הכנה לפריסת מכשיר לגיבוי או לשחזור

לפני שמתחילים

לפני שמתחילים את הקטע הזה, מומלץ לקרוא את המאמר תכנון פריסה של גיבוי והתאוששות מאסון.

בדף הזה מפורטות Google Cloud הדרישות שצריך לעמוד בהן לפני שמפעילים את Google Cloud שירות Backup and DR. את ההפעלה צריך לבצע במסוףGoogle Cloud .

צריך לבצע את כל המשימות שמפורטות בדף הזה בפרויקטGoogle Cloud שבו אתם פורסים את מכשיר הגיבוי או השחזור. אם הפרויקט הזה הוא פרויקט שירות של VPC משותף, חלק מהמשימות מתבצעות בפרויקט ה-VPC וחלק בפרויקט העומס.

מתן אפשרות לפרויקטים של תמונות מהימנות

אם הפעלתם את המדיניות constraint/compute.trustedImageProjects במדיניות הארגון, לא תהיה אפשרות להשתמש בפרויקט המקור שמנוהל על ידי Google Cloudעבור התמונות שמשמשות לפריסת מכשיר הגיבוי או השחזור. כדי להימנע משגיאה של הפרת מדיניות במהלך הפריסה, צריך להתאים אישית את מדיניות הארגון הזו בפרויקטים שבהם נפרסו מכשירי גיבוי או שחזור, כמו שמתואר בהוראות הבאות:

  1. עוברים לדף מדיניות הארגון ובוחרים את הפרויקט שבו רוצים לפרוס את המכשירים.

    מעבר למדיניות הארגון

  2. ברשימת המדיניות, לוחצים על Define trusted image projects (הגדרת פרויקטים מהימנים של תמונות).

  3. כדי להתאים אישית את ההגבלות הקיימות על תמונות מהימנות, לוחצים על עריכה.

  4. בדף עריכה, בוחרים באפשרות התאמה אישית.

  5. בוחרים מבין שלוש האפשרויות הבאות:

    מדיניות קיימת שעברה בירושה

    אם יש מדיניות קיימת שעוברת בירושה, מבצעים את הפעולות הבאות:

    1. בקטע אכיפת מדיניות בוחרים באפשרות מיזוג עם ההורה.

    2. לוחצים על הוספת כלל.

    3. בוחרים באפשרות מותאם אישית מהרשימה הנפתחת ערכי מדיניות כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות.

    4. ברשימה הנפתחת סוג המדיניות בוחרים באפשרות אישור כדי להסיר את ההגבלות על פרויקטים של תמונות שצוינו.

    5. בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.

    6. לוחצים על סיום.

    כלל Allow קיים

    אם יש כלל Allow קיים, מבצעים את השלבים הבאים:

    1. משאירים את האפשרות אכיפת המדיניות כפי שהיא מוגדרת כברירת מחדל.

    2. בוחרים את כלל התרת הגישה הקיים.

    3. לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות ומזינים את הערך projects/backupdr-images.

    4. לוחצים על סיום.

    אין מדיניות או כלל קיימים

    אם אין כלל קיים, בוחרים באפשרות הוספת כלל ופועלים לפי השלבים הבאים:

    1. משאירים את האפשרות אכיפת המדיניות כפי שהיא מוגדרת כברירת מחדל.

    2. בוחרים באפשרות בהתאמה אישית מהרשימה הנפתחת ערכי מדיניות כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות.

    3. ברשימה הנפתחת סוג המדיניות בוחרים באפשרות אישור כדי להסיר את ההגבלות על פרויקטים של תמונות שצוינו.

    4. בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.

    5. אם אתם מגדירים אילוצים ברמת הפרויקט, יכול להיות שהם יתנגשו עם אילוצים קיימים שהוגדרו בארגון או בתיקייה.

    6. לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות, ואז לוחצים על סיום.

    7. לוחצים על Save.

  6. לוחצים על שמירה כדי להחיל את ההגבלה.

    מידע נוסף על יצירת מדיניות ארגונית זמין במאמר בנושא יצירה וניהול של מדיניות ארגונית.

תהליך הפריסה

כדי להפעיל את ההתקנה, שירות Backup and DR יוצר חשבון שירות להפעלת קובץ ההתקנה. לחשבון השירות נדרשות הרשאות בפרויקט המארח, בפרויקט השירות של מכשיר הגיבוי או השחזור ובפרויקט השירות של מסוף ניהול המכשיר. מידע נוסף זמין במאמר בנושא חשבונות שירות.

חשבון השירות שמשמש להתקנה הופך לחשבון השירות של מכשיר הגיבוי או השחזור. אחרי ההתקנה, ההרשאות של חשבון השירות מצטמצמות רק להרשאות שנדרשות למכשיר הגיבוי או השחזור.

אם פורסים כמה מכשירי גיבוי או שחזור, כל מכשיר צריך להיות משויך לחשבון שירות ייחודי. שימוש באותו חשבון שירות לכמה מכשירים עלול לגרום לפסק זמן ברישום או לכשלים בניהול.

מסוף הניהול של ה-appliance נפרס כשמתקינים את ה-appliance הראשון של גיבוי/שחזור. אפשר לפרוס את שירות Backup and DR ב-VPC משותף או ב-VPC לא משותף.

שירות Backup and DR ב-VPC לא משותף

כשפורסים את מסוף הניהול של האפליקציה ואת מכשיר הגיבוי והשחזור הראשון בפרויקט יחיד עם VPC לא משותף, כל שלושת הרכיבים של שירות Backup and DR נמצאים באותו פרויקט.

אם ה-VPC משותף, אפשר לעיין במאמר שירות Backup and DR ב-VPC משותף.

הפעלת ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף

לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף, כדאי לעיין באזורים הנתמכים של פריסת שירות Backup and DR. אזורים נתמכים

כדי להריץ את קובץ ההתקנה ב-VPC לא משותף, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך לקבל את התפקיד אדמין של שימוש בשירותים.

API שם השירות
Compute Engine compute.googleapis.com
מנהל המשאבים cloudresourcemanager.googleapis.com
תהליכי עבודה 1 workflows.googleapis.com
Cloud Key Management Service (KMS) cloudkms.googleapis.com
ניהול זהויות והרשאות גישה iam.googleapis.com
Cloud Logging logging.googleapis.com

1 שירות תהליכי העבודה נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצע פריסה של מכשיר הגיבוי או השחזור, שירות Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגונית שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את המדיניות הארגונית כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.

לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט ה-VPC הלא משותף

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
serviceusage.serviceUsageAdmin (Service Usage Admin) serviceusage.services.list
iam.serviceAccountUser (משתמש בחשבון שירות) iam.serviceAccounts.actAs
iam.serviceAccountAdmin (אדמין של חשבון שירות) iam.serviceAccounts.create
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.editor (עורך Workflows) workflows.workflows.create
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
backupdr.admin (אדמין של Backup and DR) backupdr.*
צופה (בסיסי) נותן את ההרשאות שנדרשות כדי להציג את רוב המשאבים של
Google Cloud .

Backup and DR ב-VPC משותף

כשפורסים את מסוף ניהול ה-Appliance ואת ה-Appliance הראשון לגיבוי ולשחזור בפרויקט VPC משותף, צריך להגדיר את שלושת הפרויקטים האלה בפרויקט המארח או באחד או יותר מפרויקטי השירות:

לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC משותף, כדאי לעיין באזורים שנתמכים בפריסת Backup and DR. אזורים נתמכים

  • פרויקט הבעלים של ה-VPC: הפרויקט הזה הוא הבעלים של ה-VPC שנבחר. הבעלים של ה-VPC הוא תמיד הפרויקט המארח.

  • פרויקט של מסוף ניהול מכשירים: כאן מפעילים את Backup and DR API וכאן ניגשים למסוף ניהול המכשירים כדי לנהל את עומסי העבודה.

  • פרויקט של מכשיר לגיבוי או לשחזור: כאן מותקן המכשיר לגיבוי או לשחזור, ובדרך כלל כאן נמצאים המשאבים המוגנים.

ב-VPC משותף, יכול להיות פרויקט אחד, שניים או שלושה.

סוג בעלי ה-VPC מסוף הניהול של מכשיר מכשיר לגיבוי או לשחזור
HHH פרויקט מארח פרויקט מארח פרויקט מארח
HHS פרויקט מארח פרויקט מארח פרויקט שירות
HSH פרויקט מארח פרויקט שירות פרויקט מארח
HSS פרויקט מארח פרויקט שירות פרויקט שירות
HS2 פרויקט מארח פרויקט שירות פרויקט שירות אחר

תיאורים של אסטרטגיות הפריסה

  • HHH: VPC משותף. הבעלים של ה-VPC, מסוף הניהול של ה-Appliance וה-Appliance של הגיבוי והשחזור נמצאים כולם בפרויקט המארח.

  • HHS: VPC משותף. בעלי ה-VPC ומסוף הניהול של ה-Appliance נמצאים בפרויקט המארח, וה-Appliance לגיבוי ולשחזור נמצא בפרויקט שירות.

  • HSH: VPC משותף. הבעלים של ה-VPC והמכשיר לגיבוי ולשחזור נמצאים בפרויקט המארח, ומסוף הניהול של המכשיר נמצא בפרויקט שירות.

  • HSS: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, והמכשיר לגיבוי ולשחזור ומסוף הניהול של המכשיר נמצאים בפרויקט שירות אחד.

  • HS2: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, ומכשיר הגיבוי והשחזור ומסוף הניהול של המכשיר נמצאים בשני פרויקטים שונים של שירותים.

הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט המארח

כדי להריץ את קובץ ההתקנה, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך את התפקיד אדמין לשימוש בשירותים.

API שם השירות
Compute Engine compute.googleapis.com
מנהל המשאבים cloudresourcemanager.googleapis.com

הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט של מכשיר הגיבוי והשחזור

API שם השירות
Compute Engine compute.googleapis.com
מנהל המשאבים cloudresourcemanager.googleapis.com
תהליכי עבודה 1 workflows.googleapis.com
Cloud Key Management Service (KMS) cloudkms.googleapis.com
ניהול זהויות והרשאות גישה iam.googleapis.com
Cloud Logging logging.googleapis.com

1 שירות תהליכי העבודה נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצע פריסה של מכשיר גיבוי או שחזור, שירות Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגונית שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את המדיניות הארגונית כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.

חשבון המשתמש צריך את ההרשאות האלה בפרויקט הבעלים של ה-VPC

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
serviceusage.serviceUsageAdmin (Service Usage Admin) serviceusage.services.list

חשבון המשתמש צריך את ההרשאות האלה בפרויקט של מסוף הניהול של ה-Appliance

מסוף הניהול של ה-appliance נפרס כשמתקינים את ה-appliance הראשון של גיבוי/שחזור.

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
backupdr.admin (אדמין של Backup and DR) backupdr.*
צופה (בסיסי) נותן את ההרשאות שנדרשות כדי לראות את רוב המשאבים של
Google Cloud .

לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט של מכשיר הגיבוי או השחזור

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccountUser (משתמש בחשבון שירות) iam.serviceAccounts.actAs
iam.serviceAccountAdmin (אדמין של חשבון שירות) iam.serviceAccounts.create
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.editor (עורך Workflows) workflows.workflows.create
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
serviceusage.serviceUsageAdmin (Service Usage Admin) serviceusage.services.list

בנוסף להרשאות של חשבון משתמש הקצה, הרשאות אחרות מוענקות באופן זמני לחשבון השירות שנוצר בשמכם עד להשלמת ההתקנה.

הגדרת רשתות

אם עדיין לא יצרתם רשת VPC לפרויקט היעד, תצטרכו ליצור אחת לפני שתמשיכו. פרטים נוספים זמינים במאמר בנושא יצירה ושינוי של רשתות של ענן וירטואלי פרטי (VPC). צריך רשת משנה בכל אזור שבו מתכננים לפרוס מכשיר גיבוי/שחזור, וצריך להקצות את הרשאת compute.networks.create כדי ליצור אותו.

אם אתם פורסים מכשירי גיבוי/שחזור בכמה רשתות, כדאי להשתמש ברשתות משנה שלא חולקות את אותם טווחי כתובות IP, כדי למנוע מצב שבו לכמה מכשירי גיבוי/שחזור יש את אותה כתובת IP.

הגדרת גישה פרטית ל-Google

התקן הגיבוי/השחזור מתקשר עם מסוף הניהול של ההתקן באמצעות גישה פרטית ל-Google. מומלץ להפעיל גישה פרטית ל-Google בכל רשת משנה שבה רוצים לפרוס מכשיר גיבוי או שחזור.

רשת המשנה שבה מופעלת מכונת הגיבוי/שחזור צריכה לתקשר עם דומיין ייחודי שמתארח בדומיין backupdr.googleusercontent.com. מומלץ לכלול את ההגדרה הבאה ב-Cloud DNS:

  1. יצירת אזור פרטי לשם ה-DNS‏ backupdr.googleusercontent.com.
  2. יוצרים רשומה מסוג A עבור הדומיין backupdr.googleusercontent.com וכוללים בה את כל ארבע כתובות ה-IP‏ 199.36.153.8,‏ 199.36.153.9,‏ 199.36.153.10 ו-199.36.153.11 מתת-הרשת private.googleapis.com 199.36.153.8/30. אם אתם משתמשים ב-VPC Service Controls, צריך להשתמש ב-199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 מרשת המשנה restricted.googleapis.com199.36.153.4/30.
  3. יוצרים רשומת CNAME עבור *.backupdr.googleusercontent.com שמצביעה אל שם הדומיין backupdr.googleusercontent.com.

כך מוודאים שכל פענוח DNS של הדומיין הייחודי של מסוף הניהול של מכשיר ה-Appliance מתבצע באמצעות גישה פרטית ל-Google.

מוודאים שכללי חומת האש כוללים כלל יציאה שמאפשר גישה ב-TCP 443 לתת-הרשת 199.36.153.8/30 או 199.36.153.4/30. בנוסף, אם יש לכם כלל יציאה שמאפשר את כל התנועה אל 0.0.0.0/0, החיבור בין מכשירי הגיבוי/השחזור לבין מסוף ניהול המכשיר אמור להצליח.

יצירת קטגוריה של Cloud Storage

אתם צריכים קטגוריה של Cloud Storage אם אתם רוצים להגן על מסדי נתונים ומערכות קבצים באמצעות סוכן Backup and DR, ואז להעתיק את הגיבויים ל-Cloud Storage לשימור לטווח ארוך. הדבר נכון גם לגיבויים של מכונות וירטואליות של VMware שנוצרו באמצעות VMware vSphere storage APIs הגנה על נתונים.

יוצרים קטגוריה של Cloud Storage באמצעות ההוראות הבאות:

  1. במסוף Google Cloud , נכנסים לדף Buckets של Cloud Storage.

    כניסה לדף Buckets

  2. לוחצים על Create bucket.

  3. מזינים שם לקטגוריה.

  4. בוחרים אזור לאחסון הנתונים ולוחצים על המשך.

  5. בוחרים סוג אחסון (storage class) שמוגדר כברירת מחדל ולוחצים על המשך. מומלץ להשתמש ב-Nearline אם תקופת השמירה היא 30 יום או פחות, וב-Coldline אם תקופת השמירה היא 90 יום או יותר. אם תקופת השמירה היא בין 30 ל-90 ימים, כדאי להשתמש ב-Coldline.

  6. משאירים את האפשרות Uniform access control (בקרת גישה אחידה) מסומנת ולוחצים על המשך. לא להשתמש באפשרות 'גרסה מדויקת'.

  7. משאירים את ההגדרה של Protection tools (אמצעי הגנה) על None (ללא) ולוחצים על Continue (המשך). אל תבחרו באפשרויות אחרות כי הן לא פועלות עם שירות Backup and DR.

  8. לוחצים על יצירה.

  9. מוודאים שלחשבון השירות יש גישה לדלי:

    1. בוחרים את הדלי החדש כדי להציג את פרטי הדלי.

    2. עוברים אל הרשאות.

    3. בקטע Principals (חשבונות משתמשים), מוודאים שחשבונות השירות החדשים מופיעים. אם הם לא מופיעים, לוחצים על הלחצן הוספה כדי להוסיף את חשבונות השירות של הקורא ובעל הרשאת כתיבה כישויות מורשות.

המאמרים הבאים