自行管理的工作负载(例如 Oracle、SAP HANA 和 Google Cloud VMware Engine)通过 OnVault 存储机制利用 Google 管理的备份保险柜进行长期不可变存储。此集成需要明确授权备份和恢复设备,并将这些设备注册为授权访问者。
备份模型
本部分介绍了使用设备管理控制台保护的资源的两种备份模型。
集中式模型
在集中式模型中,组织通过在指定的中央管理员项目中创建备份保险柜并部署设备管理控制台,来简化备份管理。此中央存储库整合了各种资源的备份,例如跨多个服务项目运行的 VMware Engine 虚拟机。组织在设备管理控制台中配置政策,以保护其位于不同服务项目中的资源。
分散式模型
在分散式模型中,设备管理控制台和备份保险柜存在于各种项目中,具体取决于组织的特定需求和所需的隔离级别。例如,组织选择为每个业务线使用单独的设备管理控制台。此方法适用于分散式组织,在这些组织中,管理和备份资源的责任由多个团队分担。
与备份保险柜集成
通过将备份保险柜与管理控制台堆栈集成,传统工作负载和复杂工作负载可以实现与 Google Cloud 控制台管理资源相同的勒索软件恢复能力。
架构和编排
数据保护涉及一个两步流程:本地暂存的快照阶段,然后是传输到备份保险柜的保险柜阶段。设备的 UDP 引擎会编排流程,而名为 Cloudbacker 的组件会使用降级范围的令牌将实际数据传输到保险柜。
默认情况下,设备没有写入保险柜的权限。每个设备都需要注册为特定保险柜的“访问者”。将数据写入保险柜后,设备会使用备份保险柜服务完成备份,该服务会更新内部 Spanner 数据库并将备份标记为不可变。
设置自行管理的备份保险柜
以下是在设备管理控制台环境中配置备份保险柜的步骤。
设备的 IAM 授权
- 在 Google Cloud 控制台中,前往 Compute Engine > 虚拟机实例页面。
- 找到您的备份/恢复设备,然后复制其服务帐号电子邮件地址。
- 切换到备份保险柜所在的项目。
- 前往 Identity and Access Management (IAM) 和管理 > IAM,然后点击授予访问权限 。
- 粘贴设备的服务帐号电子邮件地址。
- 选择角色:
Backup and DR Backup Vault Accessor(roles/backupdr.backupvaultAccessor)。 - (可选)添加条件以限制对特定保险柜名称的访问权限。
注册访问者并配置池
- 确保保险柜的访问权限限制设置为 UNRESTRICTED,以允许跨项目设备连接。
- 登录 Backup and DR Service 管理控制台。
- 前往存储管理部分,然后创建一个新的 OnVault 池。
- 从列表中选择目标备份保险柜。
- 保存池。设备会将自身注册为该保险柜的访问者。
为工作负载启用保护
- 在管理控制台中,修改工作负载使用的资源配置文件。
- 将 OnVault 池设置为在上一步中创建的池。
- 使用 SLA 网域或备份模板将配置文件分配给工作负载。
- 验证作业状态;您会看到快照阶段,然后是保险柜阶段。
后续步骤
- 详细了解 Backup and DR。
- 查看 IAM 角色和权限。