הכנה לפריסת מכשיר לגיבוי או לשחזור

לפני שמתחילים

מומלץ לקרוא את המאמר תכנון פריסה של גיבוי והתאוששות מאסון לפני שמתחילים את הקטע הזה.

בדף הזה מפורטות הדרישות Google Cloud שצריך לעמוד בהן לפני שמפעילים את Backup and DR Google Cloud , וצריך לעשות זאת במסוף Google Cloud .

צריך לבצע את כל המשימות שמפורטות בדף הזה בפרויקטGoogle Cloud שבו אתם פורסים את מכשיר הגיבוי או השחזור. אם הפרויקט הזה הוא פרויקט שירות של VPC משותף, חלק מהמשימות מתבצעות בפרויקט ה-VPC וחלק בפרויקט העומס.

אישור פרויקטים של תמונות מהימנות

אם הפעלתם את המדיניות constraint/compute.trustedImageProjects במדיניות הארגון, לא תהיה אפשרות להשתמש בפרויקט המקור שמנוהל על ידי Google Cloudעבור התמונות שמשמשות לפריסת מכשיר הגיבוי או השחזור. כדי להימנע משגיאה של הפרת מדיניות במהלך הפריסה, צריך להתאים אישית את מדיניות הארגון הזו בפרויקטים שבהם נפרסו מכשירי גיבוי או שחזור, כמו שמתואר בהוראות הבאות:

  1. עוברים לדף מדיניות הארגון ובוחרים את הפרויקט שבו רוצים לפרוס את מכשירי ה-Appliance.

    אל מדיניות הארגון

  2. ברשימת כללי המדיניות, לוחצים על הגדרת פרויקטים של תמונות מהימנות.

  3. כדי להתאים אישית את המגבלות הקיימות של תמונות מהימנות, לוחצים על עריכה.

  4. בדף עריכה, לוחצים על התאמה אישית.

  5. בוחרים מבין שלוש האפשרויות הבאות:

    מדיניות קיימת שעברה בירושה

    אם יש מדיניות קיימת שעברה בירושה, מבצעים את הפעולות הבאות:

    1. בקטע אכיפת מדיניות, בוחרים באפשרות מיזוג עם ההורה.

    2. לוחצים על הוספת כלל.

    3. כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות, בוחרים באפשרות בהתאמה אישית מתוך התפריט הנפתח ערכי מדיניות.

    4. בוחרים באפשרות Allow (אישור) מהרשימה הנפתחת Policy type (סוג המדיניות) כדי להסיר את ההגבלות על פרויקטים ספציפיים של תמונות.

    5. בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.

    6. לוחצים על סיום.

    כלל אישור קיים

    אם יש כלל Allow קיים, מבצעים את השלבים הבאים:

    1. משאירים את האפשרות אכיפת המדיניות כפי שהיא מסומנת כברירת מחדל.

    2. בוחרים את הכלל הקיים Allow (אישור).

    3. לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות ומזינים את הערך projects/backupdr-images.

    4. לוחצים על סיום.

    אין מדיניות או כלל קיימים

    אם אין כלל קיים, בוחרים באפשרות הוספת כלל ופועלים לפי השלבים הבאים:

    1. משאירים את האפשרות אכיפת המדיניות כפי שהיא מסומנת כברירת מחדל.

    2. כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות, בוחרים באפשרות בהתאמה אישית מהתפריט הנפתח ערכי מדיניות.

    3. בוחרים באפשרות Allow (אישור) מהרשימה הנפתחת Policy type (סוג המדיניות) כדי להסיר את ההגבלות על פרויקטים ספציפיים של תמונות.

    4. בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.

    5. אם מגדירים אילוצים ברמת הפרויקט, יכול להיות שהם יתנגשו עם האילוצים הקיימים שהוגדרו בארגון או בתיקייה.

    6. לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות, ואז לוחצים על סיום.

    7. לוחצים על Save.

  6. לוחצים על שמירה כדי להחיל את ההגבלה.

    מידע נוסף על יצירת מדיניות ארגונית זמין במאמר בנושא יצירה וניהול של מדיניות ארגונית.

תהליך הפריסה

כדי להפעיל את ההתקנה, Backup and DR יוצר חשבון שירות להרצת קובץ ההתקנה. לחשבון השירות נדרשות הרשאות בפרויקט המארח, בפרויקט השירות של מכשיר הגיבוי או השחזור ובפרויקט השירות של מסוף ניהול המכשיר. מידע נוסף זמין במאמר בנושא חשבונות שירות.

חשבון השירות שמשמש להתקנה הופך לחשבון השירות של מכשיר הגיבוי או השחזור. אחרי ההתקנה, ההרשאות של חשבון השירות מצטמצמות רק להרשאות שנדרשות למכשיר הגיבוי או השחזור.

אם פורסים כמה מכשירי גיבוי או שחזור, כל מכשיר צריך להיות משויך לחשבון שירות ייחודי. שימוש באותו חשבון שירות לכמה מכשירים עלול לגרום לפסק זמן ברישום או לבעיות בניהול.

מסוף ניהול ה-Appliance נפרס כשמתקינים את ה-Appliance הראשון לגיבוי או לשחזור. אפשר לפרוס את Backup and DR ב-VPC משותף או ב-VPC לא משותף.

‫Backup and DR ב-VPC לא משותף

כשפורסים את מסוף הניהול של האפליקציה ואת האפליקציה הראשונה לגיבוי/שחזור בפרויקט יחיד עם VPC לא משותף, כל שלושת הרכיבים של Backup and DR נמצאים באותו פרויקט.

אם ה-VPC משותף, אפשר לעיין במאמר Backup and DR ב-VPC משותף.

הפעלת ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף

לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף, כדאי לעיין באזורים הנתמכים של פריסת Backup and DR. אזורים נתמכים

כדי להריץ את קובץ ההתקנה ב-VPC לא משותף, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך לקבל את התפקיד אדמין של שימוש בשירות.

API שם השירות
Compute Engine compute.googleapis.com
מנהל המשאבים cloudresourcemanager.googleapis.com
תהליכי עבודה 1 workflows.googleapis.com
Cloud Key Management Service (KMS) cloudkms.googleapis.com
ניהול זהויות והרשאות גישה iam.googleapis.com
Cloud Logging logging.googleapis.com

‫1 שירות Workflow נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצעת הפריסה של מכשיר הגיבוי או השחזור, אז Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגונית שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את המדיניות הארגונית כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.

לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט ה-VPC הלא משותף

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
serviceusage.serviceUsageAdmin (Service Usage Admin) serviceusage.services.list
iam.serviceAccountUser (משתמש בחשבון שירות) iam.serviceAccounts.actAs
‫iam.serviceAccountAdmin (אדמין בחשבון שירות) iam.serviceAccounts.create
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.editor (הכלי לעריכת תהליכי עבודה) workflows.workflows.create
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
backupdr.admin (אדמין של Backup and DR) backupdr.*
צופה (בסיסי) נותן את ההרשאות שנדרשות כדי להציג את רוב המשאבים של
Google Cloud .

Backup and DR ב-VPC משותף

כשפורסים את מסוף ניהול ה-Appliance ואת ה-Appliance הראשון לגיבוי ולשחזור בפרויקט VPC משותף, צריך להגדיר את שלושת הפרויקטים האלה בפרויקט המארח או באחד או יותר מפרויקטי השירות:

לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC משותף, כדאי לעיין באזורים הנתמכים של פריסת ה-Backup and DR. אזורים נתמכים

  • פרויקט הבעלים של ה-VPC: הפרויקט הזה הוא הבעלים של ה-VPC שנבחר. הבעלים של ה-VPC הוא תמיד הפרויקט המארח.

  • פרויקט של מסוף ניהול מכשירים: כאן מפעילים את Backup and DR API וכאן ניגשים למסוף ניהול המכשירים כדי לנהל עומסי עבודה.

  • פרויקט של מכשיר לגיבוי או לשחזור: כאן מותקן המכשיר לגיבוי או לשחזור, ובדרך כלל כאן נמצאים המשאבים המוגנים.

ב-VPC משותף, יכול להיות פרויקט אחד, שניים או שלושה.

סוג בעלי ה-VPC מסוף ניהול של מכשיר מכשיר לגיבוי או לשחזור
HHH פרויקט מארח פרויקט מארח פרויקט מארח
HHS פרויקט מארח פרויקט מארח פרויקט שירות
HSH פרויקט מארח פרויקט שירות פרויקט מארח
HSS פרויקט מארח פרויקט שירות פרויקט שירות
HS2 פרויקט מארח פרויקט שירות פרויקט שירות אחר

תיאורים של אסטרטגיות הפריסה

  • ‫HHH: VPC משותף. הבעלים של ה-VPC, מסוף הניהול של ה-Appliance וה-Appliance של הגיבוי והשחזור נמצאים כולם בפרויקט המארח.

  • ‫HHS: VPC משותף. הבעלים של ה-VPC ומסוף הניהול של האפליאנס נמצאים בפרויקט המארח, והאפליאנס של הגיבוי והשחזור נמצא בפרויקט שירות.

  • ‫HSH: VPC משותף. הבעלים של ה-VPC והמכשיר לגיבוי או לשחזור נמצאים בפרויקט המארח, ומסוף הניהול של המכשיר נמצא בפרויקט שירות.

  • ‫HSS: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, ומכשיר הגיבוי/השחזור ומסוף הניהול של המכשיר נמצאים בפרויקט שירות אחד.

  • ‫HS2: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, ומכשיר הגיבוי והשחזור ומסוף הניהול של המכשיר נמצאים בשני פרויקטים שונים של שירות.

הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט המארח

כדי להריץ את קובץ ההתקנה, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך את התפקיד אדמין לשימוש בשירותים.

API שם השירות
Compute Engine compute.googleapis.com
מנהל המשאבים cloudresourcemanager.googleapis.com

הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט של מכשיר הגיבוי או השחזור

API שם השירות
Compute Engine compute.googleapis.com
מנהל המשאבים cloudresourcemanager.googleapis.com
תהליכי עבודה 1 workflows.googleapis.com
Cloud Key Management Service (KMS) cloudkms.googleapis.com
ניהול זהויות והרשאות גישה iam.googleapis.com
Cloud Logging logging.googleapis.com

‫1 שירות Workflow נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצע פריסה של מכשיר גיבוי או שחזור, אז Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגון שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את מדיניות הארגון כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.

לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט הבעלים של ה-VPC

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
serviceusage.serviceUsageAdmin (Service Usage Admin) serviceusage.services.list

לחשבון המשתמש צריכות להיות ההרשאות האלה בפרויקט של מסוף ניהול המכשיר

מסוף ניהול ה-Appliance נפרס כשמתקינים את ה-Appliance הראשון לגיבוי או לשחזור.

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
backupdr.admin (אדמין של Backup and DR) backupdr.*
צופה (בסיסי) נותן את ההרשאות שנדרשות כדי להציג את רוב המשאבים של
Google Cloud .

חשבון המשתמש צריך את ההרשאות האלה בפרויקט של מכשיר הגיבוי או השחזור

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccountUser (משתמש בחשבון שירות) iam.serviceAccounts.actAs
‫iam.serviceAccountAdmin (אדמין בחשבון שירות) iam.serviceAccounts.create
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.editor (הכלי לעריכת תהליכי עבודה) workflows.workflows.create
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
serviceusage.serviceUsageAdmin (Service Usage Admin) serviceusage.services.list

בנוסף להרשאות בחשבון משתמש הקצה, הרשאות אחרות מוענקות באופן זמני לחשבון השירות שנוצר בשמכם עד להשלמת ההתקנה.

הגדרת רשתות

אם עדיין לא יצרתם רשת VPC לפרויקט היעד, תצטרכו ליצור אחת כזו לפני שתמשיכו. פרטים נוספים זמינים במאמר בנושא יצירה ושינוי של רשתות של ענן וירטואלי פרטי (VPC). צריך רשת משנה בכל אזור שבו מתכננים לפרוס מכשיר גיבוי או שחזור, וצריך להקצות את ההרשאה compute.networks.create כדי ליצור אותה.

אם אתם פורסים מכשירי גיבוי/שחזור בכמה רשתות, כדאי להשתמש ברשתות משנה שלא חולקות את אותם טווחי כתובות IP, כדי למנוע מצב שבו לכמה מכשירי גיבוי/שחזור יש את אותה כתובת IP.

הגדרת גישה פרטית ל-Google

התקן הגיבוי/שחזור מתקשר עם מסוף ניהול ההתקן באמצעות גישה פרטית ל-Google. מומלץ להפעיל גישה פרטית ל-Google בכל רשת משנה שבה רוצים לפרוס מכשיר גיבוי או שחזור.

תת-הרשת שבה מכשיר הגיבוי/שחזור נפרס צריכה לתקשר עם דומיין ייחודי שמתארח בדומיין backupdr.googleusercontent.com. מומלץ לכלול את ההגדרה הבאה ב-Cloud DNS:

  1. יצירת אזור פרטי לשם ה-DNS‏ backupdr.googleusercontent.com.
  2. יוצרים רשומה מסוג A לדומיין backupdr.googleusercontent.com וכוללים בה את כל ארבע כתובות ה-IP ‏199.36.153.8,‏ 199.36.153.9,‏ 199.36.153.10 ו-199.36.153.11 מרשת המשנה private.googleapis.com 199.36.153.8/30. אם אתם משתמשים ב-VPC Service Controls, צריך להשתמש ב-199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 מרשת המשנה restricted.googleapis.com 199.36.153.4/30.
  3. יוצרים רשומת CNAME בשביל *.backupdr.googleusercontent.com שמצביעה אל שם הדומיין backupdr.googleusercontent.com.

כך מוודאים שכל פענוח DNS לדומיין הייחודי של מסוף הניהול של מכשירכם מתבצע באמצעות גישה פרטית ל-Google.

מוודאים שכללי חומת האש כוללים כלל יציאה שמאפשר גישה ב-TCP 443 לתת-הרשת 199.36.153.8/30 או 199.36.153.4/30. בנוסף, אם יש לכם כלל יציאה שמאפשר את כל התנועה אל 0.0.0.0/0, הקישוריות בין מכשירי הגיבוי/השחזור לבין מסוף ניהול המכשיר אמורה לפעול.

יצירת קטגוריה של Cloud Storage

אם רוצים להגן על מסדי נתונים ומערכות קבצים באמצעות סוכן Backup and DR, ולאחר מכן להעתיק את הגיבויים ל-Cloud Storage לצורך שמירה לטווח ארוך, צריך קטגוריה של Cloud Storage. ההגבלה הזו חלה גם על גיבויים של מכונות וירטואליות של VMware שנוצרו באמצעות VMware vSphere storage APIs data protection.

יוצרים קטגוריה של Cloud Storage באמצעות ההוראות הבאות:

  1. במסוף Google Cloud , נכנסים לדף Buckets של Cloud Storage.

    כניסה לדף Buckets

  2. לוחצים על Create bucket.

  3. מזינים שם לקטגוריה.

  4. בוחרים אזור לאחסון הנתונים ולוחצים על המשך.

  5. בוחרים סוג אחסון (storage class) שמוגדר כברירת מחדל ולוחצים על המשך. מומלץ להשתמש ב-Nearline אם תקופת השמירה היא 30 יום או פחות, וב-Coldline אם תקופת השמירה היא 90 יום או יותר. אם תקופת השמירה היא בין 30 ל-90 ימים, כדאי לשקול שימוש ב-Coldline.

  6. משאירים את האפשרות Uniform access control (בקרת גישה אחידה) מסומנת ולוחצים על Continue (המשך). לא להשתמש בהרשאות ברמת דיוק גבוהה.

  7. משאירים את ההגדרה של Protection tools (אמצעי הגנה) על None (ללא) ולוחצים על Continue (המשך). אל תבחרו באפשרויות אחרות, כי הן לא פועלות עם Backup and DR.

  8. לוחצים על יצירה.

  9. מוודאים שלחשבון השירות יש גישה לדלי:

    1. בוחרים את הדלי החדש כדי להציג את פרטי הדלי.

    2. עוברים אל הרשאות.

    3. בקטע Principals (חשבונות משתמשים), מוודאים שחשבונות השירות החדשים מופיעים ברשימה. אם הם לא מופיעים, לוחצים על הלחצן הוספה כדי להוסיף את חשבונות השירות של הקורא ובעל הרשאת כתיבה כישויות מורשות.

המאמרים הבאים