM Storage Defender Data Protect、Veeam Backup & Replication 和 Commvault)配合使用。

概述

企业备份解决方案需要一个安全可靠的对象存储目标,以保护备份数据免遭意外删除、勒索软件攻击和未经授权的访问。 通过在 Object Storage 上配置不变性策略和基于上下文的限制,您可以创建一个加固的数据保险库,以满足合规性要求并提供稳健的数据保护。

目标

  • 创建一个为备份工作负载配置的 Object Storage 存储桶
  • 启用不变性 (WORM),保护备份数据不被修改或删除
  • 配置基于上下文的限制,以限制对授权网络和服务的访问
  • 检索备份产品所需的凭证和连接信息

体系结构

安全数据存储库架构包括

  • Object Storage bucket- 备份数据的存储目标
  • 不变性策略- WORM(一次写入多次读取)保护,防止数据被修改
  • 基于上下文的限制- 基于网络和服务的访问控制
  • 服务凭证- 用于 S3-compatible 访问的 HMAC 密钥(访问密钥和保密密钥

准备工作

确保满足以下先决条件:

  1. IBM Cloud 账户和有效的付款方式。
  2. 的一个实例 IBM Cloud® Object Storage.
  3. 适当的 IAM 权限。
    1. Object Storage 实例上的管理器角色,以创建存储桶和设置策略。
    2. 账户上的管理员角色,以配置基于上下文的限制。
  4. 备份基础设施的网络连接信息(IP 范围、子网)。
  5. 已安装并准备配置的备份产品( IBM Storage Defender、Veeam 或 Commvault)。

创建备份数据桶

使用适当的存储类别和设置为备份工作负载创建专用存储桶。

使用控制台

  1. 登录 IBM Cloud 控制台
  2. 资源列表导航到 Object Storage 实例。
  3. 单击创建存储区
  4. 选择自定义水桶
  5. 配置水桶设置。
    1. 桶名:输入唯一的描述性名称(例如 company-backup-vault-prod )。
    2. 弹性:根据您的要求选择跨地区地区
    3. 地点:选择靠近备份基础设施的地点。
    4. 存储类别:为频繁访问的备份选择“标准”,为长期保留的备份选择“保险库”。
  6. 单击创建存储区

使用 CLI

ibmcloud cos bucket-create \
  --bucket company-backup-vault-prod \
  --ibm-service-instance-id <your-cos-instance-crn> \
  --region us-south \
  --class standard

您可以在 IBM Cloud 控制台的 Object Storage 实例的服务凭据部分找到您的 IBM Cloud Object Storage 实例 CRN。

配置不变性(WORM 保护)

不变性有助于确保备份数据在保留期到期前不会被修改或删除。 这可以防止勒索软件、意外删除和恶意内部人员。

一旦在水桶上启用了不变性,就不能再禁用。 启用此功能前,请仔细规划保留时间。

了解保留期

Object Storage 不变性使用三种保留期设置:

保留期设置
设置 描述
最低保留率 物体必须保留的最短时间。 在此期限到期之前,不能删除对象。
默认保留 适用于在上传过程中没有指定保留期的对象。
最大保留时间 可为存储桶中任何对象设置的最长保留时间。

使用控制台启用不变性

  1. 在 Object Storage 控制台中导航到备份桶。
  2. 单击配置选项卡。
  3. 滚动到不可变 Object Storage,然后单击添加保留策略
  4. 配置保留期。
    1. 最短保留期:根据最短备份保留要求设置(例如 7 天)。
    2. 默认保留期:设置为标准备份保留期(例如 30 天)。
    3. 最长保留期:设置为最长保留要求(例如,365 天或 7 年,以符合规定)。
  5. 单击保存

使用 CLI 启用不变性

ibmcloud cos bucket-protection-configuration-put \
  --bucket company-backup-vault-prod \
  --protection-configuration '{
    "status": "Retention",
    "minimum_retention": {"days": 7},
    "default_retention": {"days": 30},
    "maximum_retention": {"days": 365}
  }'

配置基于上下文的限制

基于上下文的限制(CBR)通过限制哪些网络、服务和端点可以访问备份桶,增加了一层安全性。 即使凭据被泄露,也会拒绝访问,除非请求来自经批准的环境。

规划访问规则

在配置 CBR 之前,请确定以下内容:

  • 备份服务器 IP 地址或子网:备份软件运行所在的网络范围
  • 专用或公共端点访问:生产工作负载首选专用端点
  • 服务对服务的访问:其他 IBM Cloud 服务是否需要访问

创建网络区域

网络区域定义了允许访问的源网络。

  1. 导航至 IBM Cloud 控制台中的 基于上下文的限制
  2. 单击创建区域
  3. 输入一个描述性名称(例如 backup-infrastructure-zone )。
  4. 添加允许的网络源。
    1. IP 地址:添加备份服务器 IP 地址(例如 10.240.0.0/24 )。
    2. VPC:如果备份服务器在 IBM Cloud 中运行,请选择您的 VPC。
    3. 服务引用:添加任何需要访问的 IBM Cloud 服务。
  5. 单击创建

创建 CBR 规则

  1. 导航至 基于上下文的限制规则
  2. 单击创建规则
  3. 配置规则。
    1. 说明Restrict backup bucket to authorized infrastructure
    2. 服务:选择 Cloud Object Storage.
    3. 范围:选择 Object Storage 实例和特定备份桶。
    4. 上下文:添加创建的网络区域。
    5. 执行:开始时只测试报告,然后切换到启用
  4. 单击创建

在启用强制执行之前,在纯报告模式下彻底测试 CBR 规则。 检查 Activity Tracker 日志,验证合法备份流量是否符合规则。

使用 CLI 查看 CBR 规则

# Create a network zone
ibmcloud cbr zone-create \
  --name backup-infrastructure-zone \
  --addresses 10.240.0.0/24,10.241.0.0/24

# Create a CBR rule for the backup bucket
ibmcloud cbr rule-create \
  --description "Restrict backup bucket access" \
  --service-name cloud-object-storage \
  --resource-attributes "accountId=<account-id>,serviceName=cloud-object-storage,resource=company-backup-vault-prod" \
  --zone-id <zone-id> \
  --enforcement-mode enabled

使用 HMAC 密钥创建服务证书

备份产品使用 S3-compatible API 连接到 Object Storage。 这需要 HMAC 凭证(访问密钥和保密密钥)。

使用控制台

  1. IBM Cloud 控制台中导航到 Object Storage 实例。
  2. 单击左侧导航中的服务证书
  3. 单击新建凭证
  4. 配置证书。
    1. 名称:输入描述性名称(例如 veeam-backup-credentials )。
    2. 角色:为备份操作选择“写入器”(如果备份产品需要管理数据桶设置,则选择 " 管理器 ")。
    3. HMAC 凭证:切换为打开 (这对 S3 兼容性至关重要)。
  5. 单击添加
  6. 展开新凭证查看详细信息。

使用 CLI

ibmcloud resource service-key-create veeam-backup-credentials Writer \
  --instance-name my-cos-instance \
  --parameters '{"HMAC": true}'

读取 HMAC 证书

创建服务凭证后,展开它以找到 HMAC 密钥:

{
  "apikey": "...",
  "cos_hmac_keys": {
    "access_key_id": "1a2b3c4d5e6f7g8h9i0j",
    "secret_access_key": "AbCdEfGhIjKlMnOpQrStUvWxYz1234567890abcd"
  },
  "endpoints": "https://control.cloud-object-storage.cloud.ibm.com/v2/endpoints",
  "iam_apikey_description": "...",
  "resource_instance_id": "crn:v1:bluemix:public:cloud-object-storage:global:..."
}

记录备份产品配置的以下值:

HMAC 凭证值
字段 描述 示例
access_key_id 用于 S3 身份验证的访问密钥 1a2b3c4d5e6f7g8h9i0j
secret_access_key 用于 S3 身份验证的密钥 AbCdEfGhIjKlMnOpQrStUvWxYz...

安全存储密匙。 创建证书后,就无法再次检索。

读取端点 URL

Object Storage 根据弹性和访问类型提供多个端点。

查找终端

  1. 导航至 Object Storage 控制台中的水桶。
  2. 单击配置选项卡。
  3. 滚动到“端点”,查看水桶所在位置的可用端点。

端点类型

端点类型
类型 描述 用例
public 可通过互联网访问 远程备份站点、云原生备份
private 只能在 IBM Cloud IBM Cloud VPC 中的备份服务器
直接 IBM Cloud 服务的高带宽连接 IBM Cloud 服务集成

常用端点 URL

地区终点(以美国南部为例):

美国南部地区终点
类型 端点 URL
公用 s3.us-south.cloud-object-storage.appdomain.cloud
专用 s3.private.us-south.cloud-object-storage.appdomain.cloud
直接 s3.direct.us-south.cloud-object-storage.appdomain.cloud

跨地区终点(以美国为例):

美国跨地区终点
类型 端点 URL
公用 s3.us.cloud-object-storage.appdomain.cloud
专用 s3.private.us.cloud-object-storage.appdomain.cloud
直接 s3.direct.us.cloud-object-storage.appdomain.cloud

有关端点的完整列表,请参阅 端点和存储位置

配置备份产品

使用收集到的信息配置备份产品的对象存储库。

所需配置值

在配置备份产品之前,请收集以下信息:

配置参数
参数 在哪里可以找到
访问密钥 您的 HMAC 访问密钥 ID 服务凭证
密钥 您的 HMAC 秘密访问密钥 服务凭证
存储区名称 您的备份桶名称 Object Storage 控制台中的遗愿清单
端点 URL 区域或跨区域终点 水桶配置选项卡
区域 地区代码(例如 us-south) 水桶配置选项卡

IBM Storage Defender 数据保护

IBM Storage Defender Data Protect 支持云分层和归档至 S3-compatible 存储,包括 Object Storage。 配置过程包括注册外部 S3 目标和创建保护策略。

有关详细配置步骤,请参阅 IBM Storage Defender 红皮书,其中涵盖 Data Protect 7.1.1 及更高版本。

注册 S3 外部目标

  1. 登录 IBM Storage Defender Data Protect 管理界面。
  2. 导航至系统配置 > 外部存储
  3. 单击添加外部目标
  4. 选择作为目标类型,然后选择 S3 兼容存储
  5. 配置 S3 连接。
    1. 名称:输入描述性名称(例如 ibm-cos-backup-vault )。
    2. 终点 URL:输入 Object Storage 端点(例如 https://s3.us-south.cloud-object-storage.appdomain.cloud )。
    3. 访问密钥:输入您的 HMAC access_key_id
    4. 密钥:输入您的 HMAC secret_access_key
    5. 备份桶名称:输入备份桶名称。
  6. 单击“测试连接”验证配置
  7. 单击保存注册外部目标

为 S3 存档创建保护策略

  1. 导航至保护 > 策略
  2. 创建或编辑保护策略。
  3. 在策略配置中,启用云分层 或云归档
  4. 选择您注册的 S3 外部目标。
  5. 根据需要配置保留和分层规则。
  6. 保存策略并将其分配给备份工作负载。

Data Protect 支持将 IBM Storage Protect 服务器用作 S3 接口。 如果您有现有的 Storage Protect 基础架构,可以将其用作 Data Protect 群集的 S3 目标。

Veeam 备份与复制

Veeam Backup & Replication 支持 Object Storage 作为 S3-compatible 对象存储目标。 使用新建 Object Storage 储藏库向导添加 Object Storage 储藏桶。

有关完整文档,请参阅 Veeam 帮助中心中的 添加 S3 兼容 Object Storage

第 1 步:启动向导

  1. 打开 Veeam Backup & Replication 控制台。
  2. 导航至备份基础结构视图。
  3. 在清单窗格中,右键单击备份存储库
  4. 选择添加备份存储库
  5. 在添加备份存储库对话框中,选择 Object Storage > S3 Compatible > S3 Compatible

第 2 步:指定名称

  1. 在“名称”字段中,输入描述性的版本库名称(例如 IBM-COS-Backup-Vault )。
  2. 可选择输入描述
  3. 如果要限制并行操作,请选择 将并发任务限制为 N
  4. 单击下一步

步骤 3:指定账户

  1. 服务点字段中,输入 Object Storage 端点 URL (例如 s3.us-south.cloud-object-storage.appdomain.cloud )。
  2. 区域字段中,输入区域代码(例如 us-south )。
  3. 凭证下拉菜单中,单击添加创建新凭证。
    1. 访问密钥字段中,输入您的 HMAC access_key_id
    2. 秘钥字段中,输入您的 HMAC secret_access_key
    3. 单击确定
  4. 选择连接模式
    1. 直接:数据直接传输到对象存储(建议用于大多数部署)。
    2. 通过网关服务器:如果有网络限制,请使用网关服务器。
  5. 单击下一步

步骤 4:指定水桶

  1. 从“”下拉菜单中选择备份桶。
  2. 单击 “浏览” 在数据桶内为 Veeam 数据选择或创建文件夹。
  3. 可选择配置存储限制:
    1. 限制对象存储消耗量:设置最大容量。
    2. 使最近的备份在 X 天内不可更改:启用不可更改性保护。
  4. 单击下一步

步骤 5:指定挂载服务器

  1. 选择用于还原操作的挂载服务器
  2. 配置即时恢复写缓存文件夹
  3. 单击下一步

步骤 6:审查和完成

  1. 查看配置摘要。
  2. 单击完成创建对象存储库。

要使 Veeam 的不变性发挥作用,您的 Object Storage 桶必须启用 S3 Object Lock。 请注意,S3 Object Lock 与 Object Storage Immutable Object Storage 保留策略是不同的功能。 有关详细信息,请查看 S3 Object Lock 兼容性

Commvault

Commvault 支持 Object Storage 作为 S3-compatible 云存储目标。 您可以通过指挥中心对其进行配置,以进行备份和存档操作。

有关完整文档,请参阅 Commvault 文档中的 IBM Cloud Object Storage 入门IBM Cloud Object Storage 配置

添加云存储证书

  1. 登录 Commvault 命令中心。
  2. 导航至管理 > 安全
  3. 单击凭证库 (或旧版本中的管理凭证 )。
  4. 单击添加创建新凭证。
  5. 配置证书:
    • 凭证名称:输入描述性名称(例如 ibm-cos-credentials )。
    • 用户账户:输入 Object Storage 服务证书中的 access_key_id
    • 密码/API 密钥:输入 Object Storage 服务证书中的 secret_access_key
  6. 单击保存

在 IBM Cloud 控制台创建服务凭证时,确保已启用“包含 HMAC 凭证”选项。 access_key_idsecret_access_key 位于凭据 JSON 的 cos_hmac_keys 部分。

配置云存储

  1. 在命令中心,导航至存储 >
  2. 单击添加云存储
  3. 选择 IBM Cloud Object Storage (或 S3 Compatible (如果 IBM Cloud® Object Storage 未列出)。
  4. 配置存储设置:
    • 名称:输入云存储的描述性名称。
    • 服务主机/端点:输入 Object Storage 端点(例如 s3.us-south.cloud-object-storage.appdomain.cloud )。
    • 凭证:选择之前创建的证书。
  5. MediaAgent 列表中,选择访问云存储的 MediaAgent。
  6. 为重复数据删除配置 DDB MediaAgent (可以是相同或不同的 MediaAgent )。
  7. 单击保存

为备份添加存储池

  1. 导航至存储器 >
  2. 选择您的 IBM Cloud Object Storage。
  3. 单击 添加存储池 或配置水桶设置。
  4. 选择或输入您的水桶名称。
  5. 根据需要配置保留和重复数据删除设置。
  6. 将存储池与备份计划相关联。

要使用 Commvault 实现 WORM/不变性,请在 Object Storage 存储桶上配置对象锁,并在 Commvault 的存储配置中启用相应的合规性设置。

验证配置

配置备份产品后,请验证设置:

测试备份操作

  1. 在备份产品中创建一个小型测试备份任务。
  2. 运行备份并验证是否成功完成。
  3. 验证备份数据是否出现在 Object Storage 存储桶中。

验证不变性

  1. 尝试直接在 Object Storage 控制台中删除最近备份的对象。
  2. 应拒绝删除,并指出保留政策错误。
  3. 在 Activity Tracker 中验证是否记录了删除尝试。

验证 CBR 是否正常工作

  1. 检查 Activity Tracker,查看是否有来自已批准网络区域之外的被拒绝请求。
  2. 尝试从未获批准的网络进行访问,以验证其是否被阻止(如果安全的话)。
  3. 在 IBM Cloud 控制台中查看 CBR 规则评估。

最佳实践

安全建议

  • 使用专用端点:尽可能通过 IBM Cloud 专用网络路由备份流量。
  • 定期轮换凭证:定期创建新的 HMAC 凭证并更新备份产品。
  • 使用 Activity Tracker 监控:启用 Activity Tracker,记录所有水桶操作。
  • 应用最小特权:只授予备份凭证所需的最低 IAM 角色。
  • 启用版本控制:考虑启用版本控制,以提供更多保护,防止覆盖。

不变性建议

  • 根据备份策略调整保留时间:设置最小保留时间,以满足最短备份保留时间的要求。
  • 制定合规计划:如果需要遵守相关法规(HIPAA、SEC、GDPR),请相应设置保留期限。
  • 测试恢复程序:定期测试能否从不可变备份中恢复。

性能建议

  • 选择适当的存储类别:活动备份使用标准,存档使用 Vault 或 Cold Vault。
  • 启用传输加速:对于长距离的大量备份,可考虑使用 Aspera 高速传输。
  • 调整并发连接的大小:大多数备份产品允许调整并发上传流。

后续步骤

现在,您的安全数据保险库已经配置完成:

  1. 设置备份计划:为备份产品配置适当的备份计划。
  2. 配置警报:设置备份失败或策略违规通知。
  3. 记录恢复程序:为恢复操作创建运行手册。
  4. 制定灾难恢复计划:考虑将关键备份复制到二级区域。
  5. 定期审查访问权限:定期审核 IAM 策略和 CBR 规则。