En esta página, se explica qué son las default Google Cloud credentials y cómo agregar credenciales nuevas para los dispositivos de recuperación y copia de seguridad en la consola de administración de dispositivos.
Una Google Cloud credential es un puntero a una cuenta de servicio que permite que el dispositivo de recuperación y copia de seguridad acceda a los recursos del proyecto, como las APIs de Compute Engine y los buckets de Cloud Storage, para realizar copias de seguridad y recuperar instancias de Compute Engine.
Durante la copia de seguridad o la recuperación de instancias de Compute Engine, los dispositivos de recuperación y copia de seguridad usan la cuenta de servicio en la credencial para tomar instantáneas de las instancias y subir metadatos de instancias (como la configuración, la red y las etiquetas de la VM) a un bucket de Cloud Storage a través de un grupo OnVault. Si el dispositivo que creó las instantáneas de la instancia no está disponible, puedes acceder a las copias de seguridad con un dispositivo diferente, a través de los metadatos almacenados en el bucket de Cloud Storage. Consulta Importa imágenes de instantáneas de Persistent Disk.
Default Google Cloud credential
Default Google Cloud credential se crea automáticamente cuando implementas el dispositivo de recuperación y copia de seguridad. Esta credencial se crea en función de la cuenta de servicio conectada al dispositivo en un proyecto. Esta credencial simplifica el proceso de descubrimiento y protección de instancias de Compute Engine sin la necesidad de crear un grupo OnVault y una cuenta de servicio. En la consola de administración de dispositivos, puedes ver esta default Google Cloud credential en la página Cloud Credentials si navegas a Manage > Credentials.
La default Google Cloud credential en la página Cloud Credentials se muestra según el nombre del dispositivo. Por ejemplo, si el nombre del dispositivo de recuperación y copia de seguridad es ba-name, el nombre de la cuenta de servicio predeterminada que se muestra es *ba-name@developer.gserviceaccount.com. El valor project-id es el ID del proyecto. No puedes editar ni borrar esta default Google Cloud credential, solo puedes verla.
La default Google Cloud credential apunta a un grupo OnVault creado automáticamente, que apunta a un bucket de Cloud Storage creado automáticamente. El bucket de Cloud Storage contiene el bucket de Cloud Storage creado por la instancia de VM. El bucket de Cloud Storage contiene la configuración y los metadatos de la instancia de VM, y se crea automáticamente en el tiempo de ejecución cuando se asigna una plantilla de copia de seguridad a una instancia de Compute Engine. La ubicación del bucket de Cloud Storage se determina en función de la ubicación o la región de almacenamiento de las instantáneas de Persistent Disk, según se configuró en la plantilla de copia de seguridad.
Los grupos OnVault se crean automáticamente, incluso si cambias la región o la multirregión de la instancia, o cuando se aplica la anulación de la política después de que se ejecuta correctamente la primera instantánea. Por lo tanto, el servicio garantiza que los datos de disco persistente y la configuración de la VM de la instancia estén ubicados en el mismo lugar.
Para la default Google Cloud credential, el rol de IAM
Backup and DR Cloud Storage Operator se asigna automáticamente a la cuenta de servicio
conectada al dispositivo de recuperación y copia de seguridad. Debes asignar manualmente el rol de IAM Backup and DR Compute Engine Operator para realizar copias de seguridad de las instancias de Compute Engine.
Para ver el bucket de Cloud Storage correspondiente del dispositivo en la Google Cloud consola, navega a Cloud Storage > Buckets.
El bucket de almacenamiento se crea con el nombre <backup/recovery-appliance-name>-<random-string>-<region/multi-region> en el mismo proyecto en el que se implementa el dispositivo y tiene establecidas las siguientes propiedades.
- Clase de almacenamiento: Estándar
- Control de acceso a objetos: Uniforme
- Ubicación del bucket: Igual que la ubicación de la instantánea de Persistent Disk
- Control de versiones de objetos: No se estableció el control de versiones ni la retención de objetos en el bucket
Acceso: No hay acceso público al bucket
Add Google Cloud credentials
Backup and DR ofrece la capacidad de crear unanew Google Cloud credential si aún deseas crear una manualmente para un dispositivo de recuperación y copia de seguridad. Para crear new Google Cloud credentials, primero debes crear un grupo OnVault nuevo. Consulta las instrucciones del grupo OnVault.
Add Google Cloud credentials
Para crear una Google Cloud credencial, debes definir el nombre de la credencial y el grupo OnVault en el que deseas almacenar los datos de la copia de seguridad. Una cuenta de servicio se completa automáticamente en función de la cuenta de servicio conectada al dispositivo de recuperación y copia de seguridad seleccionado. Crea un OnVault si no tienes uno.
Antes de agregar la Google Cloud credential, asigna el rol
Backup and DR Compute Engine Operator a la cuenta de servicio conectada al
dispositivo.
Usa estas instrucciones para agregar Google Cloud credencial para los dispositivos de recuperación y copia de seguridad:
Haz clic en Manage y selecciona Credentials en el menú desplegable.
Se abrirá la página Cloud Credentials en la que se enumeran todas las Google Cloud credenciales administradas por la consola de administración de dispositivos si ya se agregó alguna credencial.
Haz clic en Add Google Cloud Credentials.
En Credential Name, agrega un nombre único con el que deseas identificar la credencial.
Selecciona una Default Zone. La zona predeterminada se usa para determinar a qué zona se debe establecer de forma predeterminada cuando se descubren VMs de Compute Engine en un proyecto. También puedes seleccionar una zona diferente durante el descubrimiento.
En el menú desplegable Appliances, selecciona el dispositivo con el que deseas asociar las credenciales. El campo Service Account se completa automáticamente con la cuenta de servicio conectada a ese dispositivo.
Selecciona el grupo OnVault. Los grupos se muestran según el dispositivo seleccionado. Para agregar un grupo OnVault, usa las instrucciones del grupo OnVault.
Haz clic en Add.
La consola de administración de dispositivos envía una solicitud para validar las Google Cloud credenciales al dispositivo seleccionado. Si la validación se realiza correctamente, se registra la credencial. Google Cloud La creación de credenciales genera la creación automática de un grupo de Cloud Storage y un perfil de recurso con el nombre de la credencial Google Cloud como prefijo.
Edit Google Cloud credentials
Usa estas instrucciones para editar unacredential Google Cloud existente para el dispositivo:
- Haz clic en Manage y selecciona Credentials en el menú desplegable. Se abrirá la página Cloud Credentials en la que se enumeran todas las credenciales guardadas en los dispositivos administrados por la consola de administración de dispositivos.
- Selecciona la credencial que deseas modificar y, luego, selecciona Edit en la esquina inferior derecha de la página. Se abrirá la página Edit Credential. También puedes hacer clic con el botón derecho en la credencial y seleccionar Edit en las opciones del menú desplegable.
- Actualiza el nombre, la zona predeterminada, los atributos de la organización y el grupo OnVault según sea necesario.
- Haz clic en Save para aplicar los cambios.
Borrar una Google Cloud credential
Antes de borrar las credenciales, quita la protección y quita todas las aplicaciones y los hosts descubiertos con esta credencial y, luego, bórrala.
Usa estas instrucciones para borrar una Google Cloud credential.
- Haz clic en Manage y selecciona Credentials en el menú desplegable.
- Haz clic con el botón derecho en las credenciales requeridas y selecciona Delete.
- Haz clic en Confirmar.
La guía de Backup and DR Compute Engine
- Verifica las Google Cloud credenciales
- Descubre y protege instancias de Compute Engine
- Cómo activar copias de seguridad de instancias de Compute Engine
- Restablecer una instancia de Compute Engine
- Importa imágenes de instantáneas de Persistent Disk