Configurare un vault di backup
Il vault di backup è una risorsa di regione gestita da Google che fornisce spazio di archiviazione isolato, immutabile e indelebile per i backup. Organizza i dati in una gerarchia di vault, origini dati e backup, proteggendoli da eliminazioni accidentali o dolose tramite periodi di conservazione forzati e isolamento dell'identità a livello di progetto.
Questo documento spiega come funzionano i vault di backup, inclusi il modello di risorse gerarchico, i carichi di lavoro supportati, i modelli di backup, la compatibilità delle località, la disponibilità e i requisiti di denominazione.
Gerarchia delle risorse
I dati all'interno del servizio di Backup e DR sono organizzati in una gerarchia a tre livelli all'interno del vault di backup:
Vault di backup: un contenitore di primo livello che applica criteri di conservazione minimi globali.
Origine dati: una risorsa secondaria che rappresenta una specifica entità protetta (ad esempio un'istanza di Compute Engine). Il sistema lo crea automaticamente al primo backup.
Backup: una risorsa secondaria di un'origine dati che rappresenta un backup discreto con un punto di recupero point-in-time specifico.
Il seguente diagramma mostra il modello di risorsa del vault di backup:
Limitazioni
Questa pagina descrive i vault di backup per le risorse gestite tramite la consoleGoogle Cloud (come Compute Engine o Cloud SQL). Se utilizzi la console di gestione delle appliance per carichi di lavoro come Oracle o Google Cloud VMware Engine, consulta Panoramica dei vault di backup gestiti dalla console di gestione delle appliance.
I cluster AlloyDB e le istanze Filestore nei vault di backup non sono supportati per più regioni.
Il servizio di Backup e DR non impone alcuna limitazione alle posizioni di destinazione compatibili durante il ripristino di un carico di lavoro da un backup del vault di backup.
Potrebbero essere applicate tariffe per il trasferimento di rete a seconda delle località del vault di backup e del workload di origine. Per ulteriori informazioni, consulta Prezzi del servizio di Backup e DR.
Risorse supportate
| Tipo di workload | Gestione |
|---|---|
| Istanza Compute Engine | ConsoleGoogle Cloud |
| Disco Compute Engine | ConsoleGoogle Cloud |
| Istanza Filestore | ConsoleGoogle Cloud |
| Istanza Cloud SQL | ConsoleGoogle Cloud |
| Cluster AlloyDB | ConsoleGoogle Cloud |
| Google Cloud VMware Engine, database Oracle e database SQL Server | Console di gestione dell'appliance |
Modelli di backup per le risorse
| Modello centralizzato | Modello decentralizzato | |
|---|---|---|
| Google Cloud console | Consolida la gestione dei backup creando vault di backup e piani di backup in un progetto amministratore centrale. Gli amministratori possono utilizzare questi piani gestiti centralmente per proteggere le risorse in più progetti di servizio oppure utilizzare le autorizzazioni IAM per delegare l'accesso al piano di backup ai proprietari delle applicazioni. |
Isola la gestione dei backup creando un vault di backup e un piano di backup separati all'interno di ogni progetto. Questo approccio è ideale per le organizzazioni decentralizzate in cui i singoli team di applicazioni sono responsabili del backup delle proprie risorse. |
| Console di gestione degli appliance | Consolida la gestione dei backup eseguendo il deployment della console di gestione delle appliance e creando i vault di backup in un progetto amministratore centrale. Gli amministratori configurano i criteri di backup all'interno della console di gestione centrale per proteggere le risorse, ad esempio le VM Google Cloud VMware Engine, in più progetti di servizio. |
Isola la gestione dei backup eseguendo il deployment di una console di gestione delle appliance e di un vault di backup separati per ogni progetto o linea di business. Questo approccio è ideale per le organizzazioni decentralizzate in cui le responsabilità di gestione dei backup sono suddivise tra più team. |
Località supportate del vault di backup
Puoi creare un vault di backup nella stessa regione del carico di lavoro di origine (regionale), in una regione diversa dal carico di lavoro di origine (interregionale) o in più regioni (multi-regionale).
Regioni e regioni incrociate supportate
Puoi creare vault di backup nelle seguenti regioni e tra regioni:
| Area geografica | Nome regione | Descrizione regione | |
|---|---|---|---|
| Nord America | |||
northamerica-northeast1 * |
Montréal |
|
|
northamerica-northeast2 |
Toronto |
|
|
us-central1 |
Iowa |
|
|
us-east1 |
Carolina del Sud | ||
us-east4 |
Virginia del Nord | ||
us-east5 |
Columbus | ||
us-south1 |
Dallas |
|
|
us-west1 |
Oregon |
|
|
us-west2 |
Los Angeles | ||
us-west3 |
Salt Lake City | ||
us-west4 |
Las Vegas | ||
northamerica-south1 * |
Querétaro | ||
| Sud America | |||
southamerica-east1 |
San Paolo |
|
|
southamerica-west1 |
Santiago |
|
|
| Europa | |||
europe-central2 |
Varsavia | ||
europe-north1 |
Finlandia |
|
|
europe-north2 |
Stoccolma |
|
|
europe-southwest1 |
Madrid |
|
|
europe-west1 |
Belgio |
|
|
europe-west2 |
Londra |
|
|
europe-west3 |
Francoforte | ||
europe-west4 |
Paesi Bassi |
|
|
europe-west6 |
Zurigo |
|
|
europe-west8 |
Milano | ||
europe-west9 |
Parigi |
|
|
europe-west10 |
Berlino | ||
europe-west12 |
Torino | ||
| Medio Oriente | |||
me-central1 |
Doha | ||
me-central2 |
Dammam | ||
me-west1 |
Israele | ||
| Africa | |||
africa-south1 |
Johannesburg | ||
| Asia Pacifico | |||
asia-east1 |
Taiwan | ||
asia-east2 |
Hong Kong | ||
asia-northeast1 |
Tokyo | ||
asia-northeast2 * |
Osaka | ||
asia-northeast3 |
Seul | ||
asia-southeast1 |
Singapore | ||
asia-southeast2 |
Giacarta | ||
australia-southeast1 |
Sydney | ||
australia-southeast2 |
Melbourne | ||
| India | |||
asia-south1 |
Mumbai | ||
asia-south2 |
Delhi |
* Querétaro (northamerica-south1), Montréal (northamerica-northeast1) e Osaka (asia-northeast2) non supportano la separazione delle zone. Ciò significa che le più zone all'interno di ciascuna di queste regioni potrebbero non trovarsi in campus di data center fisicamente separati. Di conseguenza, un singolo evento di disastro fisico localizzato potrebbe potenzialmente interessare più zone all'interno della stessa regione, aumentando il rischio di perdita di dati rispetto alle regioni che supportano la separazione delle zone.
Multi-regioni supportate
Puoi creare vault di backup nelle seguenti multi-regioni:
| Nome multi-regione | Descrizione |
|---|---|
ASIA |
Data center in Asia |
EU |
Data center nell'Unione Europea |
US |
Data center negli Stati Uniti |
Compatibilità della posizione del workload
La tabella seguente descrive le posizioni dei vault di backup compatibili per ogni workload supportato, quando utilizzi vault di backup regionali e cross-region. Tieni presente che i piani di backup nella console Google Cloud devono essere creati nella stessa regione del workload di origine.
| Workload | Il vault di backup deve trovarsi nella stessa regione del workload di origine | Supporto regionale | Supporto di più aree geografiche | Supporto tra regioni |
|---|---|---|---|---|
| Istanza Compute Engine | No | |||
| Disco Compute Engine | No | |||
| Istanza Cloud SQL | Sì | |||
| Cluster AlloyDB | Sì | |||
| Istanza Filestore | No | |||
| Google Cloud VMware Engine, database Oracle e database SQL Server | No |
Compatibilità multiregionale
Per utilizzare più regioni, devi soddisfare i seguenti requisiti:
Se un workload supporta i vault di backup multiregionali, la posizione del workload di origine deve essere compatibile con la posizione del vault di backup multiregionale.
Puoi eseguire il backup solo delle risorse nelle regioni che condividono lo stesso prefisso. Ad esempio, le risorse nelle regioni con il prefisso
asiapossono essere sottoposte a backup solo nella multi-regioneasia.
La tabella seguente descrive le posizioni dei vault di backup compatibili per ogni workload supportato quando utilizzi vault di backup multiregionali:
| Tipo di workload | Supporta l'utilizzo di vault di backup multiregionali? | Multi-regioni del vault di backup supportate |
|---|---|---|
| Istanza Compute Engine | asia, eu, us |
|
| Disco Compute Engine | asia, eu, us |
|
| Istanza Filestore | N/D | |
| Istanza Cloud SQL | asia, eu, us |
|
| Cluster AlloyDB | N/D | |
| Google Cloud VMware Engine, database Oracle e database SQL Server | N/D |
Disponibilità
I vault di backup creati in località regionali e interregionali offrono resilienza contro un'interruzione a livello di singola zona. I dati di backup vengono archiviati in modo ridondante in almeno due zone separate.
I vault di backup creati in località multiregionali offrono resilienza contro un'interruzione del servizio in una singola regione. I dati di backup vengono archiviati in modo ridondante in almeno due regioni separate.
Confronta i vault di backup multiregionali e interregionali
| Criteri | Backup multiregionali | Backup tra regioni |
|---|---|---|
| Creazione del backup | Automatizzato da Google in due regioni all'interno di un continente. | Autonomia per definire esplicitamente una regione in cui creare il backup. |
| Caso d'uso | Alta affidabilità e semplicità operativa | Conformità rigorosa, leggi sulla residenza dei dati o siti di ripristino di emergenza mirati, all'interno e all'esterno dei confini regionali di origine. |
| Gestione | Overhead ridotto. Unico vault, bilanciamento automatico | Spese generali medie. Richiede la configurazione di un accoppiamento specifico del target. |
| Chiavi di crittografia gestite dal cliente (CMEK) | Il vault di backup multiregionale deve utilizzare la CMEK della stessa regione del vault di backup. | Il vault di backup interregionale deve utilizzare CMEK della stessa regione del vault di backup. |
| Implicazioni sui costi | Addebito per upload e download multiregionali, se applicabile. Addebito per lo spazio di archiviazione del backup per il vault multiregionale. Costo di gestione. | Costi del trasferimento di dati tra regioni. Addebito per lo spazio di archiviazione dei backup. Costo di gestione. |
| Workload supportati |
|
|
Nomi dei vault di backup
I nomi dei vault di backup devono soddisfare i seguenti requisiti:
I nomi dei vault di backup possono contenere solo lettere minuscole, caratteri numerici e trattini (
-). Gli spazi non sono consentiti.I nomi dei vault di backup devono iniziare e terminare con un numero o una lettera.
I nomi dei vault di backup devono contenere da 3 a 63 caratteri. I nomi che includono punti possono contenere fino a 222 caratteri, ma ogni singolo componente separato da un punto non può essere più lungo di 63 caratteri.
I nomi dei vault di backup non possono essere rappresentati da un indirizzo IP con notazione decimale puntata. Ad esempio,
192.0.2.255.
Impedisci eliminazione del backup
Un periodo di conservazione applicato impedisce l'eliminazione dei backup prima che sia trascorsa una durata specificata. Per i backup archiviati nel vault vengono addebitati costi di archiviazione per la durata di questo periodo. Prima di configurare la conservazione forzata, esamina le implicazioni in termini di costi e conformità descritte in Gerarchia delle risorse.
Conservazione minima applicata
Il periodo di conservazione minimo applicato del vault di backup consente di controllare quando un backup può essere eliminato per proteggere i dati da eliminazioni accidentali o dolose. I backup all'interno dei vault di backup sono idonei all'eliminazione solo dopo aver raggiunto la fine della durata minima di conservazione applicata. Quando crei un nuovo vault di backup, devi specificare un periodo di conservazione minimo applicato compreso tra 1 giorno e 99 anni.
Quando crei un vault di backup con un periodo di conservazione minimo applicato di tre giorni, qualsiasi regola di backup che archivia i backup in questo vault deve avere un valore Elimina backup dopo uguale o superiore a tre giorni.
Impedisci l'eliminazione per la durata specificata nella regola di backup
Questa impostazione consente a un vault di backup di adottare il periodo di conservazione definito in un piano di backup associato.
Quando attivi questa opzione in un vault di backup, si verifica il seguente comportamento:
- Il periodo di conservazione specificato nella regola di backup ha la precedenza e funge da conservazione forzata. Tuttavia, la conservazione minima applicata del vault deve comunque essere soddisfatta, quindi le durate di conservazione specificate dalle regole non possono essere inferiori al minimo a livello di vault.
- L'eliminazione manuale è impedita. I backup non possono essere eliminati manualmente durante questo periodo di conservazione forzato. Vengono eliminati automaticamente solo dopo la scadenza della durata specificata nella regola del piano di backup.
Quando questa impostazione è attiva, la colonna Conservazione forzata per il vault di backup indicherà Ereditato dalla regola.
Esempio: precedenza della conservazione
Se hai la seguente configurazione:
Conservazione minima applicata del vault di backup: 3 giorni
Vault di backup Impedisci l'eliminazione per la durata specificata nella regola di backup: attivato
Piano di backup Elimina i backup dopo: 7 giorni
Risultato:
Il backup non può essere eliminato per il periodo di 7 giorni specificato nella regola del piano di backup e verrà eliminato automaticamente solo dopo 7 giorni.
Per ulteriori informazioni sul confronto tra la conservazione forzata e il periodo di scadenza impostato nel piano di backup, vedi Panoramica della conservazione dei dati nel servizio di Backup e DR.
Blocca il periodo di conservazione forzata
Puoi impedire la riduzione del periodo di conservazione minima applicato di un vault di backup bloccandolo. Puoi comunque aumentare il periodo di conservazione minimo applicato dopo che è stato bloccato. Consulta Aggiornare il periodo di conservazione minimo applicato.
Quando imposti un blocco, devi definire la data in cui il blocco diventa effettivo. Fino al raggiungimento della data di validità, puoi aumentare o ridurre il periodo di conservazione forzato del vault di backup. Tuttavia, dopo aver raggiunto la data di validità del blocco, nemmeno il proprietario del progetto può ridurre il periodo di conservazione applicato per quel vault di backup.
Ad esempio, supponiamo che tu abbia impostato il periodo minimo applicato su cinque giorni, specificato che il vault deve essere bloccato e impostato la data di effettivo blocco al 31 luglio 2024 alle 00:00 UTC. Fino al 31 luglio 2024 alle ore 00:00 UTC, puoi aumentare o diminuire il periodo di conservazione minimo applicato. Dopodiché, puoi solo aumentare il periodo di conservazione minimo applicato.
Limitazione di accesso al vault di backup
L'impostazione delle limitazioni di accesso di un vault di backup ti consente di controllare le origini da cui è possibile eseguire il backup dei dati o ripristinarli in un vault di backup. Questa impostazione determina i tipi di risorse che puoi archiviare in un backup vault.
Puoi selezionare una delle seguenti impostazioni di limitazione dell'accesso per un vault di backup. Tieni presente che questa impostazione è definitiva e non può essere modificata.
Limita l'accesso all'organizzazione attuale: le operazioni di backup e ripristino sono supportate solo all'interno dell'organizzazione attuale. Questa selezione rende il vault di backup compatibile con le risorse gestite tramite la console Google Cloud , come le istanze di Compute Engine, ma non con le risorse gestite tramite la console di gestione dell'appliance.
Limita l'accesso al progetto attuale: le operazioni di backup e ripristino sono supportate solo all'interno del progetto attuale. Questa selezione rende il vault di backup compatibile con le risorse gestite tramite la console Google Cloud (ad esempio, le istanze Compute Engine), ma non con le risorse gestite tramite la console di gestione dell'appliance.
Limita l'accesso all'organizzazione attuale e abilita l'accesso illimitato per le appliance di backup: per le risorse gestite tramite la console Google Cloud , le operazioni di backup e ripristino sono supportate solo all'interno della tua organizzazione attuale. Sono supportate anche le risorse gestite tramite la console di gestione dell'appliance (ad esempio, le VM di Google Cloud VMware Engine), ma le operazioni di backup e ripristino per queste risorse non sono limitate alla tua organizzazione attuale. Questa selezione rende il vault di backup compatibile con le risorse gestite tramite la consoleGoogle Cloud e con le risorse gestite tramite la console di gestione dell'appliance.
Consenti accesso senza limitazioni: consente operazioni di backup e ripristino da o verso qualsiasi progetto o organizzazione. Questa selezione rende l'insieme di backup compatibile con le risorse gestite tramite la console Google Cloud e con le risorse gestite tramite la console di gestione dell'appliance.
Crittografia
Per impostazione predefinita, Google Cloud cripta automaticamente i dati quando sono a riposo utilizzando Google-owned and Google-managed encryption keys. Se hai requisiti di conformità o normativi specifici relativi alle chiavi che proteggono i tuoi dati, puoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK) per i tuoi backup. Vedi Chiavi di crittografia gestite dal cliente (CMEK).
Passaggi successivi
- Creare e gestire un vault di backup nella console Google Cloud
- Creare e gestire un vault di backup nella console Google Cloud
- Eseguire il backup delle istanze Compute Engine in un vault di backup
- Eseguire il backup delle istanze Cloud SQL in un vault di backup
- Eseguire il backup dei cluster AlloyDB in un vault di backup
- Esegui il backup delle istanze Filestore in un vault di backup
- Esegui il backup dei dischi in un vault di backup