לפני שמתחילים
מומלץ לקרוא את המאמר תכנון פריסה של גיבוי והתאוששות מאסון לפני שמתחילים את הקטע הזה.
בדף הזה מפורטות הדרישות Google Cloud שצריך לעמוד בהן לפני שמפעילים את Backup and DR Google Cloud , וצריך לעשות זאת במסוף Google Cloud .
צריך לבצע את כל המשימות שמפורטות בדף הזה בפרויקטGoogle Cloud שבו אתם פורסים את מכשיר הגיבוי או השחזור. אם הפרויקט הזה הוא פרויקט שירות של VPC משותף, חלק מהמשימות מתבצעות בפרויקט ה-VPC וחלק בפרויקט העומס.
אישור פרויקטים של תמונות מהימנות
אם הפעלתם את המדיניות constraint/compute.trustedImageProjects במדיניות הארגון, לא תהיה אפשרות להשתמש בפרויקט המקור שמנוהל על ידי Google Cloudעבור התמונות שמשמשות לפריסת מכשיר הגיבוי או השחזור. כדי להימנע משגיאה של הפרת מדיניות במהלך הפריסה, צריך להתאים אישית את מדיניות הארגון הזו בפרויקטים שבהם נפרסו מכשירי גיבוי או שחזור, כמו שמתואר בהוראות הבאות:
עוברים לדף מדיניות הארגון ובוחרים את הפרויקט שבו רוצים לפרוס את מכשירי ה-Appliance.
ברשימת כללי המדיניות, לוחצים על הגדרת פרויקטים של תמונות מהימנות.
כדי להתאים אישית את המגבלות הקיימות של תמונות מהימנות, לוחצים על עריכה.
בדף עריכה, לוחצים על התאמה אישית.
בוחרים מבין שלוש האפשרויות הבאות:
מדיניות קיימת שעברה בירושה
אם יש מדיניות קיימת שעברה בירושה, מבצעים את הפעולות הבאות:
בקטע אכיפת מדיניות, בוחרים באפשרות מיזוג עם ההורה.
לוחצים על הוספת כלל.
כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות, בוחרים באפשרות בהתאמה אישית מתוך התפריט הנפתח ערכי מדיניות.
בוחרים באפשרות Allow (אישור) מהרשימה הנפתחת Policy type (סוג המדיניות) כדי להסיר את ההגבלות על פרויקטים ספציפיים של תמונות.
בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.
לוחצים על סיום.
כלל אישור קיים
אם יש כלל Allow קיים, מבצעים את השלבים הבאים:
משאירים את האפשרות אכיפת המדיניות כפי שהיא מסומנת כברירת מחדל.
בוחרים את הכלל הקיים Allow (אישור).
לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות ומזינים את הערך projects/backupdr-images.
לוחצים על סיום.
אין מדיניות או כלל קיימים
אם אין כלל קיים, בוחרים באפשרות הוספת כלל ופועלים לפי השלבים הבאים:
משאירים את האפשרות אכיפת המדיניות כפי שהיא מסומנת כברירת מחדל.
כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות, בוחרים באפשרות בהתאמה אישית מהתפריט הנפתח ערכי מדיניות.
בוחרים באפשרות Allow (אישור) מהרשימה הנפתחת Policy type (סוג המדיניות) כדי להסיר את ההגבלות על פרויקטים ספציפיים של תמונות.
בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.
אם מגדירים אילוצים ברמת הפרויקט, יכול להיות שהם יתנגשו עם האילוצים הקיימים שהוגדרו בארגון או בתיקייה.
לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות, ואז לוחצים על סיום.
לוחצים על Save.
לוחצים על שמירה כדי להחיל את ההגבלה.
מידע נוסף על יצירת מדיניות ארגונית זמין במאמר בנושא יצירה וניהול של מדיניות ארגונית.
תהליך הפריסה
כדי להפעיל את ההתקנה, Backup and DR יוצר חשבון שירות להרצת קובץ ההתקנה. לחשבון השירות נדרשות הרשאות בפרויקט המארח, בפרויקט השירות של מכשיר הגיבוי או השחזור ובפרויקט השירות של מסוף ניהול המכשיר. מידע נוסף זמין במאמר בנושא חשבונות שירות.
חשבון השירות שמשמש להתקנה הופך לחשבון השירות של מכשיר הגיבוי או השחזור. אחרי ההתקנה, ההרשאות של חשבון השירות מצטמצמות רק להרשאות שנדרשות למכשיר הגיבוי או השחזור.
אם פורסים כמה מכשירי גיבוי או שחזור, כל מכשיר צריך להיות משויך לחשבון שירות ייחודי. שימוש באותו חשבון שירות לכמה מכשירים עלול לגרום לפסק זמן ברישום או לבעיות בניהול.
מסוף ניהול ה-Appliance נפרס כשמתקינים את ה-Appliance הראשון לגיבוי או לשחזור. אפשר לפרוס את Backup and DR ב-VPC משותף או ב-VPC לא משותף.
Backup and DR ב-VPC לא משותף
כשפורסים את מסוף הניהול של האפליקציה ואת האפליקציה הראשונה לגיבוי/שחזור בפרויקט יחיד עם VPC לא משותף, כל שלושת הרכיבים של Backup and DR נמצאים באותו פרויקט.
אם ה-VPC משותף, אפשר לעיין במאמר Backup and DR ב-VPC משותף.
הפעלת ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף
לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף, כדאי לעיין באזורים הנתמכים של פריסת Backup and DR. אזורים נתמכים
כדי להריץ את קובץ ההתקנה ב-VPC לא משותף, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך לקבל את התפקיד אדמין של שימוש בשירות.
| API | שם השירות |
|---|---|
| Compute Engine | compute.googleapis.com |
| מנהל המשאבים | cloudresourcemanager.googleapis.com |
| תהליכי עבודה 1 | workflows.googleapis.com |
| Cloud Key Management Service (KMS) | cloudkms.googleapis.com |
| ניהול זהויות והרשאות גישה | iam.googleapis.com |
| Cloud Logging | logging.googleapis.com |
1 שירות Workflow נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצעת הפריסה של מכשיר הגיבוי או השחזור, אז Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגונית שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את המדיניות הארגונית כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.
לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט ה-VPC הלא משותף
| התפקיד המועדף | נדרשות הרשאות |
|---|---|
| resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) | resourcemanager.projects.getIamPolicy |
| resourcemanager.projects.setIamPolicy | |
| resourcemanager.projects.get | |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| serviceusage.serviceUsageAdmin (Service Usage Admin) | serviceusage.services.list |
| iam.serviceAccountUser (משתמש בחשבון שירות) | iam.serviceAccounts.actAs |
| iam.serviceAccountAdmin (אדמין בחשבון שירות) | iam.serviceAccounts.create |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.editor (הכלי לעריכת תהליכי עבודה) | workflows.workflows.create |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| backupdr.admin (אדמין של Backup and DR) | backupdr.* |
| צופה (בסיסי) | נותן את ההרשאות שנדרשות כדי להציג את רוב המשאבים של Google Cloud . |
Backup and DR ב-VPC משותף
כשפורסים את מסוף ניהול ה-Appliance ואת ה-Appliance הראשון לגיבוי ולשחזור בפרויקט VPC משותף, צריך להגדיר את שלושת הפרויקטים האלה בפרויקט המארח או באחד או יותר מפרויקטי השירות:
לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC משותף, כדאי לעיין באזורים הנתמכים של פריסת ה-Backup and DR. אזורים נתמכים
פרויקט הבעלים של ה-VPC: הפרויקט הזה הוא הבעלים של ה-VPC שנבחר. הבעלים של ה-VPC הוא תמיד הפרויקט המארח.
פרויקט של מסוף ניהול מכשירים: כאן מפעילים את Backup and DR API וכאן ניגשים למסוף ניהול המכשירים כדי לנהל עומסי עבודה.
פרויקט של מכשיר לגיבוי או לשחזור: כאן מותקן המכשיר לגיבוי או לשחזור, ובדרך כלל כאן נמצאים המשאבים המוגנים.
ב-VPC משותף, יכול להיות פרויקט אחד, שניים או שלושה.
| סוג | בעלי ה-VPC | מסוף ניהול של מכשיר | מכשיר לגיבוי או לשחזור |
|---|---|---|---|
| HHH | פרויקט מארח | פרויקט מארח | פרויקט מארח |
| HHS | פרויקט מארח | פרויקט מארח | פרויקט שירות |
| HSH | פרויקט מארח | פרויקט שירות | פרויקט מארח |
| HSS | פרויקט מארח | פרויקט שירות | פרויקט שירות |
| HS2 | פרויקט מארח | פרויקט שירות | פרויקט שירות אחר |
תיאורים של אסטרטגיות הפריסה
HHH: VPC משותף. הבעלים של ה-VPC, מסוף הניהול של ה-Appliance וה-Appliance של הגיבוי והשחזור נמצאים כולם בפרויקט המארח.
HHS: VPC משותף. הבעלים של ה-VPC ומסוף הניהול של האפליאנס נמצאים בפרויקט המארח, והאפליאנס של הגיבוי והשחזור נמצא בפרויקט שירות.
HSH: VPC משותף. הבעלים של ה-VPC והמכשיר לגיבוי או לשחזור נמצאים בפרויקט המארח, ומסוף הניהול של המכשיר נמצא בפרויקט שירות.
HSS: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, ומכשיר הגיבוי/השחזור ומסוף הניהול של המכשיר נמצאים בפרויקט שירות אחד.
HS2: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, ומכשיר הגיבוי והשחזור ומסוף הניהול של המכשיר נמצאים בשני פרויקטים שונים של שירות.
הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט המארח
כדי להריץ את קובץ ההתקנה, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך את התפקיד אדמין לשימוש בשירותים.
| API | שם השירות |
|---|---|
| Compute Engine | compute.googleapis.com |
| מנהל המשאבים | cloudresourcemanager.googleapis.com |
הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט של מכשיר הגיבוי או השחזור
| API | שם השירות |
|---|---|
| Compute Engine | compute.googleapis.com |
| מנהל המשאבים | cloudresourcemanager.googleapis.com |
| תהליכי עבודה 1 | workflows.googleapis.com |
| Cloud Key Management Service (KMS) | cloudkms.googleapis.com |
| ניהול זהויות והרשאות גישה | iam.googleapis.com |
| Cloud Logging | logging.googleapis.com |
1 שירות Workflow נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצע פריסה של מכשיר גיבוי או שחזור, אז Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגון שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את מדיניות הארגון כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.
לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט הבעלים של ה-VPC
| התפקיד המועדף | נדרשות הרשאות |
|---|---|
| resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) | resourcemanager.projects.getIamPolicy |
| resourcemanager.projects.setIamPolicy | |
| resourcemanager.projects.get | |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| serviceusage.serviceUsageAdmin (Service Usage Admin) | serviceusage.services.list |
לחשבון המשתמש צריכות להיות ההרשאות האלה בפרויקט של מסוף ניהול המכשיר
מסוף ניהול ה-Appliance נפרס כשמתקינים את ה-Appliance הראשון לגיבוי או לשחזור.
| התפקיד המועדף | נדרשות הרשאות |
|---|---|
| resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) | resourcemanager.projects.getIamPolicy |
| resourcemanager.projects.setIamPolicy | |
| resourcemanager.projects.get | |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| backupdr.admin (אדמין של Backup and DR) | backupdr.* |
| צופה (בסיסי) | נותן את ההרשאות שנדרשות כדי להציג את רוב המשאבים של Google Cloud . |
חשבון המשתמש צריך את ההרשאות האלה בפרויקט של מכשיר הגיבוי או השחזור
| התפקיד המועדף | נדרשות הרשאות |
|---|---|
| resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) | resourcemanager.projects.getIamPolicy |
| resourcemanager.projects.setIamPolicy | |
| resourcemanager.projects.get | |
| iam.serviceAccountUser (משתמש בחשבון שירות) | iam.serviceAccounts.actAs |
| iam.serviceAccountAdmin (אדמין בחשבון שירות) | iam.serviceAccounts.create |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.editor (הכלי לעריכת תהליכי עבודה) | workflows.workflows.create |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| serviceusage.serviceUsageAdmin (Service Usage Admin) | serviceusage.services.list |
בנוסף להרשאות בחשבון משתמש הקצה, הרשאות אחרות מוענקות באופן זמני לחשבון השירות שנוצר בשמכם עד להשלמת ההתקנה.
הגדרת רשתות
אם עדיין לא יצרתם רשת VPC לפרויקט היעד, תצטרכו ליצור אחת כזו לפני שתמשיכו.
פרטים נוספים זמינים במאמר בנושא יצירה ושינוי של רשתות של ענן וירטואלי פרטי (VPC).
צריך רשת משנה בכל אזור שבו מתכננים לפרוס מכשיר גיבוי או שחזור, וצריך להקצות את ההרשאה compute.networks.create כדי ליצור אותה.
אם אתם פורסים מכשירי גיבוי/שחזור בכמה רשתות, כדאי להשתמש ברשתות משנה שלא חולקות את אותם טווחי כתובות IP, כדי למנוע מצב שבו לכמה מכשירי גיבוי/שחזור יש את אותה כתובת IP.
הגדרת גישה פרטית ל-Google
התקן הגיבוי/שחזור מתקשר עם מסוף ניהול ההתקן באמצעות גישה פרטית ל-Google. מומלץ להפעיל גישה פרטית ל-Google בכל רשת משנה שבה רוצים לפרוס מכשיר גיבוי או שחזור.
תת-הרשת שבה מכשיר הגיבוי/שחזור נפרס צריכה לתקשר עם דומיין ייחודי שמתארח בדומיין backupdr.googleusercontent.com. מומלץ לכלול את ההגדרה הבאה ב-Cloud DNS:
- יצירת אזור פרטי לשם ה-DNS
backupdr.googleusercontent.com. - יוצרים רשומה מסוג
Aלדומייןbackupdr.googleusercontent.comוכוללים בה את כל ארבע כתובות ה-IP 199.36.153.8,199.36.153.9,199.36.153.10ו-199.36.153.11מרשת המשנהprivate.googleapis.com199.36.153.8/30. אם אתם משתמשים ב-VPC Service Controls, צריך להשתמש ב-199.36.153.4,199.36.153.5,199.36.153.6,199.36.153.7מרשת המשנהrestricted.googleapis.com199.36.153.4/30. - יוצרים רשומת
CNAMEבשביל*.backupdr.googleusercontent.comשמצביעה אל שם הדומייןbackupdr.googleusercontent.com.
כך מוודאים שכל פענוח DNS לדומיין הייחודי של מסוף הניהול של מכשירכם מתבצע באמצעות גישה פרטית ל-Google.
מוודאים שכללי חומת האש כוללים כלל יציאה שמאפשר גישה ב-TCP 443 לתת-הרשת 199.36.153.8/30 או 199.36.153.4/30. בנוסף, אם יש לכם כלל יציאה שמאפשר את כל התנועה אל 0.0.0.0/0, הקישוריות בין מכשירי הגיבוי/השחזור לבין מסוף ניהול המכשיר אמורה לפעול.
יצירת קטגוריה של Cloud Storage
אם רוצים להגן על מסדי נתונים ומערכות קבצים באמצעות סוכן Backup and DR, ולאחר מכן להעתיק את הגיבויים ל-Cloud Storage לצורך שמירה לטווח ארוך, צריך קטגוריה של Cloud Storage. ההגבלה הזו חלה גם על גיבויים של מכונות וירטואליות של VMware שנוצרו באמצעות VMware vSphere storage APIs data protection.
יוצרים קטגוריה של Cloud Storage באמצעות ההוראות הבאות:
במסוף Google Cloud , נכנסים לדף Buckets של Cloud Storage.
לוחצים על Create bucket.
מזינים שם לקטגוריה.
בוחרים אזור לאחסון הנתונים ולוחצים על המשך.
בוחרים סוג אחסון (storage class) שמוגדר כברירת מחדל ולוחצים על המשך. מומלץ להשתמש ב-Nearline אם תקופת השמירה היא 30 יום או פחות, וב-Coldline אם תקופת השמירה היא 90 יום או יותר. אם תקופת השמירה היא בין 30 ל-90 ימים, כדאי לשקול שימוש ב-Coldline.
משאירים את האפשרות Uniform access control (בקרת גישה אחידה) מסומנת ולוחצים על Continue (המשך). לא להשתמש בהרשאות ברמת דיוק גבוהה.
משאירים את ההגדרה של Protection tools (אמצעי הגנה) על None (ללא) ולוחצים על Continue (המשך). אל תבחרו באפשרויות אחרות, כי הן לא פועלות עם Backup and DR.
לוחצים על יצירה.
מוודאים שלחשבון השירות יש גישה לדלי:
בוחרים את הדלי החדש כדי להציג את פרטי הדלי.
עוברים אל הרשאות.
בקטע Principals (חשבונות משתמשים), מוודאים שחשבונות השירות החדשים מופיעים ברשימה. אם הם לא מופיעים, לוחצים על הלחצן הוספה כדי להוסיף את חשבונות השירות של הקורא ובעל הרשאת כתיבה כישויות מורשות.