Neue Ressourcen mit dem Standardsicherungsplan schützen

Übersicht

Auf dieser Seite wird der Standardsicherungsplan für Vault-Sicherungen beschrieben, einschließlich seiner Vorteile, Funktionsweise und Einschränkungen.

Backup and DR verwendet Sicherungspläne, um zu steuern, wann und wie Ihre Datenressourcen gesichert werden und wie lange und sicher die Sicherungen aufbewahrt werden. Sie können verschiedene Sicherungspläne für unterschiedliche Anforderungen erstellen. Backup and DR bietet einen Standardsicherungsplan zum Schutz von Compute Engine-, Filestore- und Cloud SQL-Instanzen sowie AlloyDB-Clustern.

Was ist ein Sicherungsplan?

Übersicht über den Backup and DR-Standardsicherungsplan

Ein Standardsicherungsplan, ähnlich den Sicherungsplänen, die in der Google Cloud Konsole erstellt wurden, bietet einen optimierten Ansatz zum Schutz Ihrer Compute Engine-, Filestore- und Cloud SQL-Instanzen sowie AlloyDB-Cluster. Sie können den Standardsicherungsplan automatisch auf eine neue Instanz anwenden, wenn Sie Backup and DR in Ihrem Projekt aktivieren und die erforderlichen Berechtigungen zum Erstellen der Instanz haben. Mit dem Standardsicherungsplan müssen Sie keinen Sicherungsplan manuell über Backup and DR erstellen. So wird ein grundlegendes Schutzniveau für Ihre Instanzen geschaffen.

Einstellungen für den Standardsicherungsplan

Der Standardsicherungsplan erstellt täglich eine Sicherung. Die Sicherung wird 14 Tage lang im Standard-Backup Vault gespeichert, wobei der erste Tag unveränderlich ist. Für die restlichen 14 Tage kann die Sicherung von einem autorisierten Nutzer gelöscht werden. Nach 14 Tagen wird die Sicherung automatisch gelöscht.

Einstellung Wert
Zeitplan für die Sicherung Täglich zwischen 00:00 und 06:00 Uhr in der lokalen Zeitzone der Region.
Speicher Compute Engine: Regionaler Vault, der in derselben Region und demselben Projekt wie die Quellinstanz erstellt wurde.
Filestore: Regionaler Vault, der in derselben Region und demselben Projekt wie die Quellinstanz erstellt wurde.
Cloud SQL: Multiregionaler Vault im selben Projekt für unterstützte Quellregionen; regionaler Vault im selben Projekt für nicht unterstützte multiregionale Quellregionen.
AlloyDB: Regionaler Vault, der in derselben Region und demselben Projekt wie der Quellcluster erstellt wurde.
Aufbewahrung 14 Tage (8 Tage für Cloud SQL-Instanzen und AlloyDB-Cluster)
Erzwungene Aufbewahrung Ein Tag

Sie können den Sicherungszeitplan und die Aufbewahrungsdauer im Sicherungsplan ändern.

Sie können die erzwungene Aufbewahrungsdauer ändern, indem Sie den Backup Vault bearbeiten.

Wenn der Standardsicherungsplan die Anforderungen Ihrer Organisation nicht erfüllt, können Sie bei der Instanzerstellung einen anderen Plan auswählen oder die Option Keine Sicherungen verwenden.

Funktionsweise des Standardsicherungsplans

Wenn Sie eine neue Compute Engine-, Filestore- oder Cloud SQL Instanz oder einen AlloyDB-Cluster erstellen, können Sie angeben, ob die Instanz oder der Cluster einen Standardsicherungsplan verwenden oder ein neuer Sicherungsplan mit manueller Konfiguration erstellt werden soll. Wenn Sie die Option für den Standardsicherungsplan auswählen, wird automatisch ein Standard-Backup Vault im selben Projekt mit der erzwungenen Mindestaufbewahrungsdauer von einem Tag erstellt. Der Standard-Backup Vault sperrt die Aufbewahrungsdauer nicht. Sie können jedoch die Mindestaufbewahrungsdauer ändern und die Aufbewahrungssperre aktivieren. Eine Anleitung finden Sie unter Erzwungene Mindestaufbewahrungsdauer für einen vorhandenen Backup Vault aktualisieren. Beachten Sie, dass der Standardsicherungsplan nach der Erstellung nicht mehr geändert werden kann. Sie können nur einen Standardsicherungsplan pro unterstützter Region für eine Compute Engine- oder Filestore-Instanz oder einen AlloyDB-Cluster anwenden.

Der Standardsicherungsplan erstellt automatisch tägliche Sicherungen zwischen 00:00 und 06:00 Uhr in der lokalen Zeitregion der Arbeitslast. Diese Sicherungen werden 14 Tage lang im Standard-Backup Vault aufbewahrt. Der Standardsicherungsplan hat eine Richtlinie zum Löschen von Sicherungen für einen Tag.

  • Compute Engine: Der Standardsicherungsplan heißt default-compute-instance-plan-<region>. Für jede unterstützte Region gibt es einen Standardsicherungsplan.

  • Filestore: Der Standardsicherungsplan heißt default-filestore-plan-<region>. Für jede unterstützte Region gibt es einen Standardsicherungsplan.

  • AlloyDB: Der Standardsicherungsplan heißt default-alloydb-plan-<region>. Für jede unterstützte Region gibt es einen Standardsicherungsplan.

  • Cloud SQL:

    • Pläne mit multiregionalen Backup Vaults: Ein Plan in einem Projekt für unterstützte Multiregionen für Cloud SQL:

      • Für Cloud SQL Enterprise Plus-Instanzen: Der Standardsicherungsplan heißt
        default-csql-instance-ep-plan-<region>-bv-<multi-region-vault-location>

      • Für Cloud SQL Enterprise-Instanzen: Der Standardsicherungsplan heißt
        default-csql-instance-e-plan-<region>-bv-<multi-region-vault-location>.

    • Pläne mit regionalen Backup Vaults: Ein Plan in einem Projekt für nicht unterstützte multiregionale Quellregionen:

      • Für Cloud SQL Enterprise Plus-Instanzen heißt der Standardsicherungsplan
        default-csql-instance-ep-plan-<region>.

      • Für Cloud SQL Enterprise-Instanzen heißt der Standardsicherungsplan
        default-csql-instance-e-plan-<region>.

Für jede unterstützte Region gibt es einen Standardsicherungsplan. Dieser Plan bietet denselben Schutz für alle zugehörigen Instanzen in der Region.

Der Standardsicherungsplan ist nur für neue Compute Engine-, Filestore- und Cloud SQL-Instanzen sowie AlloyDB-Cluster verfügbar, die über die Google Cloud Console erstellt wurden. Er hat keine Auswirkungen auf vorhandene Ressourcen oder deren Konfigurationen für den Datenschutz. Wenn Sie Instanzen mit multiregionalen Persistent Disk-Snapshots schützen, können Sie den Schutz manuell in multiregionalen Backup Vaults konfigurieren.

Beschränkungen

  • Ein Standardsicherungsplan kann nicht verwendet werden, wenn die Instanz in einer Region erstellt wird, die von Backup and DR nicht unterstützt wird.
  • Sie können den Standardsicherungsplan nur in derselben Region verwenden, in der sich die Compute Engine-Instanz befindet.
  • Sie können nur einen Standardsicherungsplan pro Region anwenden.

Standardsicherungspläne für neue Instanzen

Backup and DR bietet einen Standardsicherungsplan für Compute Engine, Filestore- und Cloud SQL-Instanzen sowie AlloyDB-Cluster, die über die Google Cloud Console erstellt wurden. Was Sie dazu wissen sollten:

Auswirkungen auf neue Instanzen

Auf neue Compute Engine-, Filestore- und Cloud SQL-Instanzen sowie AlloyDB-Cluster, die über die Google Cloud Console erstellt wurden, wird automatisch ein Standardsicherungsplan angewendet, wenn Backup and DR für das Projekt aktiviert ist und der Nutzer, der die Instanz erstellt, die erforderlichen Berechtigungen hat.

Vorteile

Standardsicherungspläne:

  • Verbesserter Datenschutz: Der Standardsicherungsplan verbessert das grundlegende Schutzniveau für alle neuen Instanzen, die über die Google Cloud Console erstellt wurden. So wird das Risiko von Datenverlusten durch versehentliches Löschen, Cyberangriffe oder andere unvorhergesehene Ereignisse minimiert.
  • Vereinfachte Verwaltung des Datenschutzes: Durch die automatische Anwendung eines Standardsicherungsplans ist keine manuelle Konfiguration erforderlich. So können Sie Ihre Instanzen von Anfang an schützen.
  • Best Practices fördern: Diese Änderung fördert die Einführung robuster Daten schutzmaßnahmen in Ihrer Google Cloud Umgebung.

Mit dieser Verbesserung haben Ihre Arbeitslasten ein höheres grundlegendes Schutzniveau, sodass Sie sich auf andere wichtige Aspekte Ihres Unternehmens konzentrieren können.

Auswirkungen auf vorhandene Instanzen

Diese Änderung hat keine Auswirkungen auf Ihre vorhandenen Instanzen oder deren aktuelle Konfigurationen für den Datenschutz. Sie betrifft nur neue Instanzen, die über die Google Cloud Console erstellt wurden.

Auswirkungen auf Instanzen, die mit Automatisierung oder Terraform erstellt wurden

Instanzen, die mit der gcloud CLI, Terraform oder anderen APIs erstellt wurden, sind von dieser Änderung nicht betroffen.

F: Kann ich den Standardsicherungsplan deaktivieren?

A: Ja, Sie können ihn deaktivieren oder während der Instanzerstellung process in der Google Cloud Console einen anderen Sicherungsplan auswählen. Diese Optionen finden Sie auf dem neuen Tab Datenschutz. Konfigurieren Sie die Standardeinstellungen für Ihr Projekt auf den gewünschten Wert.

F: Ich schütze Instanzen mit dem tagbasierten Schutz von Backup and DR. Ändert sich dieser Schutz?

A: Nein, Ihr vorhandener Backup and DR-Schutz, einschließlich des tagbasierten Schutzes, bleibt unverändert. Dieses Update betrifft nur neue Instanzen, die über die Google Cloud Console erstellt wurden. Der tagbasierte Schutz kann erkennen, ob eine Instanz einen Standardplan hat, und schützt Ihre Instanz nicht doppelt, wenn ein Tag angewendet wird. Sie müssen die Instanz als Keine Sicherungen markieren und weiterhin taggen, wenn Sie den tagbasierten Schutz verwenden möchten.

F: Sollte ich zu diesem neuen Schutzschema mit dem Standardplan wechseln?

A: Das hängt von Ihren spezifischen Anforderungen und Ihrer aktuellen Einrichtung ab. Berücksichtigen Sie diese Faktoren:

  • Einfache Verwendung: Der Standardplan bietet eine grundlegende Lösung für den grundlegenden Instanzschutz mit einer täglichen Sicherung, die 14 Tage lang aufbewahrt wird.

  • Anpassung: Wenn der Standardplan die Anforderungen Ihrer Organisation nicht erfüllt, können Sie bei der Instanzerstellung einen anderen Plan auswählen oder die Option Keine Sicherungen verwenden.

F: Wenn ich Instanzen mit multiregionalen Persistent Disk-Snapshots schütze, möchte ich wahrscheinlich nicht, dass meine neuen Instanzen in einem regionalen Backup Vault gespeichert werden. Wie kann ich das verhindern?

A: Sie können den Schutz manuell in multiregionalen Backup Vaults konfigurieren.

F: Ich bin Backup and DR-Kunde, schütze aber noch keine Compute Engine-, Filestore- oder Cloud SQL-Instanzen oder AlloyDB-Cluster. Werden meine neuen Instanzen jetzt mit einem Backup Vault geschützt?

A: Ja. Wenn Sie neue Instanzen über die Google Cloud Console erstellen und Backup and DR mit den erforderlichen Berechtigungen aktiviert haben, werden sie mit dem Standardsicherungsplan und dem zugehörigen Standard-Vault geschützt. Wenn Sie einen anderen Sicherungsplan verwenden möchten, können Sie ihn beim Erstellen der Instanz auswählen. Wenn Sie Ihre Instanz nicht mit dieser neuen Funktion schützen möchten, wählen Sie die Option Keine Sicherungen aus.

F: Wie unterscheidet sich dieser neue Standardsicherungsplan von meinem aktuellen Schutz für nichtflüchtige Speicher (vorausgesetzt, ich verwende Snapshots)?

A: Beide bieten Datenschutz, aber mit wichtigen Unterschieden:

  • Snapshots: Einzelne Festplattensicherungen, die anfällig für Cyberangriffe und böswilliges Löschen sind, wenn ein böswilliger Akteur Zugriff auf Projekte hat, in denen sich Snapshots befinden.
  • Backup and DR: Bietet die Möglichkeit, Sicherungen in einem Backup Vault zu speichern, der Schutz vor Ransomware-Angriffen und böswilligem Löschen bietet. Sie legen die Dauer sowohl der Sicherungsspeicherung als auch der erzwungenen Aufbewahrung fest.

F: Sollte ich den Standardschutz des Sicherungsplans verwenden?

A: Letztendlich hängt die Entscheidung von den spezifischen Anforderungen und Präferenzen Ihrer Organisation ab. Mit dem Standardsicherungsplan können Sie sicher sein, dass alle Instanzen ein grundlegendes Schutzniveau haben. Sie können den Schutz entfernen und zu Snapshots nichtflüchtiger Speicher wechseln oder einen anderen Sicherungsplan in Backup and DR auswählen, um Sicherungen zu erstellen. Wenn Sie komplexe Sicherungsanforderungen haben, empfehlen wir, eigene Sicherungsplanrichtlinien für bestimmte Arbeitslasten zu konfigurieren.

F: Was passiert, wenn die erstellte Instanz sich in einer anderen Region befindet, in der der Sicherungsplan nicht unterstützt wird?

A: Sie können keine Standardsicherungspläne verwenden, wenn die Instanz in einer Region erstellt wird, die von Backup and DR nicht unterstützt wird.

F: Kann ich diese Funktion über eine Organisationsrichtlinie deaktivieren?

A: Nein, Sie können diese Funktion nicht mit einer Organisationsrichtlinie deaktivieren. Wenn Sie Ihre Datenressource nicht schützen möchten, wählen Sie die Option Keine Sicherungen aus. Außerdem können Sie Ihre Standardkonfiguration anpassen.

F: Welche Berechtigungen benötige ich, um die Standardsicherungspläne zu verwenden?

A: Sie benötigen die Berechtigung backupdr.serviceConfig.initialize, um Sicherungspläne zu verwenden, wenn Sie eine benutzerdefinierte Rolle in Ihren IAM-Einstellungen verwenden. Wenn Sie eine der vordefinierten Backup and DR-Rollen wie Backup and DR Admin oder Backup and DR User V2 verwenden, sind die Berechtigungen automatisch verfügbar. Wenn Sie die Rolle computeAdmin oder computeInstanceAdmin verwenden, wurden die Berechtigungen auch automatisch diesen Rollen hinzugefügt. Die endgültige Liste der Berechtigungen, die wir den roles/compute.admin, roles/compute.instanceAdmin und roles/compute.instanceAdmin.v1 Rollen hinzufügen, lautet:

  • backupdr.backupPlans.useForComputeInstance
  • backupdr.serviceConfig.initialize
  • backupdr.backupPlanAssociations.createForComputeInstance
  • backupdr.backupPlanAssociations.deleteForComputeInstance
  • backupdr.backupPlanAssociations.triggerBackupForComputeInstance
  • backupdr.backupPlanAssociations.list
  • backupdr.locations.list

F: An wen kann ich mich wenden, wenn ich weitere Fragen habe?

A: Wenn Sie weitere Fragen haben, wenden Sie sich an gcbdr-default-backup-plans@google.com.