Membuat dan mengelola brankas cadangan di konsol Google Cloud

Ringkasan

Halaman ini menjelaskan cara membuat dan mengelola vault cadangan di Google Cloud konsol. Anda dapat mempelajari lebih lanjut backup vault di Backup vault untuk pencadangan yang tidak dapat diubah dan dihapus.

Sebelum memulai

Untuk mendapatkan izin yang diperlukan guna membuat dan mengelola vault cadangan, minta administrator untuk memberi Anda peran IAM Backup and DR Backup Vault Admin (roles/backupdr.backupvaultAdmin) di project tempat Anda ingin membuat vault cadangan. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk membuat dan mengelola vault cadangan. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk membuat dan mengelola vault cadangan:

  • backupdr.backupVaults.create
  • backupdr.backupVaults.list
  • backupdr.backupVaults.get
  • backupdr.backupVaults.update
  • backupdr.backupVaults.delete
  • backupdr.bvbackups.restore

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Menerapkan hak gadai

Untuk melindungi brankas cadangan Anda dari penghapusan yang tidak disengaja, sebaiknya terapkan lien project ke project Google Cloud tempat brankas akan berada. Lien project mencegah project—dan cadangan Anda—dihapus secara tidak terduga. Untuk mengetahui informasi selengkapnya, lihat Melindungi project dengan lien.

Untuk mengamankan lien project Anda dari penghapusan yang tidak sah, gunakan Privileged Access Manager (PAM) untuk menerapkan persetujuan banyak pihak. Untuk mengetahui informasi selengkapnya, lihat Melindungi hak gadai project dengan menggunakan Privileged Access Manager.

Membuat vault cadangan

Gunakan petunjuk berikut untuk membuat vault cadangan.

Konsol

  1. Di konsol Google Cloud , buka halaman Backup vaults.

    Buka Vault cadangan

  2. Klik Buat vault cadangan.

  3. Di halaman Buat vault cadangan, masukkan informasi vault cadangan Anda.

    1. Di kolom Beri nama vault cadangan Anda, masukkan nama yang memenuhi persyaratan nama vault cadangan.
    2. Dari daftar Pilih lokasi untuk menyimpan data Anda, pilih lokasi yang didukung tempat data cadangan akan disimpan secara permanen.
    3. Di kolom Cegah penghapusan cadangan, masukkan periode retensi minimum yang diterapkan yang menentukan durasi cadangan dilindungi dari penghapusan. Durasi minimum adalah 1 hari dan maksimum adalah 99 tahun.

      Jika Anda ingin mengunci nilai periode retensi data minimum yang diterapkan, pilih Kunci retensi yang diterapkan, lalu klik ikon dan pilih tanggal dari kalender.

      • Mencegah penghapusan selama durasi yang ditentukan dalam aturan pencadangan: Anda dapat menyetel brankas untuk mewarisi nilai Hapus cadangan setelah yang ditetapkan dalam rencana pencadangan. Cadangan tidak dapat dihapus secara manual, cadangan akan dihapus sesuai dengan nilai dalam rencana cadangan terkait.

      • Mengunci periode retensi data yang diterapkan: Jika Anda ingin mengunci nilai periode retensi data minimum yang diterapkan, centang opsi ini, lalu klik ikon dan pilih tanggal dari kalender.

    4. Jika Anda ingin menggunakan kunci enkripsi Anda sendiri, di bagian Encryption, pilih opsi Customer-managed encryption key (CMEK), lalu pilih kunci Anda dari daftar drop-down. Hanya kunci dari lokasi yang sama dengan vault cadangan yang ditampilkan. Anda hanya dapat mengonfigurasi CMEK saat membuat vault cadangan. Untuk mengetahui detail selengkapnya tentang cara menggunakan CMEK, lihat Enkripsi.

      Untuk izin yang diperlukan, lihat Izin CMEK.

    1. Di bagian Tentukan akses ke vault cadangan Anda, pilih opsi untuk menentukan pembatasan akses untuk vault cadangan. Jika Anda tidak memilih opsi, brankas cadangan akan dibuat dengan pembatasan Batasi akses ke organisasi saat ini.
  4. Klik Create.

gcloud

  1. Di salah satu lingkungan pengembangan berikut, siapkan gcloud CLI:
  2. Cloud Shell: untuk menggunakan terminal online dengan gcloud CLI yang sudah disiapkan, aktifkan Cloud Shell. Di bagian bawah halaman ini, sesi Cloud Shell akan dimulai dan menampilkan perintah command line. Diperlukan waktu beberapa detik untuk melakukan inisialisasi pada sesi.
  3. Shell lokal: untuk menggunakan lingkungan pengembangan lokal, instal dan lakukan inisialisasi gcloud CLI.

  4. Buat vault cadangan.

      gcloud backup-dr backup-vaults create BACKUPVAULT_NAME \
      --project=PROJECT_ID \
      --location=LOCATION \
      --backup-retention-inheritance=RETENTION_PERIOD_INHERITANCE \
      --backup-min-enforced-retention=RETENTION_PERIOD_IN_DAYS \
      --kms-key=KMS_KEY \
      --access-restriction=ACCESS_RESTRICTION
    

    Ganti kode berikut:

    • BACKUPVAULT_NAME: nama vault cadangan.
    • PROJECT_ID: nama project tempat Anda ingin membuat vault cadangan.
    • LOCATION: lokasi tempat Anda ingin membuat vault cadangan.
    • RETENTION_PERIOD_INHERITANCE: mode pewarisan untuk waktu berakhir retensi yang diterapkan pada cadangan dalam vault cadangan ini. Setelah ditetapkan, mode pewarisan tidak dapat diubah. Defaultnya adalah inherit-vault-retention.

      • Jika disetel ke inherit-vault-retention, periode retensi cadangan akan diwarisi dari vault cadangan.
      • Jika disetel ke match-backup-expire-time, periode retensi cadangan akan sama dengan waktu habis masa berlaku cadangan.
    • RETENTION_PERIOD_IN_DAYS: jangka waktu setiap cadangan di vault cadangan tidak dapat dihapus. Durasi minimum adalah 1 hari dan maksimum adalah 99 tahun. Misalnya, 2w1d adalah dua minggu dan satu hari. Untuk mengetahui informasi selengkapnya, lihat Periode retensi data minimum yang diterapkan di vault cadangan.

    • KMS_KEY: Kunci enkripsi yang dikelola pelanggan (CMEK) yang akan digunakan untuk enkripsi, dalam format projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING_NAME/cryptoKeys/KEY_NAME. Jika Anda memberikan kunci, CMEK akan diaktifkan di vault cadangan. Anda hanya dapat mengonfigurasi CMEK saat membuat vault cadangan. Untuk mengetahui detail selengkapnya tentang penggunaan CMEK, lihat Enkripsi. Untuk izin yang diperlukan, lihat Izin CMEK.

    • ACCESS_RESTRICTION: menentukan batasan akses untuk vault cadangan. Nilai yang diizinkan adalah within-project, within-org, unrestricted, dan within-org-but-unrestricted-for-ba. Jika Anda tidak menentukan nilai, brankas cadangan akan dibuat dengan batasan within-org.

    Backup and DR hanya mendukung perlindungan CMEK untuk cadangan instance Compute Engine dan Persistent Disk yang disimpan di vault cadangan.
  5. Periksa status operasi.

      gcloud backup-dr operations describe FULL_OPERATION_ID
    

    Ganti kode berikut:

    • FULL_OPERATION_ID ID operasi yang ditampilkan untuk vault cadangan. Formatnya sebagai berikut projects/test-project/locations/us-central1/operations/operationID

    Outputnya akan ditampilkan sebagai berikut:

    
        Create in progress for backup vault [projects/test-project/locations/us-central1/operations/operation-1721893921568-41e0dab8938a1-f1dc6ad2-3051b3ce]. Run the [gcloud backup-dr operations describe] command to check the status of this operation.
    

Terraform

Anda dapat menggunakan resource Terraform untuk membuat vault cadangan.


resource "google_backup_dr_backup_vault" "default" {
  provider                                   = google-beta
  location                                   = "us-central1"
  backup_vault_id                            = "my-vault"
  description                                = "This vault is created usingTerraform."
  backup_minimum_enforced_retention_duration = "100000s"
  force_update                               = "true"
  ignore_inactive_datasources                = "true"
  allow_missing                              = "true"
}

Mencantumkan brankas cadangan dalam project

Gunakan petunjuk berikut untuk mencantumkan brankas cadangan dalam project.

Konsol

  1. Di konsol Google Cloud , buka halaman Backup vaults.

    Buka Vault cadangan

    Vault cadangan yang merupakan bagian dari project yang dipilih akan muncul dalam daftar.

gcloud

  1. Mencantumkan vault cadangan.

      gcloud backup-dr backup-vaults list \
      --project=PROJECT_ID \
      --location=LOCATION
    

    Ganti kode berikut:

    • PROJECT_ID: nama project tempat brankas cadangan dibuat.
    • LOCATION: lokasi tempat brankas cadangan dibuat.

Melihat detail vault cadangan

Halaman detail vault cadangan menampilkan informasi konfigurasi dan memungkinkan Anda memperbarui item yang dapat diedit.

  • Dibuat: Tanggal saat vault cadangan dibuat.
  • Terakhir diupdate: Tanggal terakhir saat vault cadangan diubah.
  • Description: Deskripsi opsional untuk vault cadangan.
  • Status: Aktif
  • Jenis lokasi: Region atau Multi-region
  • Lokasi: Region atau multi-region yang dipilih, seperti us-central1 (Iowa) atau us.
  • Byte yang disimpan: Jumlah data yang disimpan dalam vault cadangan.
  • Penerapan retensi
    • Minimum untuk pencadangan: Pilih nilai minimum untuk vault pencadangan ini
    • Diwarisi dari aturan pencadangan: Gunakan nilai yang telah ditetapkan dalam aturan pencadangan untuk cadangan yang akan disimpan di brankas cadangan ini.
  • Status kunci retensi
    • Tidak terkunci: Kunci tidak diterapkan atau tertunda untuk vault cadangan.
    • Kunci berlaku pada tanggal dan waktu: Kunci telah ditetapkan untuk berlaku pada vault cadangan pada tanggal yang ditentukan.
    • Terkunci: Nilai periode retensi minimum yang diterapkan di brankas cadangan dikunci agar tidak dikurangi atau dihapus.
  • Jenis enkripsi: Google-managed encryption key
    • Kunci enkripsi: Kunci enkripsi yang dikelola pelanggan yang sedang digunakan.
  • Pembatasan akses: Tidak ada batasan atau Batasi akses ke organisasi saat ini

Gunakan petunjuk berikut untuk melihat detail vault cadangan.

Konsol

  1. Di konsol Google Cloud , buka halaman Backup vaults.

    Buka Vault cadangan

    Vault cadangan yang merupakan bagian dari project yang dipilih akan tercantum di halaman ini.

  2. Klik vault cadangan yang ingin Anda lihat.

    Halaman detail vault cadangan menampilkan informasi konfigurasi, termasuk nilai periode retensi minimum yang diterapkan, dan status pengunciannya.

gcloud

  1. Lihat detail vault cadangan.

      gcloud backup-dr backup-vaults describe BACKUPVAULT_NAME \
      --location=LOCATION \
      --project=PROJECT_ID
    

    Ganti kode berikut:

    • BACKUPVAULT_NAME: nama vault cadangan.
    • LOCATION: lokasi vault cadangan.
    • PROJECT_ID: nama project tempat vault cadangan dibuat.

Memperbarui periode retensi data minimum yang diterapkan pada vault cadangan yang ada

Anda dapat memperbarui periode retensi data minimum yang diterapkan berdasarkan status kunci.

  • Tidak terkunci: Anda dapat menambah atau mengurangi periode retensi data minimum yang diterapkan.
  • Terkunci: Anda hanya dapat meningkatkan periode retensi data minimum yang diterapkan.

Kunci tidak dapat dihapus jika tanggal mulai berlaku telah tercapai. Namun, jika tanggal mulai berlaku belum tiba, Anda dapat menghapus kunci, yang akan menghapus tanggal mulai berlaku yang ditentukan sebelumnya.

Perubahan pada nilai periode retensi data minimum yang diterapkan hanya berlaku untuk cadangan yang dibuat setelah update. Perubahan pada nilai periode retensi data minimum yang diterapkan tidak memengaruhi retensi yang diterapkan yang tersisa untuk cadangan yang sudah ada di vault cadangan.

Saat memperpanjang periode retensi yang diterapkan untuk vault cadangan, periode retensi yang diterapkan untuk vault cadangan tidak boleh melebihi periode retensi dalam rencana cadangan untuk cadangan apa pun yang akan Anda simpan di vault cadangan. Jika nilai yang diubah lebih lama dari periode retensi cadangan, Backup dan DR akan menangani perubahan ini secara berbeda berdasarkan jenis rencana pencadangan.

  • Google Cloud Paket berbasis konsol: Perubahan pada nilai vault cadangan dicegah.

  • Paket berbasis konsol pengelolaan: Perubahan pada nilai vault cadangan diizinkan, tetapi Anda harus segera memperbarui rencana cadangan yang relevan untuk menentukan periode retensi data yang sama dengan atau lebih lama dari periode retensi data minimum yang diterapkan untuk vault cadangan yang diperbarui.

    Cadangan yang dibuat saat retensi paket lebih pendek daripada retensi minimum yang diterapkan di vault cadangan dibuat dengan periode retensi data yang diterapkan ditetapkan ke retensi minimum yang diterapkan di vault cadangan. Selain itu, masa berlaku cadangan ditetapkan agar terjadi setelah periode retensi data yang diberlakukan terpenuhi.

Gunakan petunjuk berikut untuk memperbarui periode retensi minimum yang diterapkan pada vault cadangan yang ada.

Konsol

  1. Di konsol Google Cloud , buka halaman Backup vaults.

    Buka Vault cadangan

  2. Dalam daftar vault cadangan, klik nama vault cadangan yang ingin Anda perbarui.

  3. Klik ikon .

  4. Dalam dialog Edit retensi minimum yang diterapkan, masukkan nilai Periode retensi minimum yang diterapkan baru. Ini adalah jangka waktu bahwa setiap cadangan di vault cadangan tidak dapat dihapus. Nilai minimumnya adalah 1 hari dan nilai maksimumnya adalah 99 tahun.

  5. Jika Anda ingin mengunci periode retensi data minimum yang diterapkan, centang kotak Kunci retensi yang diterapkan, lalu pilih tanggal mulai berlaku penguncian dari kalender.

  6. Klik Simpan.

gcloud

  1. Perbarui periode retensi data minimum yang diterapkan pada vault cadangan yang ada.

      gcloud backup-dr backup-vaults update BACKUPVAULT_NAME\
      --project=PROJECT_ID \
      --location=LOCATION \
      --backup-min-enforced-retention=RETENTION_PERIOD_IN_DAYS
    

    Ganti kode berikut:

    • BACKUPVAULT_NAME: nama vault cadangan.
    • PROJECT_ID: nama project tempat vault cadangan dibuat.
    • LOCATION: lokasi vault cadangan.
    • RETENTION_PERIOD_IN_DAYS: jangka waktu setiap cadangan di vault cadangan tidak dapat dihapus. Durasi minimum adalah 1 hari dan maksimum adalah 99 tahun.

Batasan resource untuk retensi yang diterapkan

Saat mencadangkan beberapa jenis resource ke dalam brankas cadangan, ada batasan yang mengatur kompatibilitas dengan setelan retensi minimum yang diterapkan brankas cadangan.

Jenis resource Retensi minimum yang diterapkan (cadangan) Retensi minimum yang diterapkan (log) Mencegah penghapusan manual
AlloyDB untuk PostgreSQL 1-365 hari 1-35 hari Wajib
Cloud SQL 1 hari-10 tahun Tidak berlaku Opsional
Instance Compute Engine 1 hari-99 tahun Tidak berlaku Opsional
Disk Compute Engine 1 hari-99 tahun Tidak berlaku Opsional
Filestore 1 hari-99 tahun Tidak berlaku Opsional

Menghapus vault cadangan

Anda tidak dapat menghapus vault cadangan hingga semua cadangan yang ada di dalamnya memenuhi retensi yang diterapkan dan telah berakhir atau dihapus secara manual.

Gunakan petunjuk berikut untuk menghapus vault cadangan setelah semua cadangan yang ada di dalamnya telah berakhir masa berlakunya atau dihapus.

Konsol

  1. Di konsol Google Cloud , buka halaman Backup vaults.

    Buka Vault cadangan

  2. Klik vault cadangan yang ingin Anda hapus.

  3. Klik Hapus.

  4. Di jendela overlay yang muncul, konfirmasi bahwa Anda ingin menghapus vault cadangan dan isinya.

  5. Klik Hapus.

gcloud

  1. Menghapus vault cadangan.

      gcloud backup-dr backup-vaults delete BACKUPVAULT_NAME \
      --project=PROJECT_ID \
      --location=LOCATION
    

    Ganti kode berikut:

    • BACKUPVAULT_NAME: nama vault cadangan.
    • PROJECT_ID: nama project tempat vault cadangan dibuat.
    • LOCATION: lokasi vault cadangan.

Memberikan akses ke agen layanan vault cadangan dan ke appliance pencadangan/pemulihan

Setiap vault cadangan yang dibuat memiliki agen layanan unik yang ditautkan ke vault tersebut. Untuk beberapa jenis resource, agen layanan digunakan untuk melakukan tindakan atas nama Backup and DR, sehingga perlu diberi izin yang sesuai di project tempat agen layanan vault cadangan perlu mengakses. Agen layanan adalah akun layanan yang dikelola Google; untuk mengetahui informasi selengkapnya, lihat Agen layanan.

Untuk beberapa jenis resource, seperti Google Cloud VMware Engine, database Oracle, dan database SQL Server, appliance pencadangan/pemulihan Backup and DR harus melakukan tindakan pada vault cadangan. Dalam kasus tersebut, perangkat pencadangan/pemulihan memerlukan izin yang sesuai di vault cadangan. Selain itu, vault cadangan target harus disetel dengan batasan akses UNRESTRICTED atau WITHIN_ORG_BUT_UNRESTRICTED_FOR_BA.

Memberikan peran ke agen layanan

Setelah menemukan alamat email agen layanan, Anda dapat memberikan peran kepada agen layanan vault cadangan seperti saat memberikan peran kepada entitas lainnya.

Untuk mencadangkan instance VM Compute Engine di project yang berbeda dengan tempat brankas cadangan dibuat, Anda harus memberikan peran IAM Backup and DR Compute Engine Operator (roles/backupdr.computeEngineOperator) kepada agen layanan brankas cadangan dalam project Compute Engine. Namun, untuk mencadangkan instance VM Compute Engine di project yang sama dengan tempat brankas cadangan dibuat, tidak ada peran yang perlu diberikan.

Untuk memulihkan instance Compute Engine, Anda harus memberikan peran IAM Backup and DR Compute Engine Operator (roles/backupdr.computeEngineOperator) di project pemulihan Anda kepada agen layanan vault cadangan.

Gunakan petunjuk berikut untuk memberikan peran kepada agen layanan.

Konsol

  1. Di konsol Google Cloud , buka halaman Backup vaults.

    Buka Vault cadangan

  2. Klik nama vault cadangan dan salin alamat email agen layanan.

  3. Di konsol Google Cloud , buka halaman IAM.

    Buka IAM

  4. Di kolom New principals, masukkan alamat email agen layanan.

  5. Dari daftar Pilih peran, pilih peran yang sesuai berdasarkan jenis resource. Misalnya, untuk mencadangkan instance Compute Engine di project yang berbeda dengan tempat brankas cadangan dibuat, pilih peran IAM Backup and DR Compute Engine Operator (roles/backupdr.computeEngineOperator).

  6. Klik Simpan.

gcloud

  1. Berikan peran ke agen layanan.

      gcloud projects add-iam-policy-binding PROJECT_ID \
      --member='serviceAccount:SERVICE_ACCOUNT \
      --role=ROLE
    

    Ganti kode berikut:

    • PROJECT_ID: nama project.
    • SERVICE_ACCOUNT: alamat email agen layanan vault cadangan. Contoh, my-service-account@my-project.iam.gserviceaccount.com.
    • ROLE: peran yang diperlukan untuk memberikan akses di project resource. Misalnya, untuk mencadangkan instance Compute Engine di project yang berbeda dengan tempat brankas cadangan dibuat, pilih peran IAM Backup and DR Compute Engine Operator (roles/backupdr.computeEngineOperator).

Memberikan peran ke akun layanan appliance pencadangan/pemulihan

Anda dapat mengakses vault cadangan dari project appliance pencadangan/pemulihan hanya setelah akun layanan appliance diberi peran IAM Backup and DR Backup Vault Accessor (roles/backupdr.backupvaultAccessor) di project vault cadangan. Tanpa peran ini, Anda tidak dapat mengakses brankas cadangan untuk menyelesaikan penyiapan guna mengaktifkan pembuatan cadangan.

Setelah memberikan peran ke akun layanan appliance pencadangan/pemulihan, Anda dapat mencadangkan dan memulihkan Google Cloud VMware Engine, database Oracle, dan database SQL Server ke dalam vault cadangan menggunakan konsol pengelolaan appliance.

Gunakan petunjuk berikut untuk memberikan peran ke akun layanan appliance pencadangan/pemulihan:

  1. Di konsol Google Cloud , buka halaman VM instances tempat appliance Anda dibuat.

    Buka halaman Instance VM

  2. Klik instance Compute Engine yang ingin Anda dapatkan akun layanannya.

  3. Di bagian API and identity management, salin alamat email akun layanan dari kolom Service account.

  4. Di konsol Google Cloud , buka peran IAM di project vault cadangan Anda.

    Buka IAM

  5. Klik Grant access.

  6. Di kolom New principles, masukkan alamat email akun layanan appliance.

  7. Dari daftar Select a role, pilih peran Backup and DR Backup Vault Accessor.

  8. Opsional: Untuk membatasi akses alat pencadangan/pemulihan Anda agar hanya memiliki akses ke brankas cadangan tertentu, klik Tambahkan kondisi IAM di samping peran Pengakses Brankas Cadangan Backup dan DR.

    1. Di kolom Title, masukkan nama untuk kondisi.
    2. Klik tab Editor kondisi.

      • Di kolom Expression CEL editor, masukkan ekspresi berikut.

        resource.name.extract("projects/PROJECT_ID/locations/LOCATION/backupVaults
        /{name}/") == ("BACKUPVAULT_NAME") || resource.name.extract("projects/PROJECT_ID/locations/LOCATION/backupVaults
        /{name}") == ("BACKUPVAULT_NAME") || resource.name.extract("operations/{op}") != ""
        

      Ganti kode berikut:

      • BACKUPVAULT_NAME: nama vault cadangan.
      • PROJECT_ID: nama project tempat vault cadangan dibuat.
      • LOCATION: lokasi vault cadangan.

        Untuk menambahkan akses ke brankas cadangan tambahan, tambahkan pernyataan "resource.name.startsWith" tambahan (dengan operator logika OR "||") sesuai kebutuhan.

        Misalnya, pernyataan berikut mengizinkan vault cadangan bernama "bv-test" dan vault cadangan bernama "user-bv1", yang keduanya berada dalam project bernama "testproject" dan di lokasi "us-central1".

        resource.name.extract("projects/testproject/locations/us-central1/backupVaults
        /{name}/") == ("bv-test") || resource.name.extract("projects/testproject/locations/us-central1/backupVaults
        /{name}") == ("bv-test") || resource.name.extract("projects/testproject/locations/us-central1/backupVaults
        /{name}/") == ("user-bv1") || resource.name.extract("projects/testproject/locations/us-central1/backupVaults
        /{name}") == ("user-bv1") || resource.name.extract("operations/{op}") != ""
        
    3. Klik Simpan.

  9. Klik Simpan.

Langkah berikutnya