Coffres de sauvegarde pour les sauvegardes immuables et indélébiles

Configurer un coffre de sauvegarde

Le coffre de sauvegarde est une ressource régionale gérée par Google qui fournit un espace de stockage isolé, immuable et indélébile pour les sauvegardes. Il organise les données dans une hiérarchie de coffres, de sources de données et de sauvegardes, protégeant ainsi les données contre la suppression accidentelle ou malveillante grâce à des périodes de conservation obligatoires et à l'isolation des identités au niveau du projet.

Ce document explique le fonctionnement des coffres-forts de sauvegarde, y compris le modèle de ressources hiérarchique, les charges de travail compatibles, les modèles de sauvegarde, la compatibilité des emplacements, la disponibilité et les exigences de dénomination.

Hiérarchie des ressources

Les données du service Backup and DR sont organisées dans une hiérarchie à trois niveaux au sein du coffre de sauvegarde :

  • Coffre-fort de sauvegarde : conteneur de premier niveau qui applique des règles de conservation minimales globales.

  • Source de données : ressource enfant représentant une entité protégée spécifique (par exemple, une instance Compute Engine). Le système le crée automatiquement lors de la première sauvegarde.

  • Sauvegarde : ressource enfant d'une source de données représentant une sauvegarde discrète avec un point de récupération à un moment précis.

Le schéma suivant illustre le modèle de ressource du coffre-fort de sauvegarde :

Modèle de ressource du coffre de sauvegarde.
Modèle de ressource du coffre de sauvegarde.

Limites

  • Cette page décrit les coffres-forts de sauvegarde pour les ressources gérées par la consoleGoogle Cloud (telles que Compute Engine ou Cloud SQL). Si vous utilisez la console de gestion des appliances pour des charges de travail telles qu'Oracle ou Google Cloud VMware Engine, consultez Présentation des coffres-forts de sauvegarde gérés depuis la console de gestion des appliances.

  • Les clusters AlloyDB et les instances Filestore dans les coffres-forts de sauvegarde ne sont pas compatibles avec les multirégions.

  • Le service Backup and DR n'impose aucune restriction sur les emplacements de destination compatibles lors de la restauration d'une charge de travail à partir d'une sauvegarde de coffre de sauvegarde.

  • Des frais de transfert réseau peuvent s'appliquer en fonction de l'emplacement de votre coffre de sauvegarde et de votre charge de travail source. Pour en savoir plus, consultez Tarifs du service Backup and DR.

Ressources compatibles

Type de charge de travail Gestion
Instance Compute Engine ConsoleGoogle Cloud
Disque Compute Engine ConsoleGoogle Cloud
Instance Filestore ConsoleGoogle Cloud
Instance Cloud SQL ConsoleGoogle Cloud
Cluster AlloyDB ConsoleGoogle Cloud
Google Cloud VMware Engine, base de données Oracle et base de données SQL Server Console de gestion des appliances

Modèles de sauvegarde pour les ressources

Modèle centralisé Modèle décentralisé
ConsoleGoogle Cloud

Consolidez la gestion des sauvegardes en créant des coffres et des plans de sauvegarde dans un projet d'administrateur central. Les administrateurs peuvent utiliser ces plans gérés de manière centralisée pour protéger les ressources dans plusieurs projets de service ou utiliser les autorisations IAM pour déléguer l'accès aux plans de sauvegarde aux propriétaires d'applications.

Isole la gestion des sauvegardes en créant un coffre de sauvegarde et un plan de sauvegarde distincts dans chaque projet. Cette approche est idéale pour les organisations décentralisées dans lesquelles les équipes individuelles dédiées aux applications sont responsables de la sauvegarde de leurs propres ressources.

Console de gestion des appliances

Consolidez la gestion des sauvegardes en déployant la console de gestion des appliances et en créant des coffres de sauvegarde dans un projet d'administrateur central. Les administrateurs configurent des règles de sauvegarde dans la console de gestion centralisée pour protéger les ressources, telles que les VM Google Cloud VMware Engine, dans plusieurs projets de service.

Isole la gestion des sauvegardes en déployant une console de gestion et un coffre de sauvegarde distincts pour chaque projet ou secteur d'activité. Cette approche est idéale pour les organisations décentralisées où les responsabilités de gestion des sauvegardes sont réparties entre plusieurs équipes.

Emplacements acceptés pour les coffres de sauvegarde

Vous pouvez créer un coffre-fort de sauvegarde dans la même région que la charge de travail source (régional), dans une région différente de la charge de travail source (interrégional) ou dans plusieurs régions (multirégional).

Régions et régions croisées acceptées

Vous pouvez créer des coffres de sauvegarde dans les régions et régions croisées suivantes :

Zone géographique Nom de la région Description de la région
Amérique du Nord
northamerica-northeast1 * Montréal Icône Feuille Faibles émissions de CO2
northamerica-northeast2 Toronto Icône Feuille Faibles émissions de CO2
us-central1 Iowa Icône Feuille Faibles émissions de CO2
us-east1 Caroline du Sud
us-east4 Virginie du Nord
us-east5 Columbus
us-south1 Dallas Icône Feuille Faibles émissions de CO2
us-west1 Oregon Icône Feuille Faibles émissions de CO2
us-west2 Los Angeles
us-west3 Salt Lake City
us-west4 Las Vegas
northamerica-south1 * Querétaro
Amérique du Sud
southamerica-east1 São Paulo Icône Feuille Faibles émissions de CO2
southamerica-west1 Santiago icône feuille Faibles émissions de CO2
Europe
europe-central2 Varsovie
europe-north1 Finlande Icône Feuille Faibles émissions de CO2
europe-north2 Stockholm icône feuille Faibles émissions de CO2
europe-southwest1 Madrid Icône Feuille Faibles émissions de CO2
europe-west1 Belgique Icône Feuille Faibles émissions de CO2
europe-west2 Londres icône feuille Faibles émissions de CO2
europe-west3 Francfort
europe-west4 Pays-Bas Icône Feuille Faibles émissions de CO2
europe-west6 Zurich Icône Feuille Faibles émissions de CO2
europe-west8 Milan
europe-west9 Paris Icône Feuille Faibles émissions de CO2
europe-west10 Berlin
europe-west12 Turin
Moyen-Orient
me-central1 Doha
me-central2 Dammam
me-west1 Israël
Afrique
africa-south1 Johannesburg
Asie-Pacifique
asia-east1 Taïwan
asia-east2 Hong Kong
asia-northeast1 Tokyo
asia-northeast2 * Osaka
asia-northeast3 Séoul
asia-southeast1 Singapour
asia-southeast2 Jakarta
australia-southeast1 Sydney
australia-southeast2 Melbourne
Inde
asia-south1 Mumbai
asia-south2 Delhi

* Querétaro (northamerica-south1), Montréal (northamerica-northeast1) et Osaka (asia-northeast2) ne sont pas compatibles avec la séparation entre zones. Cela signifie que les différentes zones de chacune de ces régions ne sont pas forcément situées dans des campus de centres de données physiquement distincts. Par conséquent, un seul événement de catastrophe physique localisée peut potentiellement avoir un impact sur plusieurs zones d'une même région, ce qui augmente le risque de perte de données par rapport aux régions qui prennent en charge la séparation entre zones.

Multirégions compatibles

Vous pouvez créer des coffres-forts de sauvegarde dans les multirégions suivantes :

Nom de l'emplacement multirégional Description
ASIA Centres de données en Asie
EU Centres de données dans l'Union européenne
US Centres de données aux États-Unis

Compatibilité de l'emplacement de la charge de travail

Le tableau suivant décrit les emplacements de coffre de sauvegarde compatibles pour chaque charge de travail compatible, lorsque vous utilisez des coffres de sauvegarde régionaux et multirégionaux. Notez que les plans de sauvegarde de la console Google Cloud doivent être créés dans la même région que la charge de travail source.

Charge de travail Le coffre de sauvegarde doit se trouver dans la même région que la charge de travail source. Assistance régionale Stockage multirégional Compatibilité interrégionale
Instance Compute Engine Non
Disque Compute Engine Non
Instance Cloud SQL Oui
Cluster AlloyDB Oui
Instance Filestore Non
Google Cloud VMware Engine, base de données Oracle et base de données SQL Server Non

Compatibilité multirégionale

Pour utiliser les multirégions, vous devez remplir les conditions suivantes :

  • Si une charge de travail est compatible avec les coffres de sauvegarde multirégionaux, l'emplacement de la charge de travail source doit être compatible avec l'emplacement du coffre de sauvegarde multirégional.

  • Vous ne pouvez sauvegarder que les ressources des régions qui partagent le même préfixe. Par exemple, les ressources des régions portant le préfixe asia ne peuvent être sauvegardées que dans la multirégion asia.

Le tableau suivant décrit les emplacements de coffre-fort de sauvegarde compatibles pour chaque charge de travail acceptée lorsque vous utilisez des coffres-forts de sauvegarde multirégionaux :

Type de charge de travail Les coffres de sauvegarde multirégionaux sont-ils compatibles ? Régions multiples acceptées pour les coffres de sauvegarde
Instance Compute Engine asia, eu, us
Disque Compute Engine asia, eu, us
Instance Filestore N/A
Instance Cloud SQL asia, eu, us
Cluster AlloyDB N/A
Google Cloud VMware Engine, base de données Oracle et base de données SQL Server N/A

Disponibilité

Les coffres de sauvegarde créés dans des emplacements régionaux et interrégionaux offrent une résilience contre les pannes dans une seule zone. Les données de sauvegarde sont stockées de manière redondante dans au moins deux zones distinctes.

Les coffres de sauvegarde créés dans des emplacements multirégionaux offrent une résilience contre les pannes dans une seule région. Les données de sauvegarde sont stockées de manière redondante dans au moins deux régions distinctes.

Comparer les coffres de sauvegarde multirégionaux et interrégionaux

Critères Sauvegardes multirégionales Sauvegardes interrégionales
Créer une sauvegarde Automatisé par Google dans deux régions d'un même continent. Autonomie pour définir explicitement une région dans laquelle créer une sauvegarde.
Cas d'utilisation Haute disponibilité et simplicité opérationnelle Conformité stricte, lois sur la résidence des données ou sites de reprise après sinistre ciblés, à l'intérieur et à l'extérieur des limites régionales sources.
Gestion Faibles frais généraux. Un seul coffre-fort, équilibrage automatisé Frais généraux moyens. Nécessite la configuration d'un couplage de cibles spécifique.
Clés de chiffrement gérées par le client (CMEK) Le coffre de sauvegarde multirégional doit utiliser une clé CMEK provenant de la même région que le coffre de sauvegarde. Un coffre de sauvegarde multirégional doit utiliser une clé CMEK provenant de la même région que le coffre de sauvegarde.
Implications en termes de coûts Frais d'importation et de téléchargement multirégionaux, le cas échéant Frais de stockage des sauvegardes pour un coffre multirégional. Frais de gestion. Frais de transfert de données interrégionaux. Frais de stockage des sauvegardes. Frais de gestion.
Charges de travail compatibles
  • Instances Compute Engine
  • Disques Compute Engine
  • Instances Cloud SQL
  • Instances Compute Engine
  • Disques Compute Engine
  • Instances Filestore

Noms des coffres de sauvegarde

Les noms de vos coffres de sauvegarde doivent répondre aux exigences suivantes :

  • Les noms de coffres de sauvegarde ne peuvent contenir que des lettres minuscules, des chiffres et des tirets (-). Les espaces ne sont pas autorisés.

  • Les noms de coffres de sauvegarde doivent commencer et se terminer par un chiffre ou une lettre.

  • Les noms de coffres de sauvegarde doivent comporter entre 3 et 63 caractères. Ceux qui comportent des points peuvent contenir jusqu'à 222 caractères, mais chaque composant séparé par un point ne peut pas posséder plus de 63 caractères.

  • Les noms de coffres de sauvegarde ne peuvent pas correspondre à une adresse IP au format décimal à points. Par exemple, 192.0.2.255.

Empêcher la suppression des sauvegardes

Une période de conservation appliquée empêche la suppression des sauvegardes avant l'expiration d'une durée spécifiée. Des frais de stockage s'appliquent aux sauvegardes stockées dans le coffre pendant toute la durée de cette période. Avant de configurer la conservation forcée, examinez les implications en termes de coûts et de conformité décrites dans Hiérarchie des ressources.

Conservation minimale appliquée

La période de conservation appliquée minimale du coffre de sauvegarde vous permet de contrôler le moment où une sauvegarde peut être supprimée afin de protéger les données contre toute suppression accidentelle ou malveillante. Les sauvegardes dans les coffres de sauvegarde ne peuvent être supprimées qu'une fois la période de conservation minimale appliquée écoulée. Lorsque vous créez un coffre-fort de sauvegarde, vous devez spécifier une période de conservation minimale appliquée comprise entre 1 jour et 99 ans.

Lorsque vous créez un coffre de sauvegarde avec une durée de conservation minimale appliquée de trois jours, toute règle de sauvegarde qui stocke des sauvegardes dans ce coffre doit avoir une valeur Supprimer les sauvegardes après égale ou supérieure à trois jours.

Empêcher la suppression pendant la durée spécifiée dans la règle de sauvegarde

Ce paramètre permet à un coffre de sauvegarde d'adopter la période de conservation définie dans un plan de sauvegarde associé.

Lorsque vous activez cette option dans un coffre-fort de sauvegarde, voici ce qui se produit :

  • La période de conservation spécifiée dans la règle de sauvegarde prévaut et fait office de période de conservation appliquée. Toutefois, la période de conservation minimale appliquée au coffre doit toujours être respectée. Les durées de conservation spécifiées dans les règles ne peuvent donc pas être inférieures au minimum défini au niveau du coffre.
  • La suppression manuelle est impossible. Les sauvegardes ne peuvent pas être supprimées manuellement pendant cette période de conservation appliquée. Elles ne sont automatiquement supprimées qu'une fois la durée spécifiée dans la règle du plan de sauvegarde écoulée.
  • Lorsque ce paramètre est actif, la colonne Conservation forcée du coffre-fort de sauvegarde indique Héritée de la règle.

    Exemple : Priorité de la conservation

    Si vous disposez de la configuration suivante :

    • Conservation minimale appliquée du coffre de sauvegarde : trois jours

    • Coffre de sauvegarde Empêcher la suppression pendant la durée spécifiée dans la règle de sauvegarde : activé

    • Plan de sauvegarde Supprimer les sauvegardes après : 7 jours

    Résultat :

    La sauvegarde ne peut pas être supprimée pendant la période de 7 jours spécifiée dans la règle du plan de sauvegarde. Elle ne sera supprimée automatiquement qu'au bout de 7 jours.

Pour en savoir plus sur la façon dont la période de conservation appliquée se compare à la période d'expiration définie dans le plan de sauvegarde, consultez Présentation de la conservation des données dans le service Backup and DR.

Verrouiller la période de conservation appliquée

Vous pouvez empêcher la réduction de la période de conservation minimale appliquée d'un coffre de sauvegarde en le verrouillant. Vous pouvez toujours augmenter la période de conservation minimale appliquée après l'avoir verrouillée. Pour en savoir plus, consultez Modifier la période de conservation minimale appliquée.

Lorsque vous définissez un verrouillage, vous devez indiquer la date à laquelle il prend effet. Tant que la date d'entrée en vigueur n'est pas atteinte, vous pouvez augmenter ou raccourcir la période de conservation appliquée du parc de sauvegarde. Toutefois, une fois la date d'entrée en vigueur du verrouillage atteinte, même le propriétaire du projet ne peut pas réduire la période de conservation appliquée à ce coffre de sauvegarde.

Par exemple, supposons que vous ayez défini la période minimale obligatoire sur cinq jours, spécifié que le coffre-fort doit être verrouillé et défini la date d'entrée en vigueur du verrouillage au 31 juillet 2024 à 0h00 (UTC). Jusqu'au 31 juillet 2024 à minuit (UTC), vous pouvez augmenter ou diminuer la durée de conservation minimale appliquée. Après cela, vous ne pourrez qu'augmenter la période de conservation minimale appliquée.

Restriction de l'accès au coffre de sauvegarde

Le paramètre de restrictions d'accès d'un coffre de sauvegarde vous permet de contrôler les sources à partir desquelles les données peuvent être sauvegardées dans un coffre de sauvegarde ou restaurées à partir de celui-ci. Ce paramètre détermine les types de ressources que vous pouvez stocker dans un coffre de sauvegarde.

Vous pouvez sélectionner l'un des paramètres de restriction d'accès suivants pour un coffre-fort de sauvegarde. Notez que ce paramètre est définitif et ne peut pas être modifié.

  • Limiter l'accès à l'organisation actuelle : les opérations de sauvegarde et de restauration ne sont compatibles qu'avec votre organisation actuelle. Cette sélection rend le coffre de sauvegarde compatible avec les ressources gérées via la consoleGoogle Cloud , telles que les instances Compute Engine, mais pas avec les ressources gérées via la console de gestion de l'appliance.

  • Limiter l'accès au projet actuel : les opérations de sauvegarde et de restauration ne sont compatibles qu'avec votre projet actuel. Cette sélection rend le coffre de sauvegarde compatible avec les ressources gérées via la consoleGoogle Cloud (par exemple, les instances Compute Engine), mais pas avec les ressources gérées via la console de gestion des appliances.

  • Limiter l'accès à l'organisation actuelle et autoriser l'accès sans restriction pour les dispositifs de sauvegarde : pour les ressources gérées via la console Google Cloud , les opérations de sauvegarde et de restauration ne sont prises en charge que dans votre organisation actuelle. Les ressources gérées via la console de gestion des appliances (par exemple, les VM Google Cloud VMware Engine) sont également compatibles, mais les opérations de sauvegarde et de restauration pour ces ressources ne sont pas limitées à votre organisation actuelle. Cette sélection rend le coffre-fort de sauvegarde compatible avec les ressources gérées via la consoleGoogle Cloud et avec les ressources gérées via la console de gestion des appliances.

  • Autoriser l'accès sans restriction : autorise les opérations de sauvegarde et de restauration vers ou depuis n'importe quel projet ou organisation. Cette sélection rend le coffre-fort de sauvegarde compatible avec les ressources gérées via la console Google Cloud et avec les ressources gérées via la console de gestion des appliances.

Chiffrement

Par défaut, Google Cloud chiffre automatiquement les données au repos à l'aide de Google-owned and Google-managed encryption keys. Si vous avez des exigences réglementaires ou de conformité spécifiques concernant les clés qui protègent vos données, vous pouvez utiliser des clés de chiffrement gérées par le client (CMEK) pour vos sauvegardes. Consultez Clés de chiffrement gérées par le client (CMEK).

Étapes suivantes