Cette page vous aide à restaurer une instance Compute Engine à partir d'un coffre-fort de sauvegarde dans la console Google Cloud , qui peut cibler une nouvelle instance Compute Engine ou un nouveau disque persistant. Pour restaurer sélectivement un disque individuel sur un nouveau disque persistant, consultez Restaurer sélectivement un disque à partir d'une sauvegarde d'instance Compute Engine.
Rôles requis
Pour obtenir les autorisations nécessaires pour restaurer une instance Compute Engine à partir d'un coffre de sauvegarde, demandez à votre administrateur de vous accorder les rôles IAM suivants sur le projet, le projet cible, l'agent de service Backup and DR et le projet hôte VPC :
-
Restaurez une instance Compute Engine :
- Utilisateur de sauvegarde et de reprise après sinistre (
roles/backupdr.restoreUser) - Lecteur Compute (
roles/compute.viewer)
- Utilisateur de sauvegarde et de reprise après sinistre (
-
Attribuez des rôles à l'agent de service :
Opérateur Compute Engine Backup and DR (
roles/backupdr.computeEngineOperator) -
Utiliser un VPC partagé (facultatif) :
Utilisateur de réseau Compute (
roles/compute.networkUser) -
Effectuez une opération de restauration sélective de disque à partir d'une sauvegarde d'instance Compute Engine :
Opérateur de disque Backup and DR (
roles/backupdr.diskOperator)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Ces rôles prédéfinis contiennent les autorisations requises pour restaurer une instance Compute Engine à partir d'un coffre de sauvegarde. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :
Autorisations requises
Les autorisations suivantes sont requises pour restaurer une instance Compute Engine à partir d'un coffre-fort de sauvegarde :
-
Restaurez une instance Compute Engine :
-
backupdr.bvbackups.restore -
backupdr.compute.restoreFromBackupVault -
backupdr.backupVaults.get -
backupdr.backupVaults.list -
backupdr.bvbackups.list -
backupdr.bvdataSources.get -
backupdr.bvdataSources.list -
backupdr.bvbackups.get
-
-
Restaurer une instance Compute Engine à l'aide de la console Google Cloud (autorisations supplémentaires) :
-
compute.acceleratorTypes.list -
compute.disks.list -
compute.machineTypes.list -
compute.projects.get -
compute.regions.list -
compute.zones.list
-
Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.
Restaurer une instance Compute Engine
Suivez les instructions ci-dessous pour restaurer une instance Compute Engine.
Console
Dans la console Google Cloud , accédez à la page Sauvegardes dans le coffre-fort.
Accéder aux sauvegardes stockées dans un vault
Toutes les instances Compute Engine avec des sauvegardes sécurisées sont listées ici.
Cliquez sur l'icône d'action pour sélectionner l'action Restaurer. La page Restaurer s'affiche. Vous y sélectionnez les options de restauration suivantes :
- Sélectionnez un nom de ressource.
- Sélectionnez une date et heure de création de la sauvegarde.
- Sélectionnez le champ d'application de la restauration, à savoir l'intégralité de l'instance Compute Engine ou un disque individuel. Pour restaurer un disque individuel, consultez Effectuer une restauration sélective de disque à partir d'une sauvegarde d'instance Compute Engine.
- Sélectionnez le nom du projet dans lequel vous souhaitez restaurer la VM.
Cliquez sur Continuer.
La page Créer une instance Compute Engine à partir d'une sauvegarde s'affiche. Les propriétés de l'instance Compute Engine y sont préremplies en fonction des propriétés de l'instance Compute Engine source. Vous pouvez modifier les propriétés pour créer une instance Compute Engine. Par exemple, vous pouvez modifier la sélection pour Région ou Type de machine.
Cliquez sur Créer pour créer une VM à partir de la sauvegarde sélectionnée.
gcloud
Récupérez le compte de service du coffre-fort de sauvegarde à l'aide de la commande
gcloud backup-dr backup-vaults describe:gcloud backup-dr backup-vaults describe BACKUP_VAULT_NAME / --location=REGION_NAME
Remplacez les éléments suivants :
BACKUP_VAULT_NAME : nom du coffre-fort de sauvegarde à partir duquel vous souhaitez restaurer les données.
REGION_NAME : région du coffre-fort de sauvegarde.
Avant de pouvoir restaurer une instance Compute Engine, utilisez les commandes suivantes pour obtenir l'ID de la source de données et l'ID de la sauvegarde requise :
Recherchez l'ID de source de données à l'aide de la commande
gcloud backup-dr data-sources list:gcloud backup-dr data-sources list \ --project=PROJECT_NAME \ --location=REGION_NAME \ --backup-vault=BACKUP_VAULT_NAME \ "--filter=dataSourceGcpResource.computeInstanceDatasourceProperties.name:(DATA_SOURCE)" \ "--format=get(name)"
Répertoriez les sauvegardes existantes pour la source de données afin de trouver le
BACKUP_IDapproprié à l'aide de la commandegcloud backup-dr backups list:gcloud backup-dr backups list \ --location=REGION_NAME \ --backup-vault=BACKUP_VAULT_NAME \ --data-source=DATA_SOURCE \ "--format=yaml(backupType,computeInstanceBackupProperties.sourceInstance,consistencyTime,enforcedRetentionEndTime,expireTime,name)"
Pour restaurer une instance Compute Engine, utilisez les commandes suivantes :
Restaurez une instance Compute Engine dans le même projet que le projet de charge de travail avec l'ID de sauvegarde à l'aide de la commande
gcloud backup-dr backups restore compute:gcloud backup-dr backups restore compute test-backup-id \ --project=PROJECT_NAME --location=REGION_NAME \ --backup-vault=BACKUP_VAULT_NAME --data-source=DATA_SOURCE\ --name=NAME --target-zone=TARGET_ZONE \ --target-project=TARGET_PROJECT
Restaurez une instance Compute Engine dans le même projet que le projet de charge de travail avec l'URL complète de la ressource de sauvegarde à l'aide de la commande
gcloud backup-dr backups restore compute projects:gcloud backup-dr backups restore compute projects/test-project-id/locations/us-central1/backupVaults/test-vault/dataSources/test-ds/backups/test-backup-id \ --name=NAME --target-zone=TARGET_ZONE \ --target-project=TARGET_PROJECT
Restaurez une instance Compute Engine avec un compte de service et une configuration réseau personnalisés à l'aide de la commande
gcloud backup-dr backups restore compute:gcloud backup-dr backups restore compute test-backup-id \ --project=PROJECT --location=REGION \ --backup-vault=BACKUPVAULT_NAME --data-source=DATA_SOURCE\ --name=NAME --target-zone=TARGET_ZONE \ --target-project=TARGET_PROJECT \ --network-interface=network=NETWORK,subnet=SUBNET \ --service-account=SERVICE_ACCOUNT \ --scopes=SCOPE
Remplacez les éléments suivants :
PROJECT : nom du projet du coffre-fort de sauvegarde.
REGION : emplacement du coffre de sauvegarde.
BACKUPVAULT_NAME : nom du coffre de sauvegarde à partir duquel vous souhaitez restaurer les données.
DATA_SOURCE : nom de la source de données à partir de laquelle vous souhaitez restaurer les données.
NAME : nom de l'instance Compute Engine restaurée.
TARGET_ZONE : région dans laquelle l'instance Compute Engine est restaurée.
TARGET_PROJECT : projet dans lequel l'instance Compute Engine est restaurée.
NETWORK : URI réseau de l'instance Compute Engine.
SUBNET : URI du sous-réseau de l'instance Compute Engine.
SERVICE_ACCOUNT : compte de service de l'instance Compute Engine restaurée.
SCOPE : champ d'autorisation du compte de service.
Restaurez un disque Compute Engine à l'aide de la commande
gcloud backup-dr backups restore disk. Pour obtenir des instructions détaillées sur la restauration d'un disque individuel à partir d'une sauvegarde d'instance Compute Engine, consultez Effectuer une restauration sélective de disque à partir d'une sauvegarde d'instance Compute Engine.gcloud backup-dr backups restore disk BACKUP_NAME \ --name=DISK_NAME \ --target-project=TARGET_PROJECT_NAME \ [--source-instance-boot-disk | --source-instance-disk-device-name=DEVICE_NAME] \ [--target-zone=TARGET_ZONE_NAME | --target-region=TARGET_REGION_NAME --replica-zones=ZONE_NAME] \ [DISK_OVERRIDE_FLAGS...] \ [--async]
Pour remplacer d'autres propriétés d'instance Compute Engine, consultez la présentation des commandes gcloud CLI du service Backup and DR.
Limites de restauration pour les sauvegardes de disque sélectives
Lorsque vous restaurez une instance Compute Engine à partir d'une sauvegarde créée à l'aide de la sauvegarde sélective de disques, seuls les disques qui étaient protégés au moment de la sauvegarde sont restaurés et associés à la nouvelle instance de machine virtuelle (VM).
Dans la console Google Cloud , la section "Résumé" met en évidence les disques protégés inclus dans la sauvegarde (par exemple, Protected disks: 2 out of 3).
Pour éviter les échecs de démarrage lors de la restauration de VM avec des disques exclus, configurez la configuration de démarrage de la VM source pour ignorer les disques manquants (par exemple, en ajoutant l'option de montage nofail dans /etc/fstab). Pour en savoir plus sur cette limite de Compute Engine, consultez Limites et mises en garde concernant la restauration de disques persistants.
Restaurer une sauvegarde à partir d'un coffre de sauvegarde compatible avec CMEK
La gestion du chiffrement pour les restaurations à partir d'un coffre-fort de sauvegarde compatible avec les CMEK dépend de si vous restaurez l'intégralité de l'instance Compute Engine ou un disque individuel.
Gestion des clés CMEK pour la restauration complète d'instances Compute Engine
Lorsque vous restaurez une instance Compute Engine entière à partir d'une sauvegarde stockée dans un coffre de sauvegarde compatible avec CMEK, la sauvegarde elle-même est protégée par la clé CMEK du coffre. Par défaut, les disques de l'instance Compute Engine restaurée conservent leurs paramètres de chiffrement d'origine (clés CMEK d'origine ou clés gérées par Google). Les autorisations requises pour accéder à la clé CMEK du coffre sont accordées à l'agent de service Backup and DR, comme décrit dans Concepts liés aux clés CMEK.
Gestion des clés CMEK pour les restaurations de disques individuels
Lorsque vous choisissez le champ d'application de restauration Disque individuel pour restaurer un seul disque à partir d'une sauvegarde d'instance Compute Engine, le comportement suivant se produit :
Comportement par défaut : le nouveau disque créé à partir de la sauvegarde tente d'utiliser la même clé de chiffrement que le disque source de l'instance Compute Engine d'origine.
Si le disque source utilisait le chiffrement géré par Google, le disque restauré utilise également le chiffrement géré par Google.
Si le disque source utilisait une clé CMEK spécifique, le disque restauré tente d'utiliser la même clé CMEK.
Indisponibilité de la clé : si la clé CMEK d'origine utilisée par le disque source n'est pas accessible dans le projet ou la région cibles (par exemple, en raison de la suppression de la clé, de modifications des autorisations ou d'une restauration interrégionale), l'opération de restauration échoue, sauf si vous remplacez les paramètres de chiffrement.
Remplacer les paramètres de chiffrement : vous pouvez modifier les paramètres de chiffrement du disque restauré pendant le processus de restauration en suivant les instructions ci-dessous :
Console
Dans la section Propriétés du disque cible de l'assistant de restauration, vous pouvez modifier les paramètres de Chiffrement à l'aide de l'une des options suivantes :
Sélectionnez une autre clé de chiffrement gérée par le client (CMEK).
Passez au chiffrement géré par Google.
gcloud
Lorsque vous utilisez la commande
gcloud backup-dr backups restore diskavec les indicateurs--source-instance-boot-diskou--source-instance-disk-device-name:- Pour spécifier une autre clé CMEK pour le disque restauré, utilisez l'option
--kms-key:
--kms-key=projects/MY-KEY-PROJECT/locations/us-central1/keyRings/MY-RING/cryptoKeys/MY-NEW-KEY- Pour forcer le disque restauré à utiliser le chiffrement géré par Google, utilisez l'option
--clear-encryption-key.
- Pour spécifier une autre clé CMEK pour le disque restauré, utilisez l'option
Autorisations pour les remplacements CMEK :
Si vous remplacez le chiffrement pour utiliser une clé CMEK nouvelle ou différente, vous devez vous assurer que l'agent de service Compute Engine du projet cible dispose du rôle
Cloud KMS CryptoKey Encrypter/Decrypter(roles/cloudkms.cryptoKeyEncrypterDecrypter) sur la clé KMS spécifiée. Le format du compte de l'agent de service est le suivant :service-TARGET_PROJECT_NUMBER@compute-system.iam.gserviceaccount.com.Cette autorisation est requise pour que Compute Engine puisse créer le nouveau disque chiffré avec la clé choisie.
Pour en savoir plus sur les opérations de restauration de disques et l'utilisation des indicateurs, consultez Restaurer un disque persistant à partir d'un coffre-fort de sauvegarde.
Restaurer une sauvegarde à partir d'un coffre de sauvegarde compatible avec CMEK
Lorsque vous restaurez une sauvegarde à partir d'un coffre de sauvegarde compatible avec CMEK, le chiffrement de la ressource restaurée dépend du chiffrement de la source :
- Si la ressource source était protégée par une clé CMEK : la ressource restaurée utilise par défaut la même clé CMEK que la source. Exemple :
- Un disque persistant Compute Engine chiffré avec la clé
K1est restauré sur un disque chiffré avecK1. - Si une VM comporte plusieurs disques, chaque disque de la VM restaurée hérite du chiffrement de son disque source correspondant (les disques chiffrés avec une CMEK restent chiffrés avec leurs clés d'origine, et les disques chiffrés gérés par Google restent gérés par Google).
- Un disque persistant Compute Engine chiffré avec la clé
- Si la ressource source utilisait le chiffrement géré par Google : la ressource restaurée utilise par défaut le chiffrement géré par Google.
Vous pouvez remplacer ce comportement par défaut lorsque vous restaurez des disques persistants Compute Engine ou des instances Compute Engine à l'aide de l'API ou de la gcloud CLI. Par exemple, vous pouvez restaurer une sauvegarde d'une ressource protégée par une clé CMEK vers une nouvelle ressource qui utilise le chiffrement géré par Google ou vers une nouvelle ressource protégée par une autre clé CMEK. Pour restaurer une ressource protégée par une nouvelle clé CMEK, assurez-vous que l'agent de service concerné (par exemple, l'agent de service Compute Engine) pour le projet de destination dispose de l'autorisation roles/cloudkms.cryptoKeyEncrypterDecrypter sur la nouvelle clé de destination.
Effectuer une restauration interrégionale avec CMEK
Étant donné que les clés Cloud Key Management Service sont régionales, lorsque vous effectuez une restauration interrégionale (par exemple, en restaurant une instance de asia-south1 vers asia-south2), l'opération de restauration échoue si vous utilisez le comportement par défaut. Les disques de la VM restaurée ne peuvent pas être chiffrés avec la clé KMS de la région source.
Il s'agit d'une limitation actuelle dans la console Google Cloud . Pour effectuer une restauration multirégionale d'une VM protégée par une clé CMEK, vous devez utiliser la gcloud CLI, l'API ou Terraform pour remplacer les paramètres de chiffrement et spécifier une nouvelle clé KMS dans la région cible.
Pour restaurer une ressource protégée par une nouvelle clé CMEK, procédez comme suit :
- Assurez-vous d'avoir une clé dans la région cible : assurez-vous d'avoir une clé Cloud Key Management Service dans la région où vous restaurez la VM (dans le projet cible ou dans un projet KMS partagé), et créez-en une si vous n'en avez pas.
Accorder des autorisations KMS : accordez le rôle Chiffreur/Déchiffreur de clés cryptographiques Cloud KMS (
roles/cloudkms.cryptoKeyEncrypterDecrypter) sur cette clé cible à l'agent de service Compute Engine du projet cible dans lequel la VM est restaurée.Effectuez la restauration : exécutez la restauration à l'aide de l'une des méthodes suivantes, en remplaçant la clé KMS pour chaque disque :
gcloud
Obtenir les détails de la sauvegarde : récupérez le nom de la sauvegarde et les noms d'appareil des disques à partir de la sauvegarde à l'aide de la commande
gcloud backup-dr backups list:gcloud backup-dr backups list \ --project=PROJECT_ID \ --location=SOURCE_REGION \ --backup-vault=BACKUP_VAULT_NAME \ --filter="computeInstanceBackupProperties.sourceInstance~SOURCE_INSTANCE_NAME"Remplacez les éléments suivants :
- PROJECT_ID : nom du projet dans lequel se trouve le coffre-fort de sauvegarde.
- SOURCE_REGION : emplacement du coffre de sauvegarde.
- BACKUP_VAULT_NAME : nom du coffre-fort de sauvegarde à partir duquel vous souhaitez restaurer les données.
- SOURCE_INSTANCE_NAME : nom de l'instance Compute Engine source.
Exécutez la commande de restauration : exécutez la commande de restauration et remplacez la clé KMS pour chaque disque à l'aide du paramètre
--create-disk.Restaurer une VM avec un seul disque :
gcloud backup-dr backups restore compute BACKUP_ID \ --project=PROJECT_ID \ --location=SOURCE_REGION \ --backup-vault=BACKUP_VAULT_NAME \ --data-source=DATA_SOURCE \ --name=RESTORED_VM_NAME \ --target-zone=TARGET_ZONE \ --target-project=TARGET_PROJECT_ID \ --create-disk=device-name=DEVICE_NAME,kms-key=projects/KMS_PROJECT_ID/locations/TARGET_REGION/keyRings/KEYRING/cryptoKeys/KEY_NAMERemplacez les éléments suivants :
- BACKUP_ID : ID de la sauvegarde que vous souhaitez restaurer.
- PROJECT_ID : nom du projet dans lequel se trouve le coffre-fort de sauvegarde.
- SOURCE_REGION : emplacement du coffre de sauvegarde.
- BACKUP_VAULT_NAME : nom du coffre-fort de sauvegarde à partir duquel vous souhaitez restaurer les données.
- DATA_SOURCE : ID de la source de données à partir de laquelle vous souhaitez restaurer les données.
- RESTORED_VM_NAME : nom de la VM restaurée.
- TARGET_ZONE : zone où la VM est restaurée.
- TARGET_PROJECT_ID : projet dans lequel la VM est restaurée.
- DEVICE_NAME : nom de l'appareil du disque.
- KMS_PROJECT_ID : ID du projet dans lequel réside la clé Cloud Key Management Service.
- TARGET_REGION : région dans laquelle se trouve la clé Cloud Key Management Service.
- KEYRING : nom du trousseau de clés Cloud Key Management Service.
- KEY_NAME : nom de la clé Cloud Key Management Service pour le disque 1.
Restaurer une VM avec plusieurs disques : fournissez un indicateur
--create-diskdistinct pour chaque disque :gcloud backup-dr backups restore compute BACKUP_ID \ --project=PROJECT_ID \ --location=SOURCE_REGION \ --backup-vault=BACKUP_VAULT_NAME \ --data-source=DATA_SOURCE \ --name=RESTORED_VM_NAME \ --target-zone=TARGET_ZONE \ --target-project=TARGET_PROJECT_ID \ --create-disk=device-name=DEVICE_NAME_1,kms-key=projects/KMS_PROJECT_ID/locations/TARGET_REGION/keyRings/KEYRING/cryptoKeys/KEY_NAME_1 \ --create-disk=device-name=DEVICE_NAME_2,kms-key=projects/KMS_PROJECT_ID/locations/TARGET_REGION/keyRings/KEYRING/cryptoKeys/KEY_NAME_2Remplacez les éléments suivants :
- BACKUP_ID : ID de la sauvegarde que vous souhaitez restaurer.
- PROJECT_ID : nom du projet dans lequel se trouve le coffre-fort de sauvegarde.
- SOURCE_REGION : emplacement du coffre de sauvegarde.
- BACKUP_VAULT_NAME : nom du coffre-fort de sauvegarde à partir duquel vous souhaitez restaurer les données.
- DATA_SOURCE : ID de la source de données à partir de laquelle vous souhaitez restaurer les données.
- RESTORED_VM_NAME : nom de la VM restaurée.
- TARGET_ZONE : zone où la VM est restaurée.
- TARGET_PROJECT_ID : projet dans lequel la VM est restaurée.
- DEVICE_NAME_1 : nom de l'appareil du disque 1.
- KMS_PROJECT_ID : ID du projet dans lequel réside la clé Cloud Key Management Service.
- TARGET_REGION : région dans laquelle se trouve la clé Cloud Key Management Service.
- KEYRING : nom du trousseau de clés Cloud Key Management Service.
- KEY_NAME_1 : nom de la clé Cloud Key Management Service pour le disque 1.
- DEVICE_NAME_2 : nom de l'appareil du disque 2.
- KEY_NAME_2 : nom de la clé Cloud Key Management Service pour le disque 2.
API
Obtenir les détails de la sauvegarde : récupérez le nom de la sauvegarde et les noms des disques de l'appareil en envoyant une requête
GETpour lister les sauvegardes :GET https://backupdr.googleapis.com/v1/projects/PROJECT_ID/locations/SOURCE_REGION/backupVaults/BACKUP_VAULT_NAME/dataSources/DATA_SOURCE/backupsExécutez l'API de restauration : envoyez une requête
POSTà l'URIrestorede la sauvegarde.Restaurer une VM avec un seul disque :
POST https://backupdr.googleapis.com/v1/projects/PROJECT_ID/locations/SOURCE_REGION/backupVaults/BACKUP_VAULT_NAME/dataSources/DATA_SOURCE/backups/BACKUP_ID:restoreCharge utile :
{ "computeInstanceTargetEnvironment": { "project": "TARGET_PROJECT_ID", "zone": "TARGET_ZONE" }, "computeInstanceRestoreProperties": { "name": "RESTORED_VM_NAME", "machineType": "projects/TARGET_PROJECT_ID/zones/TARGET_ZONE/machineTypes/e2-medium", "disks": [ { "deviceName": "DEVICE_NAME", "diskEncryptionKey": { "kmsKeyName": "projects/KMS_PROJECT_ID/locations/TARGET_REGION/keyRings/KEYRING/cryptoKeys/KEY_NAME" } } ] } }Restaurer une VM avec plusieurs disques :
POST https://backupdr.googleapis.com/v1/projects/PROJECT_ID/locations/SOURCE_REGION/backupVaults/BACKUP_VAULT_NAME/dataSources/DATA_SOURCE/backups/BACKUP_ID:restoreCharge utile :
{ "computeInstanceTargetEnvironment": { "project": "TARGET_PROJECT_ID", "zone": "TARGET_ZONE" }, "computeInstanceRestoreProperties": { "name": "RESTORED_VM_NAME", "machineType": "projects/TARGET_PROJECT_ID/zones/TARGET_ZONE/machineTypes/e2-medium", "disks": [ { "deviceName": "DEVICE_NAME_1", "diskEncryptionKey": { "kmsKeyName": "projects/KMS_PROJECT_ID/locations/TARGET_REGION/keyRings/KEYRING/cryptoKeys/KEY_NAME_1" } }, { "deviceName": "DEVICE_NAME_2", "diskEncryptionKey": { "kmsKeyName": "projects/KMS_PROJECT_ID/locations/TARGET_REGION/keyRings/KEYRING/cryptoKeys/KEY_NAME_2" } } ] } }
Terraform
Utiliser la ressource google_backup_dr_restore_workload
Restaurer une VM avec un seul disque :
resource "google_backup_dr_restore_workload" "restore_single" { location = "SOURCE_REGION" backup_vault_id = "BACKUP_VAULT_NAME" data_source_id = "DATA_SOURCE" backup_id = "BACKUP_ID" compute_instance_target_environment { project = "TARGET_PROJECT_ID" zone = "TARGET_ZONE" } compute_instance_restore_properties { name = "RESTORED_VM_NAME" machine_type = "zones/TARGET_ZONE/machineTypes/e2-medium" disks { device_name = "DEVICE_NAME" disk_encryption_key { kms_key_name = "projects/KMS_PROJECT_ID/locations/TARGET_REGION/keyRings/KEYRING/cryptoKeys/KEY_NAME" } } } }Restaurer une VM avec plusieurs disques :
resource "google_backup_dr_restore_workload" "restore_multi" { location = "SOURCE_REGION" backup_vault_id = "BACKUP_VAULT_NAME" data_source_id = "DATA_SOURCE" backup_id = "BACKUP_ID" compute_instance_target_environment { project = "TARGET_PROJECT_ID" zone = "TARGET_ZONE" } compute_instance_restore_properties { name = "RESTORED_VM_NAME" machine_type = "zones/TARGET_ZONE/machineTypes/TARGET_MACHINETYPE" disks { device_name = "DEVICE_NAME_1" disk_encryption_key { kms_key_name = "projects/KMS_PROJECT_ID/locations/TARGET_REGION/keyRings/KEYRING/cryptoKeys/KEY_NAME_1" } } disks { device_name = "DEVICE_NAME_2" disk_encryption_key { kms_key_name = "projects/KMS_PROJECT_ID/locations/TARGET_REGION/keyRings/KEYRING/cryptoKeys/KEY_NAME_2" } } } }
Si la clé Cloud Key Management Service qui protège la charge de travail source n'est pas disponible lors d'une opération de restauration, la restauration échoue par défaut. Dans ce cas, vous devez utiliser l'API ou la gcloud CLI pour remplacer le paramètre de chiffrement en spécifiant une nouvelle clé CMEK ou en remplaçant le type de chiffrement par le chiffrement géré par Google pour la ressource restaurée.
Si la version de clé Cloud Key Management Service utilisée pour chiffrer les données dans le coffre-fort de sauvegarde est désactivée ou détruite, vous ne pourrez pas restaurer les données à partir de cette sauvegarde.
Guide Backup and DR pour Compute Engine
- Créer et gérer un plan de sauvegarde pour les sauvegardes dans le coffre-fort
- Vérifier les identifiants cloud
- Découvrir et protéger les instances Compute Engine
- Installer des images de sauvegarde de disque persistant Compute Engine
- Restaurer une instance Compute Engine
- Importer des images d'instantanés de disque persistant
Étapes suivantes
- Pour savoir comment restaurer un disque persistant à partir d'un coffre de sauvegarde
- Pour savoir comment restaurer sélectivement des disques à partir d'une sauvegarde d'instance Compute Engine