לפני שמתחילים
מומלץ לקרוא את המאמר תכנון פריסה של גיבוי והתאוששות מאסון לפני שמתחילים את הקטע הזה.
בדף הזה מפורטות הדרישות Google Cloud שצריך לעמוד בהן לפני שמפעילים את Backup and DR Google Cloud , וצריך לעשות זאת במסוף Google Cloud .
צריך לבצע את כל המשימות שמפורטות בדף הזה בפרויקטGoogle Cloud שבו אתם פורסים את מכשיר הגיבוי או השחזור. אם הפרויקט הזה הוא פרויקט שירות של VPC משותף, חלק מהמשימות מתבצעות בפרויקט ה-VPC וחלק בפרויקט העומס.
מתן אפשרות לפרויקטים של תמונות מהימנות
אם הפעלתם את המדיניות constraint/compute.trustedImageProjects במדיניות הארגון, לא תהיה אפשרות להשתמש בפרויקט המקור שמנוהל על ידי Google Cloudעבור התמונות שמשמשות לפריסת מכשיר הגיבוי או השחזור. כדי להימנע משגיאה של הפרת מדיניות במהלך הפריסה, צריך להתאים אישית את מדיניות הארגון הזו בפרויקטים שבהם נפרסו מכשירי גיבוי או שחזור, כמו שמתואר בהוראות הבאות:
עוברים לדף Organization policies ובוחרים את הפרויקט שבו רוצים לפרוס את המכשירים.
ברשימת המדיניות, לוחצים על Define trusted image projects (הגדרת פרויקטים מהימנים של תמונות).
כדי להתאים אישית את ההגבלות הקיימות על תמונות מהימנות, לוחצים על עריכה.
בדף עריכה, בוחרים באפשרות התאמה אישית.
בוחרים מבין שלוש האפשרויות הבאות:
מדיניות קיימת שעברה בירושה
אם יש מדיניות קיימת שעוברת בירושה, מבצעים את הפעולות הבאות:
בקטע אכיפת מדיניות בוחרים באפשרות מיזוג עם ההורה.
לוחצים על הוספת כלל.
בוחרים באפשרות מותאם אישית מהרשימה הנפתחת ערכי מדיניות כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות.
ברשימה הנפתחת סוג המדיניות בוחרים באפשרות אישור כדי להסיר את ההגבלות על פרויקטים ספציפיים של תמונות.
בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.
לוחצים על סיום.
כלל Allow קיים
אם יש כלל Allow קיים, מבצעים את השלבים הבאים:
משאירים את האפשרות אכיפת המדיניות כפי שהיא מוגדרת כברירת מחדל.
בוחרים את כלל ההיתר הקיים.
לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות ומזינים את הערך projects/backupdr-images.
לוחצים על סיום.
אין מדיניות או כלל קיימים
אם אין כלל קיים, בוחרים באפשרות הוספת כלל ופועלים לפי השלבים הבאים:
משאירים את האפשרות אכיפת המדיניות כפי שהיא מוגדרת כברירת מחדל.
בוחרים באפשרות בהתאמה אישית מהרשימה הנפתחת ערכי מדיניות כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות.
ברשימה הנפתחת סוג המדיניות בוחרים באפשרות אישור כדי להסיר את ההגבלות על פרויקטים ספציפיים של תמונות.
בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.
אם מגדירים אילוצים ברמת הפרויקט, יכול להיות שהם יתנגשו עם האילוצים הקיימים שהוגדרו בארגון או בתיקייה.
לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות, ואז לוחצים על סיום.
לוחצים על Save.
לוחצים על שמירה כדי להחיל את ההגבלה.
מידע נוסף על יצירת מדיניות ארגונית זמין במאמר בנושא יצירה וניהול של מדיניות ארגונית.
תהליך הפריסה
כדי להפעיל את ההתקנה, Backup and DR יוצר חשבון שירות להפעלת קובץ ההתקנה. לחשבון השירות נדרשות הרשאות בפרויקט המארח, בפרויקט השירות של מכשיר הגיבוי או השחזור ובפרויקט השירות של מסוף ניהול המכשיר. מידע נוסף זמין במאמר בנושא חשבונות שירות.
חשבון השירות שמשמש להתקנה הופך לחשבון השירות של מכשיר הגיבוי או השחזור. אחרי ההתקנה, ההרשאות של חשבון השירות מצטמצמות רק להרשאות שנדרשות למכשיר הגיבוי או השחזור.
אם פורסים כמה מכשירי גיבוי או שחזור, כל מכשיר צריך להיות משויך לחשבון שירות ייחודי. שימוש באותו חשבון שירות לכמה מכשירים עלול לגרום לפסק זמן ברישום או לכשלים בניהול.
מסוף הניהול של ה-appliance נפרס כשמתקינים את ה-appliance הראשון של גיבוי/שחזור. אפשר לפרוס את Backup and DR ב-VPC משותף או ב-VPC לא משותף.
Backup and DR ב-VPC לא משותף
כשפורסים את מסוף הניהול של האפליאנס ואת האפליאנס הראשון של גיבוי ושחזור בפרויקט יחיד עם VPC לא משותף, כל שלושת הרכיבים של Backup and DR נמצאים באותו פרויקט.
אם ה-VPC משותף, אפשר לעיין במאמר Backup and DR ב-VPC משותף.
הפעלת ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף
לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף, כדאי לעיין באזורים הנתמכים של פריסת Backup and DR. אזורים נתמכים
כדי להריץ את קובץ ההתקנה ב-VPC לא משותף, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך לקבל את התפקיד אדמין של שימוש בשירותים.
| API | שם השירות |
|---|---|
| Compute Engine | compute.googleapis.com |
| מנהל המשאבים | cloudresourcemanager.googleapis.com |
| תהליכי עבודה 1 | workflows.googleapis.com |
| Cloud Key Management Service (KMS) | cloudkms.googleapis.com |
| ניהול זהויות והרשאות גישה | iam.googleapis.com |
| Cloud Logging | logging.googleapis.com |
1 שירות תהליכי העבודה נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצעת פריסה של מכשיר גיבוי/שחזור, אז Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגונית שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את המדיניות הארגונית כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.
לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט ה-VPC הלא משותף
| התפקיד המועדף | נדרשות הרשאות |
|---|---|
| resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) | resourcemanager.projects.getIamPolicy |
| resourcemanager.projects.setIamPolicy | |
| resourcemanager.projects.get | |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| serviceusage.serviceUsageAdmin (Service Usage Admin) | serviceusage.services.list |
| iam.serviceAccountUser (משתמש בחשבון שירות) | iam.serviceAccounts.actAs |
| iam.serviceAccountAdmin (אדמין של חשבון שירות) | iam.serviceAccounts.create |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.editor (עורך Workflows) | workflows.workflows.create |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| backupdr.admin (אדמין של Backup and DR) | backupdr.* |
| צופה (בסיסי) | נותן את ההרשאות שנדרשות כדי לראות את רוב המשאבים של Google Cloud . |
Backup and DR ב-VPC משותף
כשפורסים את מסוף הניהול של ה-Appliance ואת ה-Appliance הראשון לגיבוי או לשחזור בפרויקט של VPC משותף, צריך להגדיר את שלושת הפרויקטים האלה בפרויקט המארח או באחד או יותר מפרויקטי השירות:
לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC משותף, כדאי לעיין באזורים שנתמכים בפריסת Backup and DR. אזורים נתמכים
פרויקט הבעלים של ה-VPC: הפרויקט הזה הוא הבעלים של ה-VPC שנבחר. הבעלים של ה-VPC הוא תמיד הפרויקט המארח.
פרויקט מסוף ניהול המכשיר: כאן מפעילים את Backup and DR API וכאן ניגשים למסוף ניהול המכשיר כדי לנהל את עומסי העבודה.
פרויקט של מכשיר לגיבוי או לשחזור: כאן מותקן המכשיר לגיבוי או לשחזור, ובדרך כלל כאן נמצאים המשאבים המוגנים.
ב-VPC משותף, יכול להיות פרויקט אחד, שניים או שלושה.
| סוג | בעלים של VPC | מסוף הניהול של מכשיר | מכשיר לגיבוי או לשחזור |
|---|---|---|---|
| HHH | פרויקט מארח | פרויקט מארח | פרויקט מארח |
| HHS | פרויקט מארח | פרויקט מארח | פרויקט שירות |
| HSH | פרויקט מארח | פרויקט שירות | פרויקט מארח |
| HSS | פרויקט מארח | פרויקט שירות | פרויקט שירות |
| HS2 | פרויקט מארח | פרויקט שירות | פרויקט שירות אחר |
תיאורים של אסטרטגיות הפריסה
HHH: VPC משותף. הבעלים של ה-VPC, מסוף הניהול של ה-Appliance וה-Appliance של הגיבוי והשחזור נמצאים כולם בפרויקט המארח.
HHS: VPC משותף. בעלי ה-VPC ומסוף הניהול של ה-Appliance נמצאים בפרויקט המארח, וה-Appliance לגיבוי ולשחזור נמצא בפרויקט שירות.
HSH: VPC משותף. הבעלים של ה-VPC והמכשיר לגיבוי ולשחזור נמצאים בפרויקט המארח, ומסוף הניהול של המכשיר נמצא בפרויקט שירות.
HSS: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, והגיבוי/התקן לשחזור ומסוף הניהול של התקן נמצאים בפרויקט שירות אחד.
HS2: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, והגיבוי/השחזור של מכשיר ה-Appliance ושל מסוף הניהול של מכשיר ה-Appliance נמצאים בשני פרויקטים שונים של שירות.
הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט המארח
כדי להריץ את קובץ ההתקנה, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך את התפקיד אדמין לשימוש בשירותים.
| API | שם השירות |
|---|---|
| Compute Engine | compute.googleapis.com |
| מנהל המשאבים | cloudresourcemanager.googleapis.com |
הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט של מכשיר הגיבוי והשחזור
| API | שם השירות |
|---|---|
| Compute Engine | compute.googleapis.com |
| מנהל המשאבים | cloudresourcemanager.googleapis.com |
| תהליכי עבודה 1 | workflows.googleapis.com |
| Cloud Key Management Service (KMS) | cloudkms.googleapis.com |
| ניהול זהויות והרשאות גישה | iam.googleapis.com |
| Cloud Logging | logging.googleapis.com |
1 שירות תהליכי העבודה נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצע פריסה של מכשיר גיבוי/שחזור, אז Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגון שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את מדיניות הארגון כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.
חשבון המשתמש צריך את ההרשאות האלה בפרויקט הבעלים של ה-VPC
| התפקיד המועדף | נדרשות הרשאות |
|---|---|
| resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) | resourcemanager.projects.getIamPolicy |
| resourcemanager.projects.setIamPolicy | |
| resourcemanager.projects.get | |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| serviceusage.serviceUsageAdmin (Service Usage Admin) | serviceusage.services.list |
חשבון המשתמש צריך את ההרשאות האלה בפרויקט של מסוף הניהול של ה-Appliance
.מסוף הניהול של ה-appliance נפרס כשמתקינים את ה-appliance הראשון של גיבוי/שחזור.
| התפקיד המועדף | נדרשות הרשאות |
|---|---|
| resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) | resourcemanager.projects.getIamPolicy |
| resourcemanager.projects.setIamPolicy | |
| resourcemanager.projects.get | |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| backupdr.admin (אדמין של Backup and DR) | backupdr.* |
| צופה (בסיסי) | נותן את ההרשאות שנדרשות כדי לראות את רוב המשאבים של Google Cloud . |
לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט של מכשיר הגיבוי או השחזור
.| התפקיד המועדף | נדרשות הרשאות |
|---|---|
| resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) | resourcemanager.projects.getIamPolicy |
| resourcemanager.projects.setIamPolicy | |
| resourcemanager.projects.get | |
| iam.serviceAccountUser (משתמש בחשבון שירות) | iam.serviceAccounts.actAs |
| iam.serviceAccountAdmin (אדמין של חשבון שירות) | iam.serviceAccounts.create |
| iam.serviceAccounts.delete | |
| iam.serviceAccounts.get | |
| workflows.editor (עורך Workflows) | workflows.workflows.create |
| workflows.workflows.delete | |
| workflows.executions.create | |
| workflows.executions.get | |
| workflows.operations.get | |
| serviceusage.serviceUsageAdmin (Service Usage Admin) | serviceusage.services.list |
בנוסף להרשאות של חשבון משתמש הקצה, הרשאות אחרות מוענקות באופן זמני לחשבון השירות שנוצר בשמכם עד להשלמת ההתקנה.
הגדרת רשתות
אם עדיין לא יצרתם רשת VPC לפרויקט היעד, תצטרכו ליצור אחת לפני שתמשיכו.
פרטים נוספים זמינים במאמר בנושא יצירה ושינוי של רשתות של ענן וירטואלי פרטי (VPC).
צריך רשת משנה בכל אזור שבו מתכננים לפרוס מכשיר גיבוי/שחזור, וצריך להקצות את הרשאת compute.networks.create כדי ליצור אותו.
אם אתם פורסים מכשירי גיבוי/שחזור בכמה רשתות, כדאי להשתמש ברשתות משנה שלא חולקות את אותם טווחי כתובות IP, כדי למנוע מצב שבו לכמה מכשירי גיבוי/שחזור יש את אותה כתובת IP.
הגדרת גישה פרטית ל-Google
התקן הגיבוי/השחזור מתקשר עם מסוף הניהול של ההתקן באמצעות גישה פרטית ל-Google. מומלץ להפעיל גישה פרטית ל-Google בכל רשת משנה שבה רוצים לפרוס מכשיר גיבוי או שחזור.
רשת המשנה שבה מכשיר הגיבוי/השחזור נפרס צריכה לתקשר עם דומיין ייחודי שמתארח בדומיין backupdr.googleusercontent.com. מומלץ לכלול את ההגדרה הבאה ב-Cloud DNS:
- יצירת אזור פרטי לשם ה-DNS
backupdr.googleusercontent.com. - יוצרים רשומה מסוג
Aעבור הדומייןbackupdr.googleusercontent.comוכוללים בה את כל ארבע כתובות ה-IP199.36.153.8,199.36.153.9,199.36.153.10ו-199.36.153.11מתת-הרשתprivate.googleapis.com199.36.153.8/30. אם אתם משתמשים ב-VPC Service Controls, צריך להשתמש ב-199.36.153.4,199.36.153.5,199.36.153.6,199.36.153.7מרשת המשנהrestricted.googleapis.com199.36.153.4/30. - יוצרים רשומת
CNAMEעבור*.backupdr.googleusercontent.comשמצביעה אל שם הדומייןbackupdr.googleusercontent.com.
כך מוודאים שכל פענוח DNS של הדומיין הייחודי של מסוף הניהול של מכשיר ה-Appliance מתבצע באמצעות גישה פרטית ל-Google.
מוודאים שכללי חומת האש כוללים כלל יציאה שמאפשר גישה ב-TCP 443 לתת-הרשת 199.36.153.8/30 או 199.36.153.4/30. בנוסף, אם יש לכם כלל יציאה שמאפשר את כל התנועה אל 0.0.0.0/0, החיבור בין מכשירי הגיבוי/השחזור לבין מסוף ניהול המכשירים אמור להצליח.
יצירת קטגוריה של Cloud Storage
אתם צריכים קטגוריה של Cloud Storage אם אתם רוצים להגן על מסדי נתונים ומערכות קבצים באמצעות סוכן Backup and DR, ואז להעתיק את הגיבויים ל-Cloud Storage לשימור לטווח ארוך. הדבר נכון גם לגיבויים של מכונות וירטואליות של VMware שנוצרו באמצעות VMware vSphere storage APIs הגנה על נתונים.
יוצרים קטגוריה של Cloud Storage באמצעות ההוראות הבאות:
במסוף Google Cloud , נכנסים לדף Buckets של Cloud Storage.
לוחצים על Create bucket.
מזינים שם לקטגוריה.
בוחרים אזור לאחסון הנתונים ולוחצים על המשך.
בוחרים סוג אחסון (storage class) שמוגדר כברירת מחדל ולוחצים על המשך. מומלץ להשתמש ב-Nearline אם תקופת השמירה היא 30 יום או פחות, וב-Coldline אם תקופת השמירה היא 90 יום או יותר. אם תקופת השמירה היא בין 30 ל-90 ימים, כדאי להשתמש ב-Coldline.
משאירים את האפשרות Uniform access control (בקרת גישה אחידה) מסומנת ולוחצים על המשך. אל תשתמשו בשיטה של הרשאות ברמת דיוק גבוהה.
משאירים את ההגדרה של Protection tools (אמצעי הגנה) על None (ללא) ולוחצים על Continue (המשך). אל תבחרו באפשרויות אחרות, כי הן לא פועלות עם Backup and DR.
לוחצים על יצירה.
מוודאים שלחשבון השירות יש גישה לדלי:
בוחרים את הדלי החדש כדי להציג את פרטי הדלי.
עוברים אל הרשאות.
בקטע Principals (חשבונות משתמשים), מוודאים שחשבונות השירות החדשים מופיעים. אם הם לא מופיעים, לוחצים על הלחצן הוספה כדי להוסיף את חשבונות השירות של הקורא ובעל הרשאת כתיבה כישויות מורשות.