自行管理的工作負載 (例如 Oracle、SAP HANA 和 Google Cloud VMware Engine) 會透過 OnVault 儲存機制,利用 Google 管理的備份保存庫進行長期不可變動的儲存作業。這項整合功能需要明確授權備份和復原設備,並將這些設備註冊為授權存取者。
備份型號
本節說明使用設備管理控制台保護資源時,可採用的兩種備份模式。
集中式模型
在集中式模型中,機構可以建立 backup vault,並在指定的中央管理員專案中部署設備管理控制台,簡化備份管理作業。這個中央存放區會整合各種資源的備份資料,例如在多個服務專案中執行的 VMware Engine VM。機構可以在設備管理控制台中設定政策,保護不同服務專案中的資源。
去中心化模型
在去中心化模型中,設備管理控制台和備份儲存空間會根據組織的特定需求和必要隔離層級,存在於各種專案中。舉例來說,機構可選擇為每項業務範圍分別設置設備管理控制台。這種方法適用於分散式機構,因為管理及備份資源的責任會由多個團隊分擔。
與備份保存庫整合
將備份保存庫與管理控制台堆疊整合,可讓舊版和複雜的工作負載,達到與Google Cloud 控制台管理資源相同的勒索軟體復原能力。
架構與自動調度管理
資料保護程序分為兩個步驟:先進行本機暫存的快照階段,再進行轉移至備份保存庫的保存庫階段。設備的 UDP 引擎會協調流程,而名為 Cloudbacker 的元件則會使用範圍受限的權杖,將資料實際轉移至保管庫。
根據預設,設備沒有寫入保存庫的權限。每個裝置都必須註冊為特定保存庫的「存取者」。資料寫入 vault 後,設備會透過 backup vault 服務完成備份,更新內部 Spanner 資料庫,並將備份標示為不可變動。
設定自行管理的備份保存庫
以下是在裝置管理控制台環境中設定備份保存庫的步驟。
設備的 IAM 授權
- 前往 Google Cloud 控制台的「Compute Engine」>「VM instances」(VM 執行個體) 頁面。
- 找出備份/復原設備,並複製其服務帳戶電子郵件地址。
- 切換至備份保存庫所在的專案。
- 依序前往「Identity and Access Management (IAM) 與管理」>「IAM」,然後按一下「授予存取權」。
- 貼上設備的服務帳戶電子郵件地址。
- 選取角色:
Backup and DR Backup Vault Accessor(roles/backupdr.backupvaultAccessor)。 - (選用) 新增條件,限制特定保存庫名稱的存取權。
註冊存取器並設定集區
- 確認保管庫的存取限制設為「不受限制」,允許跨專案的設備連線。
- 登入備份和災難復原服務管理控制台。
- 前往儲存空間管理部分,然後建立新的 OnVault 集區。
- 從清單中選取目標備份保存庫。
- 儲存集區。設備會將自己註冊為該金庫的存取者。
為工作負載啟用保護功能
- 在管理控制台中,編輯工作負載使用的資源設定檔。
- 將 OnVault 集區設為上一步建立的集區。
- 使用 SLA 網域或備份範本,將設定檔指派給工作負載。
- 確認工作狀態;您會看到「快照階段」,接著是「保管庫階段」。