以下是一些重要考量,會影響您部署備份和災難復原備份/復原設備的方式:
貴機構的復原時間目標 (RTO) 需求為何?RTO 是指您可接受的資料中斷時間上限。舉例來說,如果 RTO 為 4 小時,則您必須在發生故障後的 4 小時內存取資料。
您是否需要集中管理備份?您必須決定是否要集中管理備份資料。
- 集中式備份管理功能可讓您透過單一設備管理控制台,管理所有業務線的所有工作負載備份作業。這樣一來,您只需要管理單一設備管理控制台,備份管理效率會更高。
- 分散式備份管理是指每個業務範圍都有各自的設備管理控制台。各機構的運作模式不盡相同。
您的備份用途為何?您是否需要遠端備份,以在生產區域發生災害時進行災難復原,還是只要在本機保護資料即可?如需災難復原功能,請務必考慮跨區域備份。也就是將備份儲存在多個位置,這樣一來,即使其中一個位置受到災害影響,您仍可存取資料。
工作負載位於單一區域
區域內最適合的備份策略取決於您的需求。
如果不需要災難復原 (DR)
為獲得最佳效能並降低成本,請在工作負載執行的相同區域中,部署設備管理控制台和備份/復原設備。將備份映像檔儲存在與工作負載相同的區域。
如要將備份副本儲存在異地,您可以將備份檔儲存在不同區域,或是使用雙區域或多區域儲存空間。如果儲存備份的區域與來源叢集不同,可能會產生網路和儲存空間費用。
如果需要備份和災難復原服務
如要獲得最快的效能並降低成本,請在與正式版工作負載區域相同的區域部署設備管理控制台,並在可用於災難復原的區域部署第二個設備管理控制台。
在實際工作環境工作負載區域和 DR 區域中,部署備份/復原設備,盡量縮短復原時間目標 (RTO)。確保在發生災害時,DR 環境已完全預先佈建並可供使用。
將備份映像檔儲存在生產環境區域,並將副本儲存在災難復原 (DR) 區域,或使用雙區域或多區域儲存空間。生產區域備份副本的效能較快,可滿足日常備份需求。如果實際工作環境區域發生故障,您可以使用複製到 DR 區域的資料復原工作負載。
工作負載位於多個區域
跨區域的最佳備份策略取決於您的需求。
如果不需要災難復原 (DR)
如要獲得最佳效能並降低費用,請在工作負載執行的其中一個區域中,部署設備管理控制台。方便您集中管理所有工作負載和區域。
在工作負載執行的每個區域中,部署一或多個備份/復原設備。將備份資料儲存在與工作負載相同的區域。
如要將備份副本儲存在異地,您可以將備份檔儲存在不同區域,或是使用雙區域或多區域儲存空間。如果將備份儲存在不同區域或多區域,會產生網路和儲存空間費用。
如果需要備份和災難復原服務
在每個生產工作負載區域部署設備管理控制台,並在 DR 區域部署另一個設備管理控制台。
在實際工作環境工作負載區域和 DR 區域中,部署備份/復原設備,盡量縮短復原時間目標 (RTO)。確保在發生災害時,DR 環境已完全預先佈建並可供使用。
將備份儲存在生產工作負載區域,並將副本儲存在 DR 區域,或使用雙區域或多區域儲存空間。您可以使用生產區域備份副本,滿足備份需求。
如果實際工作環境區域當機,可以使用 DR 中的備份映像檔復原工作負載。
備份和災難復原服務的建議網路拓撲
Google Cloud 建議您在部署備份和災難復原服務時使用 Shared VPC。透過 Shared VPC,機構可以將多個專案的資源連線到一個通用的虛擬私有雲 (VPC) 網路,以使用這個網路的內部 IP 相互通訊,安全又有效率。使用 Shared VPC 時,您必須先將其中一項專案指派為「主專案」,然後再另外附加一或多項「服務專案」。主專案中的虛擬私有雲網路稱為 Shared VPC 網路。服務專案中符合條件的資源皆能使用 Shared VPC 網路的子網路。
Shared VPC 可讓組織管理員將管理工作 (例如建立和管理執行個體) 委派給服務專案管理員,同時保有子網路、路由和防火牆等網路資源的集中控制權。
設備管理控制台會啟用至服務供應商虛擬私有雲網路虛擬私有雲。這個服務供應商 VPC 會使用Private Google Access與您的專案通訊。這個連線的主要用途是讓設備管理控制台和備份/復原設備交換中繼資料。備份流量不會經過這個連結。不過,設備管理控制台必須與部署在任何網路中的所有備份/復原設備通訊。
Shared VPC 最佳做法
建議採行下列最佳做法:
連線至設備管理控制台:建議將服務供應商網路連線至您網路中的 Shared VPC。設備管理控制台的所有流量都會流經這個 VPC,因此也會流經主專案。透過 Shared VPC 佈建備份和災難復原服務的連線,也能在執行工作負載的專案 (服務專案) 與備份和災難復原服務之間,建立無縫連線。
備份/復原設備位置:備份/復原設備必須部署在啟用 Private Google Access 的子網路中,才能連線至設備管理控制台。建議您採用下列兩種策略,為備份/復原設備選取專案:
在中央主機專案中:在這個策略中,備份和災難復原服務會視為 IT 的中央服務。中央備份團隊負責控管服務的佈建作業。因此,所有備份/復原設備都會在主專案中佈建,讓中央管理員將所有備份資源整合到中央專案中。這種做法的好處是,所有備份相關資源和帳單都會整合到單一專案中。
服務專案:這個策略適合較分散的團隊,這類團隊會建立服務專案,並將管理權委派給分散式團隊。在這種情況下,建議的最佳做法是為下游服務專案佈建 VPC。備份/復原設備會安裝在這些虛擬私有雲的服務專案中。這樣一來,您就能在單一專案中,將工作負載和備份/復原設備共置。
Private Google Access:建議為安裝備份/復原設備的每個子網路啟用 Private Google Access。這可確保備份/復原設備能與 Compute Engine、Cloud Storage 和 Cloud Logging 等 API 通訊,對於監控和警報功能運作至關重要。為簡化及提升與 Google Cloud API 的連線,建議您為
private.googleapis.com設定 DNS 解析,如「設定選項摘要」一節所述。如果是 Private Google Access,請設定備份/復原設備的防火牆規則,允許連線至 TCP 通訊埠 443 的 CIDR 範圍199.36.153.8/30。