הכנה לפריסת מכשיר לגיבוי או לשחזור

לפני שמתחילים

מומלץ לקרוא את המאמר תכנון פריסה של גיבוי והתאוששות מאסון לפני שמתחילים את הקטע הזה.

בדף הזה מפורטות הדרישות Google Cloud שצריך לעמוד בהן לפני שמפעילים את Backup and DR Google Cloud , וצריך לעשות זאת במסוף Google Cloud .

צריך לבצע את כל המשימות שמפורטות בדף הזה בפרויקטGoogle Cloud שבו אתם פורסים את מכשיר הגיבוי או השחזור. אם הפרויקט הזה הוא פרויקט שירות של VPC משותף, חלק מהמשימות מתבצעות בפרויקט ה-VPC וחלק בפרויקט העומס.

מתן אפשרות לפרויקטים של תמונות מהימנות

אם הפעלתם את המדיניות constraint/compute.trustedImageProjects במדיניות הארגון, לא תהיה אפשרות להשתמש בפרויקט המקור שמנוהל על ידי Google Cloudעבור התמונות שמשמשות לפריסת מכשיר הגיבוי או השחזור. כדי להימנע משגיאה של הפרת מדיניות במהלך הפריסה, צריך להתאים אישית את מדיניות הארגון הזו בפרויקטים שבהם נפרסו מכשירי גיבוי או שחזור, כמו שמתואר בהוראות הבאות:

  1. עוברים לדף Organization policies ובוחרים את הפרויקט שבו רוצים לפרוס את המכשירים.

    מעבר למדיניות הארגון

  2. ברשימת המדיניות, לוחצים על Define trusted image projects (הגדרת פרויקטים מהימנים של תמונות).

  3. כדי להתאים אישית את ההגבלות הקיימות על תמונות מהימנות, לוחצים על עריכה.

  4. בדף עריכה, בוחרים באפשרות התאמה אישית.

  5. בוחרים מבין שלוש האפשרויות הבאות:

    מדיניות קיימת שעברה בירושה

    אם יש מדיניות קיימת שעוברת בירושה, מבצעים את הפעולות הבאות:

    1. בקטע אכיפת מדיניות בוחרים באפשרות מיזוג עם ההורה.

    2. לוחצים על הוספת כלל.

    3. בוחרים באפשרות מותאם אישית מהרשימה הנפתחת ערכי מדיניות כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות.

    4. ברשימה הנפתחת סוג המדיניות בוחרים באפשרות אישור כדי להסיר את ההגבלות על פרויקטים ספציפיים של תמונות.

    5. בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.

    6. לוחצים על סיום.

    כלל Allow קיים

    אם יש כלל Allow קיים, מבצעים את השלבים הבאים:

    1. משאירים את האפשרות אכיפת המדיניות כפי שהיא מוגדרת כברירת מחדל.

    2. בוחרים את כלל ההיתר הקיים.

    3. לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות ומזינים את הערך projects/backupdr-images.

    4. לוחצים על סיום.

    אין מדיניות או כלל קיימים

    אם אין כלל קיים, בוחרים באפשרות הוספת כלל ופועלים לפי השלבים הבאים:

    1. משאירים את האפשרות אכיפת המדיניות כפי שהיא מוגדרת כברירת מחדל.

    2. בוחרים באפשרות בהתאמה אישית מהרשימה הנפתחת ערכי מדיניות כדי להגדיר את ההגבלה על פרויקטים ספציפיים של תמונות.

    3. ברשימה הנפתחת סוג המדיניות בוחרים באפשרות אישור כדי להסיר את ההגבלות על פרויקטים ספציפיים של תמונות.

    4. בשדה ערכים מותאמים אישית, מזינים את הערך המותאם אישית בתור projects/backupdr-images.

    5. אם מגדירים אילוצים ברמת הפרויקט, יכול להיות שהם יתנגשו עם האילוצים הקיימים שהוגדרו בארגון או בתיקייה.

    6. לוחצים על הוספת ערך כדי להוסיף עוד פרויקטים של תמונות, ואז לוחצים על סיום.

    7. לוחצים על Save.

  6. לוחצים על שמירה כדי להחיל את ההגבלה.

    מידע נוסף על יצירת מדיניות ארגונית זמין במאמר בנושא יצירה וניהול של מדיניות ארגונית.

תהליך הפריסה

כדי להפעיל את ההתקנה, Backup and DR יוצר חשבון שירות להפעלת קובץ ההתקנה. לחשבון השירות נדרשות הרשאות בפרויקט המארח, בפרויקט השירות של מכשיר הגיבוי או השחזור ובפרויקט השירות של מסוף ניהול המכשיר. מידע נוסף זמין במאמר בנושא חשבונות שירות.

חשבון השירות שמשמש להתקנה הופך לחשבון השירות של מכשיר הגיבוי או השחזור. אחרי ההתקנה, ההרשאות של חשבון השירות מצטמצמות רק להרשאות שנדרשות למכשיר הגיבוי או השחזור.

אם פורסים כמה מכשירי גיבוי או שחזור, כל מכשיר צריך להיות משויך לחשבון שירות ייחודי. שימוש באותו חשבון שירות לכמה מכשירים עלול לגרום לפסק זמן ברישום או לכשלים בניהול.

מסוף הניהול של ה-appliance נפרס כשמתקינים את ה-appliance הראשון של גיבוי/שחזור. אפשר לפרוס את Backup and DR ב-VPC משותף או ב-VPC לא משותף.

Backup and DR ב-VPC לא משותף

כשפורסים את מסוף הניהול של האפליאנס ואת האפליאנס הראשון של גיבוי ושחזור בפרויקט יחיד עם VPC לא משותף, כל שלושת הרכיבים של Backup and DR נמצאים באותו פרויקט.

אם ה-VPC משותף, אפשר לעיין במאמר Backup and DR ב-VPC משותף.

הפעלת ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף

לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC לא משותף, כדאי לעיין באזורים הנתמכים של פריסת Backup and DR. אזורים נתמכים

כדי להריץ את קובץ ההתקנה ב-VPC לא משותף, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך לקבל את התפקיד אדמין של שימוש בשירותים.

API שם השירות
Compute Engine compute.googleapis.com
מנהל המשאבים cloudresourcemanager.googleapis.com
תהליכי עבודה 1 workflows.googleapis.com
Cloud Key Management Service (KMS) cloudkms.googleapis.com
ניהול זהויות והרשאות גישה iam.googleapis.com
Cloud Logging logging.googleapis.com

‫1 שירות תהליכי העבודה נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצעת פריסה של מכשיר גיבוי/שחזור, אז Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגונית שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את המדיניות הארגונית כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.

לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט ה-VPC הלא משותף

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
serviceusage.serviceUsageAdmin (Service Usage Admin) serviceusage.services.list
iam.serviceAccountUser (משתמש בחשבון שירות) iam.serviceAccounts.actAs
iam.serviceAccountAdmin (אדמין של חשבון שירות) iam.serviceAccounts.create
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.editor (עורך Workflows) workflows.workflows.create
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
backupdr.admin (אדמין של Backup and DR) backupdr.*
צופה (בסיסי) נותן את ההרשאות שנדרשות כדי לראות את רוב המשאבים של
Google Cloud .

Backup and DR ב-VPC משותף

כשפורסים את מסוף הניהול של ה-Appliance ואת ה-Appliance הראשון לגיבוי או לשחזור בפרויקט של VPC משותף, צריך להגדיר את שלושת הפרויקטים האלה בפרויקט המארח או באחד או יותר מפרויקטי השירות:

לפני שמפעילים את ממשקי ה-API הנדרשים להתקנה ב-VPC משותף, כדאי לעיין באזורים שנתמכים בפריסת Backup and DR. אזורים נתמכים

  • פרויקט הבעלים של ה-VPC: הפרויקט הזה הוא הבעלים של ה-VPC שנבחר. הבעלים של ה-VPC הוא תמיד הפרויקט המארח.

  • פרויקט מסוף ניהול המכשיר: כאן מפעילים את Backup and DR API וכאן ניגשים למסוף ניהול המכשיר כדי לנהל את עומסי העבודה.

  • פרויקט של מכשיר לגיבוי או לשחזור: כאן מותקן המכשיר לגיבוי או לשחזור, ובדרך כלל כאן נמצאים המשאבים המוגנים.

ב-VPC משותף, יכול להיות פרויקט אחד, שניים או שלושה.

סוג בעלים של VPC מסוף הניהול של מכשיר מכשיר לגיבוי או לשחזור
HHH פרויקט מארח פרויקט מארח פרויקט מארח
HHS פרויקט מארח פרויקט מארח פרויקט שירות
HSH פרויקט מארח פרויקט שירות פרויקט מארח
HSS פרויקט מארח פרויקט שירות פרויקט שירות
HS2 פרויקט מארח פרויקט שירות פרויקט שירות אחר

תיאורים של אסטרטגיות הפריסה

  • ‫HHH: VPC משותף. הבעלים של ה-VPC, מסוף הניהול של ה-Appliance וה-Appliance של הגיבוי והשחזור נמצאים כולם בפרויקט המארח.

  • ‫HHS: VPC משותף. בעלי ה-VPC ומסוף הניהול של ה-Appliance נמצאים בפרויקט המארח, וה-Appliance לגיבוי ולשחזור נמצא בפרויקט שירות.

  • ‫HSH: VPC משותף. הבעלים של ה-VPC והמכשיר לגיבוי ולשחזור נמצאים בפרויקט המארח, ומסוף הניהול של המכשיר נמצא בפרויקט שירות.

  • ‫HSS: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, והגיבוי/התקן לשחזור ומסוף הניהול של התקן נמצאים בפרויקט שירות אחד.

  • ‫HS2: VPC משותף. הבעלים של ה-VPC נמצא בפרויקט המארח, והגיבוי/השחזור של מכשיר ה-Appliance ושל מסוף הניהול של מכשיר ה-Appliance נמצאים בשני פרויקטים שונים של שירות.

הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט המארח

כדי להריץ את קובץ ההתקנה, צריך להפעיל את ממשקי ה-API הבאים. כדי להפעיל ממשקי API, צריך את התפקיד אדמין לשימוש בשירותים.

API שם השירות
Compute Engine compute.googleapis.com
מנהל המשאבים cloudresourcemanager.googleapis.com

הפעלת ממשקי ה-API הנדרשים להתקנה בפרויקט של מכשיר הגיבוי והשחזור

API שם השירות
Compute Engine compute.googleapis.com
מנהל המשאבים cloudresourcemanager.googleapis.com
תהליכי עבודה 1 workflows.googleapis.com
Cloud Key Management Service (KMS) cloudkms.googleapis.com
ניהול זהויות והרשאות גישה iam.googleapis.com
Cloud Logging logging.googleapis.com

‫1 שירות תהליכי העבודה נתמך באזורים שמופיעים ברשימה. אם שירות Workflows לא זמין באזור שבו מתבצע פריסה של מכשיר גיבוי/שחזור, אז Backup and DR יוגדר כברירת מחדל לאזור us-central1. אם יש לכם מדיניות ארגון שמוגדרת למניעת יצירת משאבים באזורים אחרים, תצטרכו לעדכן באופן זמני את מדיניות הארגון כדי לאפשר יצירת משאבים באזור us-central1. אפשר להגביל את האזור us-central1 אחרי הפריסה של מכשיר הגיבוי או השחזור.

חשבון המשתמש צריך את ההרשאות האלה בפרויקט הבעלים של ה-VPC

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
serviceusage.serviceUsageAdmin (Service Usage Admin) serviceusage.services.list

חשבון המשתמש צריך את ההרשאות האלה בפרויקט של מסוף הניהול של ה-Appliance

.

מסוף הניהול של ה-appliance נפרס כשמתקינים את ה-appliance הראשון של גיבוי/שחזור.

התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
backupdr.admin (אדמין של Backup and DR) backupdr.*
צופה (בסיסי) נותן את ההרשאות שנדרשות כדי לראות את רוב המשאבים של
Google Cloud .

לחשבון המשתמש נדרשות ההרשאות הבאות בפרויקט של מכשיר הגיבוי או השחזור

.
התפקיד המועדף נדרשות הרשאות
resourcemanager.projectIamAdmin (אדמין IAM של פרויקט) resourcemanager.projects.getIamPolicy
resourcemanager.projects.setIamPolicy
resourcemanager.projects.get
iam.serviceAccountUser (משתמש בחשבון שירות) iam.serviceAccounts.actAs
iam.serviceAccountAdmin (אדמין של חשבון שירות) iam.serviceAccounts.create
iam.serviceAccounts.delete
iam.serviceAccounts.get
workflows.editor (עורך Workflows) workflows.workflows.create
workflows.workflows.delete
workflows.executions.create
workflows.executions.get
workflows.operations.get
serviceusage.serviceUsageAdmin (Service Usage Admin) serviceusage.services.list

בנוסף להרשאות של חשבון משתמש הקצה, הרשאות אחרות מוענקות באופן זמני לחשבון השירות שנוצר בשמכם עד להשלמת ההתקנה.

הגדרת רשתות

אם עדיין לא יצרתם רשת VPC לפרויקט היעד, תצטרכו ליצור אחת לפני שתמשיכו. פרטים נוספים זמינים במאמר בנושא יצירה ושינוי של רשתות של ענן וירטואלי פרטי (VPC). צריך רשת משנה בכל אזור שבו מתכננים לפרוס מכשיר גיבוי/שחזור, וצריך להקצות את הרשאת compute.networks.create כדי ליצור אותו.

אם אתם פורסים מכשירי גיבוי/שחזור בכמה רשתות, כדאי להשתמש ברשתות משנה שלא חולקות את אותם טווחי כתובות IP, כדי למנוע מצב שבו לכמה מכשירי גיבוי/שחזור יש את אותה כתובת IP.

הגדרת גישה פרטית ל-Google

התקן הגיבוי/השחזור מתקשר עם מסוף הניהול של ההתקן באמצעות גישה פרטית ל-Google. מומלץ להפעיל גישה פרטית ל-Google בכל רשת משנה שבה רוצים לפרוס מכשיר גיבוי או שחזור.

רשת המשנה שבה מכשיר הגיבוי/השחזור נפרס צריכה לתקשר עם דומיין ייחודי שמתארח בדומיין backupdr.googleusercontent.com. מומלץ לכלול את ההגדרה הבאה ב-Cloud DNS:

  1. יצירת אזור פרטי לשם ה-DNS‏ backupdr.googleusercontent.com.
  2. יוצרים רשומה מסוג A עבור הדומיין backupdr.googleusercontent.com וכוללים בה את כל ארבע כתובות ה-IP‏ 199.36.153.8,‏ 199.36.153.9,‏ 199.36.153.10 ו-199.36.153.11 מתת-הרשת private.googleapis.com 199.36.153.8/30. אם אתם משתמשים ב-VPC Service Controls, צריך להשתמש ב-199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 מרשת המשנה restricted.googleapis.com199.36.153.4/30.
  3. יוצרים רשומת CNAME עבור *.backupdr.googleusercontent.com שמצביעה אל שם הדומיין backupdr.googleusercontent.com.

כך מוודאים שכל פענוח DNS של הדומיין הייחודי של מסוף הניהול של מכשיר ה-Appliance מתבצע באמצעות גישה פרטית ל-Google.

מוודאים שכללי חומת האש כוללים כלל יציאה שמאפשר גישה ב-TCP 443 לתת-הרשת 199.36.153.8/30 או 199.36.153.4/30. בנוסף, אם יש לכם כלל יציאה שמאפשר את כל התנועה אל 0.0.0.0/0, החיבור בין מכשירי הגיבוי/השחזור לבין מסוף ניהול המכשירים אמור להצליח.

יצירת קטגוריה של Cloud Storage

אתם צריכים קטגוריה של Cloud Storage אם אתם רוצים להגן על מסדי נתונים ומערכות קבצים באמצעות סוכן Backup and DR, ואז להעתיק את הגיבויים ל-Cloud Storage לשימור לטווח ארוך. הדבר נכון גם לגיבויים של מכונות וירטואליות של VMware שנוצרו באמצעות VMware vSphere storage APIs הגנה על נתונים.

יוצרים קטגוריה של Cloud Storage באמצעות ההוראות הבאות:

  1. במסוף Google Cloud , נכנסים לדף Buckets של Cloud Storage.

    כניסה לדף Buckets

  2. לוחצים על Create bucket.

  3. מזינים שם לקטגוריה.

  4. בוחרים אזור לאחסון הנתונים ולוחצים על המשך.

  5. בוחרים סוג אחסון (storage class) שמוגדר כברירת מחדל ולוחצים על המשך. מומלץ להשתמש ב-Nearline אם תקופת השמירה היא 30 יום או פחות, וב-Coldline אם תקופת השמירה היא 90 יום או יותר. אם תקופת השמירה היא בין 30 ל-90 ימים, כדאי להשתמש ב-Coldline.

  6. משאירים את האפשרות Uniform access control (בקרת גישה אחידה) מסומנת ולוחצים על המשך. אל תשתמשו בשיטה של הרשאות ברמת דיוק גבוהה.

  7. משאירים את ההגדרה של Protection tools (אמצעי הגנה) על None (ללא) ולוחצים על Continue (המשך). אל תבחרו באפשרויות אחרות, כי הן לא פועלות עם Backup and DR.

  8. לוחצים על יצירה.

  9. מוודאים שלחשבון השירות יש גישה לדלי:

    1. בוחרים את הדלי החדש כדי להציג את פרטי הדלי.

    2. עוברים אל הרשאות.

    3. בקטע Principals (חשבונות משתמשים), מוודאים שחשבונות השירות החדשים מופיעים. אם הם לא מופיעים, לוחצים על הלחצן הוספה כדי להוסיף את חשבונות השירות של הקורא ובעל הרשאת כתיבה כישויות מורשות.

המאמרים הבאים