备份/恢复设备部署注意事项

以下是一些重要的注意事项,它们会影响您部署 Backup and DR 备份/恢复设备的方式:

  • 贵组织的恢复时间目标 (RTO) 要求是什么? RTO 是指您能够承受的最长数据丢失时间。例如,如果您的 RTO 为 4 小时,那么您需要在发生故障后的 4 小时内能够访问数据。

  • 您是否需要集中管理备份?您需要决定是否要集中管理备份。

    • 集中式备份管理意味着您可以使用单个设备管理控制台来管理所有业务线中所有工作负载的备份。 这是一种更高效的备份管理方式,因为您只需管理一个设备管理控制台。
    • 分散式备份管理是指您为每个业务线都设置了单独的设备管理控制台。运营模式因组织而异。
  • 您的备份使用情形是什么?您是否需要远程备份,以便在生产区域发生灾难时进行灾难恢复?或者,在本地保护数据是否就足够了?如果您需要灾难恢复功能,则必须考虑跨区域备份。这意味着将备份存储在多个位置,这样即使一个位置受到灾难影响,您仍然可以访问数据。

工作负载位于单个区域中

区域内的最佳备份策略取决于您的需求。

如果您不需要灾难恢复 (DR)

为了获得最快的性能并降低成本,请在工作负载运行的同一区域中部署设备管理控制台和备份/恢复设备。将备份映像存储在与工作负载相同的区域中。

如果您还想在异地存储备份副本,则可以将备份存储在其他区域,也可以使用双区域或多区域存储。将备份存储在其他区域会产生网络费用和存储费用。

如果您既需要 Backup and DR

为了获得最快的性能并降低成本,请在生产工作负载区域中部署一个设备管理控制台,并在可用于灾难恢复的区域中部署第二个设备管理控制台。

在生产工作负载区域和灾难恢复区域中都部署备份/恢复设备,以最大限度地缩短恢复时间目标 (RTO)。这样可确保在发生灾难时,DR 环境已完全预配置并可供使用。

将备份映像存储在生产区域中,并将副本存储在灾难恢复 (DR) 区域中,或者使用双区域或多区域存储空间。生产区域备份副本可以满足日常备份需求,且性能更快。复制到灾难恢复区域的数据可用于在生产区域出现故障时恢复工作负载。

工作负载位于多个区域中

跨区域的最佳备份策略取决于您的需求。

如果您不需要灾难恢复 (DR)

为了获得最快的性能并降低成本,请在工作负载运行的某个区域中部署设备管理控制台。这样一来,您就可以跨所有工作负载和区域进行集中管理。

在运行工作负载的每个区域中部署一个或多个备份/恢复设备。将备份存储在与工作负载相同的区域中。

如果您还想在异地存储备份副本,则可以将备份存储在其他区域,也可以使用双区域或多区域存储。如果将备份存储在其他区域或多区域,则会产生网络和存储费用。

如果您既需要 Backup and DR

在每个生产工作负载区域中部署一个设备管理控制台,并在灾难恢复区域中部署另一个设备管理控制台。

在生产工作负载区域和灾难恢复区域中都部署备份/恢复设备,以最大限度地缩短恢复时间目标 (RTO)。这样可确保在发生灾难时,DR 环境已完全预配置并可供使用。

将备份存储在生产工作负载区域中,并将副本存储在灾难恢复区域中,或者使用双区域或多区域存储空间。生产区域备份副本可用于满足备份需求。

如果生产区域出现故障,可以使用灾难恢复中的备份映像来恢复工作负载。

Backup and DR Service 的推荐网络拓扑

Google Cloud 建议在部署 Backup and DR Service 时使用共享 VPC。 通过共享 VPC,组织可以将多个项目中的资源连接到一个公用 VPC (VPC) 网络,让它们能够通过该网络使用内部 IP 安全高效地相互通信。在使用共享 VPC 时,您将某个项目指定为宿主项目,并将一个或多个其他服务项目连接到该项目。宿主项目中的 VPC 网络称为共享 VPC 网络。服务项目中的合格资源可以使用共享 VPC 网络中的子网。

通过共享 VPC,组织管理员可以将创建和管理实例等管理职责委托给服务项目管理员,同时保持对子网、路由和防火墙等网络资源的集中控制。

设备管理控制台在服务提供方 VPC 网络 VPC 中处于激活状态。此服务提供方 VPC 使用专用 Google 访问通道与您的项目通信。此连接的主要目的是让设备管理控制台和备份/恢复设备交换元数据。备份流量不会通过此链路。不过,设备管理控制台需要与部署在任何网络中的所有备份/恢复设备通信。

共享 VPC 最佳实践

建议采用以下最佳实践:

  • 连接到设备管理控制台:最好将服务提供商网络连接到您网络中的共享 VPC。来自设备管理控制台的所有流量都会流经此 VPC,因此也会流经宿主项目。通过共享 VPC 为 Backup and DR Service 预配连接,还可以在运行工作负载的项目(服务项目)与 Backup and DR Service 之间建立无缝连接。

  • 备份/恢复设备位置:备份/恢复设备必须部署在启用了专用 Google 访问通道的子网中,以便连接到设备管理控制台。建议采用以下两种策略来选择备份/恢复设备的项目:

    • 在中央宿主项目中:在此策略中,Backup and DR Service 被视为 IT 部门提供的中央服务。中央备份团队负责管理服务的配置。因此,所有备份/恢复设备都在宿主项目中预配,以便中央管理员将所有备份资源整合到一个中央项目中。这种方法的优势在于,可将所有与备份相关的资源及其结算信息整合到一个项目中。

    • 在服务项目中:此策略适用于更分散的团队,这些团队会创建服务项目,并将其管理权限委托给分布式团队。在这种情况下,建议的最佳实践是为下游服务项目预配 VPC。备份/恢复设备安装在这些 VPC 内的服务项目中。这样一来,工作负载和备份/恢复设备就可以位于同一项目中。

    • 专用 Google 访问通道:最佳实践是为安装备份/恢复设备的每个子网启用专用 Google 访问通道。这样可确保备份/恢复设备能够与 Compute Engine、Cloud Storage 和 Cloud Logging 等 API 通信,这对于监控和提醒功能正常运行至关重要。为了简化和增强与 Google Cloud API 的连接,请考虑为 private.googleapis.com 配置 DNS 解析,如配置选项摘要部分中所述。对于专用 Google 访问通道,请配置备份/恢复设备中的防火墙规则,以允许连接到 TCP 端口 443 上的 CIDR 范围 199.36.153.8/30

后续步骤