為備份產品建立安全的資料庫
本教學引導您在 IBM Cloud® Object Storage 中建立安全、不可變的資料儲存庫,以搭配企業備份解決方案使用,例如 IBM Storage Defender Data Protect、Veeam Backup & Replication 和 Commvault。
概觀
企業備份解決方案需要安全可靠的物件儲存目標,以保護備份資料免於意外刪除、贖金軟體攻擊和未經授權的存取。 透過設定 Object Storage 與不可變性政策和基於上下文的限制,您可以建立一個符合法規要求的強化資料庫,並提供穩健的資料保護。
目標
- 建立 Object Storage 設定為備份工作負載的儲存桶
- 啟用不變性 (WORM),保護備份資料不被修改或刪除
- 配置基於上下文的限制,以限制對授權網路和服務的存取
- 擷取備份產品所需的憑證和連線資訊
架構
安全資料庫架構包括
- Object Storage bucket- 備份資料的儲存目標
- 不變性政策- WORM(一次寫入多次讀取)保護,防止資料被修改
- 基於情境的限制- 基於網路和服務的存取控制
- 服務憑證- S3-compatible 存取的 HMAC 金鑰 (存取金鑰和秘密金鑰)
開始之前
請確定您已具備下列必要條件:
- 具有有效付款方式的 IBM Cloud 帳戶。
- 的一個實例 IBM Cloud® Object Storage.
- 適當的 IAM 權限。
- Object Storage 範例上的 Manager 角色,以建立儲存桶和設定政策。
- 帳戶上的管理員角色,以設定基於上下文的限制。
- 備份基礎架構的網路連線資訊(IP 範圍、子網路)。
- 您的備份產品已安裝並可進行設定 ( IBM Storage Defender, Veeam 或 Commvault)。
建立備份資料桶
使用適當的儲存類別和設定,為您的備份工作負載建立專用儲存槽。
使用主控台
- 登入 IBM Cloud 主控台。
- 從資源清單導覽到您的 Object Storage 範例。
- 按一下建立儲存區。
- 選取自訂您的水桶。
- 設定水桶設定。
- 水桶名稱:輸入獨特的描述性名稱 (例如
company-backup-vault-prod)。 - 彈性:根據您的需求選擇跨區域或區域。
- 地點:選擇靠近備份基礎架構的地點。
- 儲存等級:選擇「標準」以適用於經常存取的備份,或選擇「儲存庫」以適用於長期保留。
- 水桶名稱:輸入獨特的描述性名稱 (例如
- 按一下建立儲存區。
使用 CLI
ibmcloud cos bucket-create \
--bucket company-backup-vault-prod \
--ibm-service-instance-id <your-cos-instance-crn> \
--region us-south \
--class standard
您可以在 IBM Cloud 主控台的 Object Storage 實例的服務憑證部分找到您的 IBM Cloud Object Storage 實例 CRN。
設定不變性 (WORM 保護)
不變性有助於確保備份資料在保留期限到期前無法修改或刪除。 這可防止贖金軟體、意外刪除和惡意內部人員。
一旦在水桶上啟用,就無法停用不變性。 啟用此功能前,請仔細規劃保留期限。
瞭解保留期間
Object Storage 不變性使用三種保留期間設定:
| 設定 | 說明 |
|---|---|
| 最低保留時間 | 物件必須保留的最短時間。 在此期限到期前,物件無法刪除。 |
| 預設保留 | 在上傳時未指定保留期間時,套用至物件。 |
| 最大保留時間 | 可在儲存桶中任何物件上設定的最長保留期限。 |
使用主控台啟用不可變性
- 在 Object Storage 主控台導覽到您的備份儲存桶。
- 按一下配置標籤。
- 捲動至不可變 Object Storage,然後按一下新增保留政策。
- 設定保留期間。
- 最短保留期限:根據您的最短備份保留需求設定 (例如 7 天)。
- 預設保留期限:設定為您的標準備份保留期限 (例如 30 天)。
- 最長保留期限:設定為您最長的保留要求(例如,365 天或 7 年以符合規定)。
- 按一下儲存。
使用 CLI 啟用不可變性
ibmcloud cos bucket-protection-configuration-put \
--bucket company-backup-vault-prod \
--protection-configuration '{
"status": "Retention",
"minimum_retention": {"days": 7},
"default_retention": {"days": 30},
"maximum_retention": {"days": 365}
}'
設定基於上下文的限制
基於情境的限制 (CBR) 透過限制哪些網路、服務和端點可以存取您的備份儲存桶,增加了一層額外的安全性。 即使憑證遭到洩露,也會拒絕存取,除非該請求來自經核准的上下文。
規劃您的存取規則
設定 CBR 之前,請確認下列事項:
- 備份伺服器 IP 位址或子網路:備份軟體執行的網路範圍
- 私人或公共端點存取:對於生產工作負載,請選擇專用端點
- 服務對服務存取:其他 IBM Cloud 服務是否需要存取
建立網路區域
網路區域定義允許存取的來源網路。
- 導覽 IBM Cloud 主控台中的 基於上下文的限制。
- 按一下建立區域。
- 輸入描述性的名稱 (例如
backup-infrastructure-zone)。 - 新增允許的網路來源。
- IP 位址:新增您的備份伺服器 IP (例如
10.240.0.0/24)。 - VPC:如果備份伺服器在 IBM Cloud 中執行,請選擇您的 VPC。
- 服務參考:新增任何需要存取的 IBM Cloud 服務。
- IP 位址:新增您的備份伺服器 IP (例如
- 按一下建立。
建立 CBR 規則
- 導覽到 基於上下文的限制規則。
- 按一下建立規則。
- 設定規則。
- 說明:
Restrict backup bucket to authorized infrastructure. - 服務:選擇 Cloud Object Storage.
- 範圍:選擇您的 Object Storage 範例和特定備份桶。
- 內容:新增您建立的網路區域。
- 強制執行:先從 Report-only 開始測試,然後再切換到 Enabled。
- 說明:
- 按一下建立。
在啟用強制執行之前,請在唯報告模式下徹底測試您的 CBR 規則。 檢查 Activity Tracker 記錄,確認合法的備份流量符合規則。
使用 CLI 來設定 CBR 規則
# Create a network zone
ibmcloud cbr zone-create \
--name backup-infrastructure-zone \
--addresses 10.240.0.0/24,10.241.0.0/24
# Create a CBR rule for the backup bucket
ibmcloud cbr rule-create \
--description "Restrict backup bucket access" \
--service-name cloud-object-storage \
--resource-attributes "accountId=<account-id>,serviceName=cloud-object-storage,resource=company-backup-vault-prod" \
--zone-id <zone-id> \
--enforcement-mode enabled
使用 HMAC 金鑰建立服務憑證
備份產品使用 S3-compatible API 連線至 Object Storage。 這需要 HMAC 認證 (Access Key 和 Secret Key)。
使用主控台
- 在 IBM Cloud 主控台中導航到您的 Object Storage 實例。
- 按一下左側導覽中的服務憑證。
- 按一下新認證。
- 設定憑證。
- 名稱:輸入描述性的名稱 (例如
veeam-backup-credentials)。 - 角色:為備份作業選擇 Writer (若備份產品需要管理水桶設定,則選擇 Manager )。
- HMAC 認證:切換為開啟 (這對 S3 的相容性非常重要)。
- 名稱:輸入描述性的名稱 (例如
- 按一下新增。
- 展開新憑證查看詳細資訊。
使用 CLI
ibmcloud resource service-key-create veeam-backup-credentials Writer \
--instance-name my-cos-instance \
--parameters '{"HMAC": true}'
擷取 HMAC 憑證
建立服務憑證後,展開它以找到 HMAC 金鑰:
{
"apikey": "...",
"cos_hmac_keys": {
"access_key_id": "1a2b3c4d5e6f7g8h9i0j",
"secret_access_key": "AbCdEfGhIjKlMnOpQrStUvWxYz1234567890abcd"
},
"endpoints": "https://control.cloud-object-storage.cloud.ibm.com/v2/endpoints",
"iam_apikey_description": "...",
"resource_instance_id": "crn:v1:bluemix:public:cloud-object-storage:global:..."
}
為您的備份產品組態記錄下列值:
| 欄位 | 說明 | 範例 |
|---|---|---|
access_key_id |
S3 驗證的存取金鑰 | 1a2b3c4d5e6f7g8h9i0j |
secret_access_key |
S3 身份驗證的密匙 | AbCdEfGhIjKlMnOpQrStUvWxYz... |
安全地儲存您的密匙。 建立憑證後就無法再擷取。
擷取端點 URL
Object Storage 根據彈性和存取類型提供多個端點。
尋找您的端點
- 在 Object Storage 主控台導覽到您的水桶。
- 按一下配置標籤。
- 捲動至 Endpoints(端點 ),以查看您水桶位置的可用端點。
端點類型
| 類型 | 說明 | 使用案例 |
|---|---|---|
| public | 可透過網際網路存取 | 遠端備份地點、雲端原生備份 |
| private | 只能在 IBM Cloud | IBM Cloud VPC 中的備份伺服器 |
| 直接 | IBM Cloud 服務的高頻寬連線 | IBM Cloud 服務整合 |
常見端點 URL
區域終點(以美國南部為例):
| 類型 | 端點 URL |
|---|---|
| 公用 | s3.us-south.cloud-object-storage.appdomain.cloud |
| 專用 | s3.private.us-south.cloud-object-storage.appdomain.cloud |
| 直接 | s3.direct.us-south.cloud-object-storage.appdomain.cloud |
跨區域端點(以美國為例):
| 類型 | 端點 URL |
|---|---|
| 公用 | s3.us.cloud-object-storage.appdomain.cloud |
| 專用 | s3.private.us.cloud-object-storage.appdomain.cloud |
| 直接 | s3.direct.us.cloud-object-storage.appdomain.cloud |
如需完整的端點清單,請參閱 端點和儲存位置。
設定您的備份產品
使用收集到的資訊來設定備份產品的物件儲存儲存庫。
所需的設定值
設定備份產品前,請先收集下列資訊:
| 參數 | 值 | 在哪裡可以找到 |
|---|---|---|
| 存取金鑰 | 您的 HMAC 存取金鑰 ID | 服務認證 |
| 秘密金鑰 | 您的 HMAC 秘密存取金鑰 | 服務認證 |
| 儲存區名稱 | 您的備份水桶名稱 | Object Storage 主控台中的水桶清單 |
| 端點 URL | 區域或跨區域端點 | 水桶組態索引標籤 |
| 地區 | 區域代碼 (例如 us-south) |
水桶組態索引標籤 |
IBM Storage Defender 資料保護
IBM Storage Defender Data Protect 支援雲端分層和歸檔至 S3-compatible 儲存空間,包括 Object Storage。 設定過程包括註冊外部 S3 目標和建立保護政策。
如需詳細設定步驟,請參閱 IBM Storage Defender 紅皮書,其中涵蓋 Data Protect 7.1.1 及更新版本。
註冊 S3 外部目標
- 登入 IBM Storage Defender Data Protect 管理介面。
- 導航至「系統組態」>「外部儲存」。
- 按一下新增外部目標。
- 選擇 Cloud 作為目標類型,然後選擇 S3 Compatible Storage。
- 設定 S3 連線。
- 名稱:輸入描述性的名稱 (例如
ibm-cos-backup-vault)。 - 終點 URL:輸入您的 Object Storage 端點 (例如
https://s3.us-south.cloud-object-storage.appdomain.cloud)。 - 存取金鑰:輸入您的 HMAC
access_key_id。 - 秘鑰:輸入您的 HMAC
secret_access_key。 - 備份桶名稱:輸入備份桶名稱。
- 名稱:輸入描述性的名稱 (例如
- 按一下測試連線以驗證設定
- 按一下儲存以註冊外部目標
建立 S3 存檔的保護政策
- 導覽至「保護」>「政策」。
- 建立或編輯保護政策。
- 在原則組態中,啟用 Cloud Tiering 或 Cloud Archive。
- 選擇您註冊的 S3 外部目標。
- 根據需要設定保留和分層規則。
- 儲存政策並將其指定給備份工作負載。
Data Protect 支援使用 IBM Storage Protect 伺服器作為 S3 介面。 如果您有現有的 Storage Protect 基礎結構,您可以利用它作為 Data Protect 群集的 S3 目標。
Veeam 備份與複製
Veeam Backup & Replication 支援 Object Storage 作為 S3-compatible 物件儲存目標。 使用 New Object Storage Repository 精靈新增您的 Object Storage bucket。
如需完整說明文件,請參閱 Veeam 說明中心中的 新增 S3 相容 Object Storage。
步驟 1:啟動精靈
- 開啟 Veeam Backup & Replication 主控台。
- 導覽至 Backup Infrastructure 檢視。
- 在清單窗格中,右鍵按一下備份儲存庫。
- 選擇「新增備份儲存庫」。
- 在「新增備份儲存庫」對話方塊中,選擇 Object Storage > S3 Compatible > S3 Compatible。
步驟 2:指定名稱
- 在 Name(名稱 )欄位中,輸入儲存庫的描述性名稱(例如
IBM-COS-Backup-Vault)。 - 可選擇輸入說明。
- 如果要限制並行作業,請選取限制並發任務為 N。
- 按下一步。
步驟 3:指定帳戶
- 在服務點欄位中,輸入您的 Object Storage 端點 URL (例如
s3.us-south.cloud-object-storage.appdomain.cloud)。 - 在 Region(區域 )欄位中,輸入區域代碼(例如
us-south)。 - 從憑證下拉式選單中,按一下新增以建立新憑證。
- 在存取金鑰欄位中,輸入您的 HMAC
access_key_id。 - 在秘訣欄位中,輸入您的 HMAC
secret_access_key。 - 按一下確定。
- 在存取金鑰欄位中,輸入您的 HMAC
- 選擇連線模式。
- 直接:資料直接傳輸至物件儲存 (建議用於大多數部署)。
- 透過閘道伺服器:如果有網路限制,請使用閘道伺服器。
- 按下一步。
步驟 4:指定水桶
- 從「儲存桶」下拉選單中,選擇您的備份儲存桶。
- 按一下「瀏覽」以選取或建立儲存桶內的資料夾,以存放 Veeam 資料。
- 可選擇設定儲存限制:
- 限制物件儲存消耗至:設定最大容量。
- 使最近的備份在 X 天內不可變:啟用不可變性保護。
- 按下一步。
步驟 5:指定掛載伺服器
- 選擇還原作業要使用的掛載伺服器。
- 設定 Instant recovery 寫入快取資料夾。
- 按下一步。
步驟 6:檢閱並完成
- 檢視組態摘要。
- 按一下完成以建立物件儲存儲存庫。
若要讓 Veeam 的不變功能正常運作,您的 Object Storage 桶必須啟用 S3 Object Lock。 請注意 S3 Object Lock 與 Object Storage Immutable Object Storage 保留政策是不同的功能。 檢查 S3 物件鎖的相容性 以瞭解詳細資訊。
Commvault
Commvault 支援 Object Storage 作為 S3-compatible 雲端儲存目標。 您可以透過 Command Center 將其設定為備份和存檔作業。
如需完整的文件,請參閱 Commvault 文件中的 開始使用 IBM Cloud Object Storage 和 配置為 IBM Cloud Object Storage。
新增雲端儲存認證
- 登入 Commvault Command Center。
- 導覽至管理 > 安全性。
- 按一下憑證保管庫 (或舊版本中的管理憑證 )。
- 按一下新增以建立新憑證。
- 設定憑證:
- 憑證名稱:輸入描述性名稱 (例如
ibm-cos-credentials)。 - 使用者帳號:輸入 Object Storage 服務憑證中的
access_key_id。 - 密碼/API 金鑰:輸入 Object Storage 服務憑證中的
secret_access_key。
- 憑證名稱:輸入描述性名稱 (例如
- 按一下儲存
在 IBM Cloud 主控台中建立服務憑證時,請確保已啟用 Include HMAC Credential(包含 HMAC 憑證 )選項。 access_key_id 和 secret_access_key 可在憑證 JSON 的 cos_hmac_keys 部分找到。
設定雲端儲存
- 在 Command Center 中,導覽到 Storage > Cloud。
- 按一下新增雲端儲存。
- 選擇 IBM Cloud Object Storage (或 S3 Compatible (若 IBM Cloud® Object Storage 未列出)。
- 設定儲存設定:
- 名稱:輸入描述性的雲端儲存名稱。
- 服務主機/端點:輸入您的 Object Storage 端點 (例如
s3.us-south.cloud-object-storage.appdomain.cloud)。 - 憑證:選擇之前建立的憑證。
- 從 MediaAgent 從清單中,選擇存取雲端儲存的 MediaAgent。
- 設定重複資料刪除的 DDB MediaAgent (可以是相同或不同的 MediaAgent )。
- 按一下儲存
新增用於備份的儲存池
- 導覽至儲存 > 雲端。
- 選擇您的 IBM Cloud Object Storage。
- 按一下 新增儲存池 或設定水桶設定。
- 選擇或輸入您的水桶名稱。
- 根據需要設定保留和重複資料刪除設定。
- 將儲存池與您的備份計劃相關聯。
若要使用 Commvault 的 WORM/immutability,請在 Object Storage 儲存桶上設定物件鎖定,並在 Commvault 的儲存設定中啟用相應的合規性設定。
驗證組態
設定備份產品後,請驗證設定:
測試備份作業
- 在您的備份產品中建立一個小型測試備份工作。
- 執行備份並驗證是否成功完成。
- 確認備份資料是否出現在您的 Object Storage 資料桶中。
驗證不可變性
- 嘗試直接在 Object Storage 主控台刪除最近備份的物件。
- 應該以保留政策錯誤拒絕刪除。
- 在 Activity Tracker 中驗證是否已記錄刪除嘗試。
驗證 CBR 是否正常運作
- 檢查 Activity Tracker 是否有任何來自核准網路區域以外的拒絕請求。
- 嘗試從未核准的網路存取,以驗證是否已封鎖 (如果安全的話)。
- 在 IBM Cloud 控制台中檢查 CBR 規則評估。
最佳作法
安全建議
- 使用專用端點:可能的話,透過 IBM Cloud 私人網路路由備份流量。
- 定期輪換憑證:定期建立新的 HMAC 認證,並更新您的備份產品。
- 使用 Activity Tracker 進行監控 : 啟用 Activity Tracker,記錄所有水桶作業。
- 應用最少權限:只授予備份憑證所需的最低 IAM 角色。
- 啟用版本控制:考慮啟用版本控制,以提供更多防止覆寫的保護。
不變性建議
- 使保留與備份政策一致:設定最小保留時間,以符合您的最短備份保留時間要求。
- 規劃合規性:如果必須遵守法規 (HIPAA、SEC、GDPR),請相應設定保留期限。
- 測試復原程序:定期測試您是否能從不可變更的備份還原。
效能建議
- 選擇適當的儲存類別:活動備份使用 Standard,存檔使用 Vault 或 Cold Vault。
- 啟用傳輸加速:對於長距離的大量備份,請考慮 Aspera 高速傳輸。
- 調整並發連線的大小:大多數備份產品允許調整同時上傳串流。
下一步
現在,您的安全資料庫已設定完成:
- 設定備份排程:為您的備份產品設定適當的備份排程。
- 設定警示:設定備份失敗或違反政策的通知。
- 記錄復原程序:建立還原作業的執行簿。
- 規劃災難復原:考慮將關鍵備份複製到次要區域。
- 定期審核存取:定期審核 IAM 政策和 CBR 規則。