為備份產品建立安全的資料庫

本教學引導您在 IBM Cloud® Object Storage 中建立安全、不可變的資料儲存庫,以搭配企業備份解決方案使用,例如 IBM Storage Defender Data Protect、Veeam Backup & Replication 和 Commvault。

概觀

企業備份解決方案需要安全可靠的物件儲存目標,以保護備份資料免於意外刪除、贖金軟體攻擊和未經授權的存取。 透過設定 Object Storage 與不可變性政策和基於上下文的限制,您可以建立一個符合法規要求的強化資料庫,並提供穩健的資料保護。

目標

  • 建立 Object Storage 設定為備份工作負載的儲存桶
  • 啟用不變性 (WORM),保護備份資料不被修改或刪除
  • 配置基於上下文的限制,以限制對授權網路和服務的存取
  • 擷取備份產品所需的憑證和連線資訊

架構

安全資料庫架構包括

  • Object Storage bucket- 備份資料的儲存目標
  • 不變性政策- WORM(一次寫入多次讀取)保護,防止資料被修改
  • 基於情境的限制- 基於網路和服務的存取控制
  • 服務憑證- S3-compatible 存取的 HMAC 金鑰 (存取金鑰和秘密金鑰)

開始之前

請確定您已具備下列必要條件:

  1. 具有有效付款方式的 IBM Cloud 帳戶
  2. 的一個實例 IBM Cloud® Object Storage.
  3. 適當的 IAM 權限。
    1. Object Storage 範例上的 Manager 角色,以建立儲存桶和設定政策。
    2. 帳戶上的管理員角色,以設定基於上下文的限制。
  4. 備份基礎架構的網路連線資訊(IP 範圍、子網路)。
  5. 您的備份產品已安裝並可進行設定 ( IBM Storage Defender, Veeam 或 Commvault)。

建立備份資料桶

使用適當的儲存類別和設定,為您的備份工作負載建立專用儲存槽。

使用主控台

  1. 登入 IBM Cloud 主控台
  2. 資源清單導覽到您的 Object Storage 範例。
  3. 按一下建立儲存區
  4. 選取自訂您的水桶
  5. 設定水桶設定。
    1. 水桶名稱:輸入獨特的描述性名稱 (例如 company-backup-vault-prod)。
    2. 彈性:根據您的需求選擇跨區域區域
    3. 地點:選擇靠近備份基礎架構的地點。
    4. 儲存等級:選擇「標準」以適用於經常存取的備份,或選擇「儲存庫」以適用於長期保留。
  6. 按一下建立儲存區

使用 CLI

ibmcloud cos bucket-create \
  --bucket company-backup-vault-prod \
  --ibm-service-instance-id <your-cos-instance-crn> \
  --region us-south \
  --class standard

您可以在 IBM Cloud 主控台的 Object Storage 實例的服務憑證部分找到您的 IBM Cloud Object Storage 實例 CRN。

設定不變性 (WORM 保護)

不變性有助於確保備份資料在保留期限到期前無法修改或刪除。 這可防止贖金軟體、意外刪除和惡意內部人員。

一旦在水桶上啟用,就無法停用不變性。 啟用此功能前,請仔細規劃保留期限。

瞭解保留期間

Object Storage 不變性使用三種保留期間設定:

保留期限設定
設定 說明
最低保留時間 物件必須保留的最短時間。 在此期限到期前,物件無法刪除。
預設保留 在上傳時未指定保留期間時,套用至物件。
最大保留時間 可在儲存桶中任何物件上設定的最長保留期限。

使用主控台啟用不可變性

  1. 在 Object Storage 主控台導覽到您的備份儲存桶。
  2. 按一下配置標籤。
  3. 捲動至不可變 Object Storage,然後按一下新增保留政策
  4. 設定保留期間。
    1. 最短保留期限:根據您的最短備份保留需求設定 (例如 7 天)。
    2. 預設保留期限:設定為您的標準備份保留期限 (例如 30 天)。
    3. 最長保留期限:設定為您最長的保留要求(例如,365 天或 7 年以符合規定)。
  5. 按一下儲存

使用 CLI 啟用不可變性

ibmcloud cos bucket-protection-configuration-put \
  --bucket company-backup-vault-prod \
  --protection-configuration '{
    "status": "Retention",
    "minimum_retention": {"days": 7},
    "default_retention": {"days": 30},
    "maximum_retention": {"days": 365}
  }'

設定基於上下文的限制

基於情境的限制 (CBR) 透過限制哪些網路、服務和端點可以存取您的備份儲存桶,增加了一層額外的安全性。 即使憑證遭到洩露,也會拒絕存取,除非該請求來自經核准的上下文。

規劃您的存取規則

設定 CBR 之前,請確認下列事項:

  • 備份伺服器 IP 位址或子網路:備份軟體執行的網路範圍
  • 私人或公共端點存取:對於生產工作負載,請選擇專用端點
  • 服務對服務存取:其他 IBM Cloud 服務是否需要存取

建立網路區域

網路區域定義允許存取的來源網路。

  1. 導覽 IBM Cloud 主控台中的 基於上下文的限制
  2. 按一下建立區域
  3. 輸入描述性的名稱 (例如 backup-infrastructure-zone)。
  4. 新增允許的網路來源。
    1. IP 位址:新增您的備份伺服器 IP (例如 10.240.0.0/24)。
    2. VPC:如果備份伺服器在 IBM Cloud 中執行,請選擇您的 VPC。
    3. 服務參考:新增任何需要存取的 IBM Cloud 服務。
  5. 按一下建立

建立 CBR 規則

  1. 導覽到 基於上下文的限制規則
  2. 按一下建立規則
  3. 設定規則。
    1. 說明Restrict backup bucket to authorized infrastructure.
    2. 服務:選擇 Cloud Object Storage.
    3. 範圍:選擇您的 Object Storage 範例和特定備份桶。
    4. 內容:新增您建立的網路區域。
    5. 強制執行:先從 Report-only 開始測試,然後再切換到 Enabled
  4. 按一下建立

在啟用強制執行之前,請在唯報告模式下徹底測試您的 CBR 規則。 檢查 Activity Tracker 記錄,確認合法的備份流量符合規則。

使用 CLI 來設定 CBR 規則

# Create a network zone
ibmcloud cbr zone-create \
  --name backup-infrastructure-zone \
  --addresses 10.240.0.0/24,10.241.0.0/24

# Create a CBR rule for the backup bucket
ibmcloud cbr rule-create \
  --description "Restrict backup bucket access" \
  --service-name cloud-object-storage \
  --resource-attributes "accountId=<account-id>,serviceName=cloud-object-storage,resource=company-backup-vault-prod" \
  --zone-id <zone-id> \
  --enforcement-mode enabled

使用 HMAC 金鑰建立服務憑證

備份產品使用 S3-compatible API 連線至 Object Storage。 這需要 HMAC 認證 (Access Key 和 Secret Key)。

使用主控台

  1. IBM Cloud 主控台中導航到您的 Object Storage 實例。
  2. 按一下左側導覽中的服務憑證
  3. 按一下新認證
  4. 設定憑證。
    1. 名稱:輸入描述性的名稱 (例如 veeam-backup-credentials)。
    2. 角色:為備份作業選擇 Writer (若備份產品需要管理水桶設定,則選擇 Manager )。
    3. HMAC 認證:切換為開啟 (這對 S3 的相容性非常重要)。
  5. 按一下新增
  6. 展開新憑證查看詳細資訊。

使用 CLI

ibmcloud resource service-key-create veeam-backup-credentials Writer \
  --instance-name my-cos-instance \
  --parameters '{"HMAC": true}'

擷取 HMAC 憑證

建立服務憑證後,展開它以找到 HMAC 金鑰:

{
  "apikey": "...",
  "cos_hmac_keys": {
    "access_key_id": "1a2b3c4d5e6f7g8h9i0j",
    "secret_access_key": "AbCdEfGhIjKlMnOpQrStUvWxYz1234567890abcd"
  },
  "endpoints": "https://control.cloud-object-storage.cloud.ibm.com/v2/endpoints",
  "iam_apikey_description": "...",
  "resource_instance_id": "crn:v1:bluemix:public:cloud-object-storage:global:..."
}

為您的備份產品組態記錄下列值:

HMAC 憑證值
欄位 說明 範例
access_key_id S3 驗證的存取金鑰 1a2b3c4d5e6f7g8h9i0j
secret_access_key S3 身份驗證的密匙 AbCdEfGhIjKlMnOpQrStUvWxYz...

安全地儲存您的密匙。 建立憑證後就無法再擷取。

擷取端點 URL

Object Storage 根據彈性和存取類型提供多個端點。

尋找您的端點

  1. 在 Object Storage 主控台導覽到您的水桶。
  2. 按一下配置標籤。
  3. 捲動至 Endpoints(端點 ),以查看您水桶位置的可用端點。

端點類型

端點類型
類型 說明 使用案例
public 可透過網際網路存取 遠端備份地點、雲端原生備份
private 只能在 IBM Cloud IBM Cloud VPC 中的備份伺服器
直接 IBM Cloud 服務的高頻寬連線 IBM Cloud 服務整合

常見端點 URL

區域終點(以美國南部為例):

美國南部地區端點
類型 端點 URL
公用 s3.us-south.cloud-object-storage.appdomain.cloud
專用 s3.private.us-south.cloud-object-storage.appdomain.cloud
直接 s3.direct.us-south.cloud-object-storage.appdomain.cloud

跨區域端點(以美國為例):

美國跨區端點
類型 端點 URL
公用 s3.us.cloud-object-storage.appdomain.cloud
專用 s3.private.us.cloud-object-storage.appdomain.cloud
直接 s3.direct.us.cloud-object-storage.appdomain.cloud

如需完整的端點清單,請參閱 端點和儲存位置

設定您的備份產品

使用收集到的資訊來設定備份產品的物件儲存儲存庫。

所需的設定值

設定備份產品前,請先收集下列資訊:

配置參數
參數 在哪裡可以找到
存取金鑰 您的 HMAC 存取金鑰 ID 服務認證
秘密金鑰 您的 HMAC 秘密存取金鑰 服務認證
儲存區名稱 您的備份水桶名稱 Object Storage 主控台中的水桶清單
端點 URL 區域或跨區域端點 水桶組態索引標籤
地區 區域代碼 (例如 us-south) 水桶組態索引標籤

IBM Storage Defender 資料保護

IBM Storage Defender Data Protect 支援雲端分層和歸檔至 S3-compatible 儲存空間,包括 Object Storage。 設定過程包括註冊外部 S3 目標和建立保護政策。

如需詳細設定步驟,請參閱 IBM Storage Defender 紅皮書,其中涵蓋 Data Protect 7.1.1 及更新版本。

註冊 S3 外部目標

  1. 登入 IBM Storage Defender Data Protect 管理介面。
  2. 導航至「系統組態」>「外部儲存」。
  3. 按一下新增外部目標
  4. 選擇 Cloud 作為目標類型,然後選擇 S3 Compatible Storage
  5. 設定 S3 連線。
    1. 名稱:輸入描述性的名稱 (例如 ibm-cos-backup-vault)。
    2. 終點 URL:輸入您的 Object Storage 端點 (例如 https://s3.us-south.cloud-object-storage.appdomain.cloud)。
    3. 存取金鑰:輸入您的 HMAC access_key_id
    4. 秘鑰:輸入您的 HMAC secret_access_key
    5. 備份桶名稱:輸入備份桶名稱。
  6. 按一下測試連線以驗證設定
  7. 按一下儲存以註冊外部目標

建立 S3 存檔的保護政策

  1. 導覽至「保護」>「政策」。
  2. 建立或編輯保護政策。
  3. 在原則組態中,啟用 Cloud TieringCloud Archive
  4. 選擇您註冊的 S3 外部目標。
  5. 根據需要設定保留和分層規則。
  6. 儲存政策並將其指定給備份工作負載。

Data Protect 支援使用 IBM Storage Protect 伺服器作為 S3 介面。 如果您有現有的 Storage Protect 基礎結構,您可以利用它作為 Data Protect 群集的 S3 目標。

Veeam 備份與複製

Veeam Backup & Replication 支援 Object Storage 作為 S3-compatible 物件儲存目標。 使用 New Object Storage Repository 精靈新增您的 Object Storage bucket。

如需完整說明文件,請參閱 Veeam 說明中心中的 新增 S3 相容 Object Storage

步驟 1:啟動精靈

  1. 開啟 Veeam Backup & Replication 主控台。
  2. 導覽至 Backup Infrastructure 檢視。
  3. 在清單窗格中,右鍵按一下備份儲存庫
  4. 選擇「新增備份儲存庫」。
  5. 在「新增備份儲存庫」對話方塊中,選擇 Object Storage > S3 Compatible > S3 Compatible

步驟 2:指定名稱

  1. Name(名稱 )欄位中,輸入儲存庫的描述性名稱(例如 IBM-COS-Backup-Vault )。
  2. 可選擇輸入說明
  3. 如果要限制並行作業,請選取限制並發任務為 N
  4. 下一步

步驟 3:指定帳戶

  1. 服務點欄位中,輸入您的 Object Storage 端點 URL (例如 s3.us-south.cloud-object-storage.appdomain.cloud)。
  2. Region(區域 )欄位中,輸入區域代碼(例如 us-south )。
  3. 憑證下拉式選單中,按一下新增以建立新憑證。
    1. 存取金鑰欄位中,輸入您的 HMAC access_key_id
    2. 秘訣欄位中,輸入您的 HMAC secret_access_key
    3. 按一下確定
  4. 選擇連線模式
    1. 直接:資料直接傳輸至物件儲存 (建議用於大多數部署)。
    2. 透過閘道伺服器:如果有網路限制,請使用閘道伺服器。
  5. 下一步

步驟 4:指定水桶

  1. 從「儲存桶」下拉選單中,選擇您的備份儲存桶。
  2. 按一下「瀏覽」以選取或建立儲存桶內的資料夾,以存放 Veeam 資料。
  3. 可選擇設定儲存限制:
    1. 限制物件儲存消耗至:設定最大容量。
    2. 使最近的備份在 X 天內不可變:啟用不可變性保護。
  4. 下一步

步驟 5:指定掛載伺服器

  1. 選擇還原作業要使用的掛載伺服器
  2. 設定 Instant recovery 寫入快取資料夾
  3. 下一步

步驟 6:檢閱並完成

  1. 檢視組態摘要。
  2. 按一下完成以建立物件儲存儲存庫。

若要讓 Veeam 的不變功能正常運作,您的 Object Storage 桶必須啟用 S3 Object Lock。 請注意 S3 Object Lock 與 Object Storage Immutable Object Storage 保留政策是不同的功能。 檢查 S3 物件鎖的相容性 以瞭解詳細資訊。

Commvault

Commvault 支援 Object Storage 作為 S3-compatible 雲端儲存目標。 您可以透過 Command Center 將其設定為備份和存檔作業。

如需完整的文件,請參閱 Commvault 文件中的 開始使用 IBM Cloud Object Storage配置為 IBM Cloud Object Storage

新增雲端儲存認證

  1. 登入 Commvault Command Center。
  2. 導覽至管理 > 安全性
  3. 按一下憑證保管庫 (或舊版本中的管理憑證 )。
  4. 按一下新增以建立新憑證。
  5. 設定憑證:
    • 憑證名稱:輸入描述性名稱 (例如 ibm-cos-credentials)。
    • 使用者帳號:輸入 Object Storage 服務憑證中的 access_key_id
    • 密碼/API 金鑰:輸入 Object Storage 服務憑證中的 secret_access_key
  6. 按一下儲存

在 IBM Cloud 主控台中建立服務憑證時,請確保已啟用 Include HMAC Credential(包含 HMAC 憑證 )選項。 access_key_idsecret_access_key 可在憑證 JSON 的 cos_hmac_keys 部分找到。

設定雲端儲存

  1. 在 Command Center 中,導覽到 Storage > Cloud
  2. 按一下新增雲端儲存
  3. 選擇 IBM Cloud Object Storage (或 S3 Compatible (若 IBM Cloud® Object Storage 未列出)。
  4. 設定儲存設定:
    • 名稱:輸入描述性的雲端儲存名稱。
    • 服務主機/端點:輸入您的 Object Storage 端點 (例如 s3.us-south.cloud-object-storage.appdomain.cloud)。
    • 憑證:選擇之前建立的憑證。
  5. MediaAgent 從清單中,選擇存取雲端儲存的 MediaAgent。
  6. 設定重複資料刪除的 DDB MediaAgent (可以是相同或不同的 MediaAgent )。
  7. 按一下儲存

新增用於備份的儲存池

  1. 導覽至儲存 > 雲端
  2. 選擇您的 IBM Cloud Object Storage。
  3. 按一下 新增儲存池 或設定水桶設定。
  4. 選擇或輸入您的水桶名稱。
  5. 根據需要設定保留和重複資料刪除設定。
  6. 將儲存池與您的備份計劃相關聯。

若要使用 Commvault 的 WORM/immutability,請在 Object Storage 儲存桶上設定物件鎖定,並在 Commvault 的儲存設定中啟用相應的合規性設定。

驗證組態

設定備份產品後,請驗證設定:

測試備份作業

  1. 在您的備份產品中建立一個小型測試備份工作。
  2. 執行備份並驗證是否成功完成。
  3. 確認備份資料是否出現在您的 Object Storage 資料桶中。

驗證不可變性

  1. 嘗試直接在 Object Storage 主控台刪除最近備份的物件。
  2. 應該以保留政策錯誤拒絕刪除。
  3. 在 Activity Tracker 中驗證是否已記錄刪除嘗試。

驗證 CBR 是否正常運作

  1. 檢查 Activity Tracker 是否有任何來自核准網路區域以外的拒絕請求。
  2. 嘗試從未核准的網路存取,以驗證是否已封鎖 (如果安全的話)。
  3. 在 IBM Cloud 控制台中檢查 CBR 規則評估。

最佳作法

安全建議

  • 使用專用端點:可能的話,透過 IBM Cloud 私人網路路由備份流量。
  • 定期輪換憑證:定期建立新的 HMAC 認證,並更新您的備份產品。
  • 使用 Activity Tracker 進行監控 : 啟用 Activity Tracker,記錄所有水桶作業。
  • 應用最少權限:只授予備份憑證所需的最低 IAM 角色。
  • 啟用版本控制:考慮啟用版本控制,以提供更多防止覆寫的保護。

不變性建議

  • 使保留與備份政策一致:設定最小保留時間,以符合您的最短備份保留時間要求。
  • 規劃合規性:如果必須遵守法規 (HIPAA、SEC、GDPR),請相應設定保留期限。
  • 測試復原程序:定期測試您是否能從不可變更的備份還原。

效能建議

  • 選擇適當的儲存類別:活動備份使用 Standard,存檔使用 Vault 或 Cold Vault。
  • 啟用傳輸加速:對於長距離的大量備份,請考慮 Aspera 高速傳輸。
  • 調整並發連線的大小:大多數備份產品允許調整同時上傳串流。

下一步

現在,您的安全資料庫已設定完成:

  1. 設定備份排程:為您的備份產品設定適當的備份排程。
  2. 設定警示:設定備份失敗或違反政策的通知。
  3. 記錄復原程序:建立還原作業的執行簿。
  4. 規劃災難復原:考慮將關鍵備份複製到次要區域。
  5. 定期審核存取:定期審核 IAM 政策和 CBR 規則。