View a markdown version of this page

AWS Backup Vault Lock - AWS Backup

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Backup Vault Lock

Anmerkung

AWS Backup Vault Lock wurde von Cohasset Associates für den Einsatz in Umgebungen geprüft, die den SEC 17a-4-, CFTC- und FINRA-Vorschriften unterliegen. Weitere Informationen darüber, wie AWS Backup Vault Lock mit diesen Vorschriften umgeht, finden Sie im Compliance-Assessment von Cohasset Associates. samples/cohassetreport.zip

AWS Backup Vault Lock ist ohne Aufpreis erhältlich. Für Backups, die in einem verschlossenen Tresor gespeichert werden, fallen die AWS Backup Standardspeichergebühren an. Da Backups in einem gesperrten Tresor erst gelöscht werden können, wenn ihr Lebenszyklus abgeschlossen ist, stellen Sie sicher, dass Ihre Aufbewahrungseinstellungen entsprechend konfiguriert sind, um unbeabsichtigte Speicherkosten zu vermeiden. Weitere Informationen zu Speicherpreisen finden Sie unter AWS Backup Preise.

AWS Backup Vault Lock ist eine optionale Funktion eines Backup-Tresors, die Ihnen zusätzliche Sicherheit und Kontrolle über Ihre Backup-Tresore bieten kann. Wenn eine Sperre im Compliance-Modus aktiv ist und die Übergangszeit abgelaufen ist, kann die Tresorkonfiguration von einem Kunden oder account/data Eigentümer nicht geändert oder gelöscht werden, AWS solange sie Wiederherstellungspunkte enthält. Jeder Tresor kann eine Tresorsperre haben.

AWS Backup stellt sicher, dass Ihre Backups für Sie verfügbar sind, bis die Aufbewahrungsfristen ihres Backup-Lebenszyklus abgelaufen sind. Diese Aufbewahrungsfristen werden bei der Erstellung jedes Backups festgelegt und sind unabhängig von den Mindest- und Höchstaufbewahrungseinstellungen von Vault Lock. Wenn ein Benutzer (einschließlich des Root-Benutzers) versucht, ein Backup zu löschen oder die Lebenszykluseigenschaften in einem gesperrten Tresor zu ändern, AWS Backup wird der Vorgang verweigert.

  • Bei im Governance-Modus gesperrten Tresoren kann die Sperre von Benutzern mit ausreichenden IAM-Berechtigungen aufgehoben werden.

  • Im Compliance-Modus gesperrte Tresore können nach Ablauf der Bedenkzeit (“ Kulanzzeit „) nicht mehr gelöscht werden, sofern sich im Tresor Wiederherstellungspunkte befinden. Während der Kulanzzeit können Sie die Tresorsperre weiterhin aufheben und die Sperrkonfiguration ändern.

Warnung

Nach Ablauf der Kulanzzeit sind der Tresor und sein Schloss unveränderlich und können weder von einem Benutzer noch von anderen geändert oder gelöscht werden. AWS Backups in einem gesperrten Tresor können erst gelöscht werden, wenn ihr Lebenszyklus abgeschlossen ist. Wenn Sie nicht aufpassen, entstehen dauerhafte Kosten. Stellen Sie beispielsweise sicher, dass es keine Wiederherstellungspunkte mit einer Aufbewahrungsfrist auf „Immer“ gibt. Sobald die Kulanzzeit abgelaufen ist, werden diese Wiederherstellungspunkte für immer aufbewahrt und können nicht geändert oder gelöscht werden.

Modi der Tresorsperre

Wenn Sie eine Tresorsperre erstellen, haben Sie die Wahl zwischen zwei Modi: dem Governance-Modus und dem Compliance-Modus. Im Governance-Modus kann ein Tresor nur von Benutzern mit ausreichenden IAM-Berechtigungen verwaltet werden. Der Governance-Modus unterstützt eine Organisation bei der Erfüllung von Governance-Anforderungen und stellt sicher, dass nur speziell bestimmtes Personal Änderungen an einem Backup-Tresor vornehmen kann. Der Compliance-Modus ist für Backup-Tresore vorgesehen, bei denen davon ausgegangen wird, dass der Tresor (und damit auch sein Inhalt) vor Ablauf des Datenaufbewahrungszeitraums niemals gelöscht oder verändert wird. Sobald ein Tresor im Compliance-Modus gesperrt ist, ist er unveränderlich, was bedeutet, dass die Sperre nicht mehr aufgehoben werden kann (der Tresor selbst kann gelöscht werden, wenn er leer ist und keine Wiederherstellungspunkte enthält).

Ein im Governance-Modus gesperrter Tresor kann von Benutzern verwaltet oder gelöscht werden, die über die entsprechenden IAM-Berechtigungen verfügen.

Eine Tresorsperre im Compliance-Modus kann weder von Benutzern noch von AWS geändert oder gelöscht werden. Eine Tresorsperre im Compliance-Modus hat eine von Ihnen festgelegte Übergangszeit, bevor sie gesperrt wird und der Inhalt und die Tresorsperre unveränderlich werden.

Vorteile der Tresorsperre

AWS Backup Vault Lock bietet mehrere Vorteile, darunter:

  • WORM-Konfiguration (Write Once, Read Many) für alle Backups, die Sie in einem Backup-Tresor speichern und erstellen;

  • Eine zusätzliche Schutzebene, die Backups (Wiederherstellungspunkte) in Ihren Backup-Tresoren vor versehentlichem oder böswilligem Löschen schützt;

  • Durchsetzung der Aufbewahrungsfristen für den Backup-Lebenszyklus, die ein vorzeitiges Löschen durch berechtigte Benutzer (einschließlich des AWS-Konto Root-Benutzers) verhindern und dazu beitragen, die Datenschutzrichtlinien und -verfahren Ihres Unternehmens einzuhalten.

Sperren eines Backup-Tresors über die Konsole

Mithilfe der Backup-Konsole können Sie Ihrem AWS Backup Tresor eine Tresorsperre hinzufügen.

So fügen Sie Ihrem Backup-Tresor eine Tresorsperre hinzu

  1. Melden Sie sich bei der AWS-Managementkonsole an und öffnen Sie die AWS Backup Konsole unter https://console.aws.amazon.com/backup.

  2. Suchen Sie im Navigationsbereich die Option Backup-Tresore. Klicken Sie auf den Link unterhalb der Backup-Tresore mit dem Namen Tresorsperren.

  3. Klicken Sie unter So funktionieren Tresorverriegelungen oder Tresorsperren auf + Tresorsperre erstellen.

  4. Wählen Sie im Bereich Details zur Tresorsperre den Tresor aus, auf den die Sperre angewendet werden soll.

  5. Wählen Sie unter Modus der Tresorsperre aus, in welchem Modus Ihr Tresor gesperrt werden soll. Weitere Informationen zur Auswahl Ihrer Modi finden Sie unter Modi der Tresorsperre weiter oben auf dieser Seite.

  6. Wählen Sie für den Aufbewahrungszeitraum die Mindest- und Höchstdauer aus (Aufbewahrungszeiträume sind optional). Neue Sicherungs- und Kopieraufträge, die im Tresor erstellt werden, schlagen fehl, wenn sie nicht den von Ihnen festgelegten Aufbewahrungsfristen entsprechen. Diese Zeiträume gelten nicht für Wiederherstellungspunkte, die sich bereits im Tresor befinden. Wiederherstellungspunkte, die vor der Aktivierung der Tresorsperre im Tresor vorhanden waren, behalten ihre vorherigen Lebenszykluseinstellungen bei.

  7. Wenn Sie den Compliance-Modus gewählt haben, wird ein Abschnitt mit der Bezeichnung Startdatum der Tresorverriegelung angezeigt. Wenn Sie den Governance-Modus gewählt haben, wird dieser Abschnitt nicht angezeigt und dieser Schritt kann übersprungen werden.

    Im Compliance-Modus gilt für eine Tresorsperre ab dem Zeitpunkt der Erstellung der Tresorsperre eine Bedenkzeit, ehe der Tresor und seine Sperre unveränderlich werden. Sie selbst entscheiden über die Dauer dieses Zeitraums (die sogenannte Kulanzzeit), sie muss jedoch mindestens 3 Tage (72 Stunden) betragen.

    Wichtig

    Nach Ablauf der Kulanzzeit sind der Tresor und sein Schloss unveränderlich und können weder von einem Benutzer noch von anderen geändert oder gelöscht werden. AWS

  8. Wenn Sie mit den Konfigurationseinstellungen zufrieden sind, klicken Sie auf Tresorsperre erstellen.

  9. Um zu bestätigen, dass Sie diese Sperre im ausgewählten Modus erstellen möchten, geben Sie confirm in das Textfeld ein und aktivieren Sie dann das Kontrollkästchen, um zu bestätigen, dass die Konfiguration Ihren Anforderungen entspricht.

Wenn die Schritte erfolgreich abgeschlossen wurden, erscheint oben in der Konsole ein Erfolgsbanner.

Programmgesteuertes Sperren eines Backup-Tresors

Verwenden Sie die APIPutBackupVaultLockConfiguration, um AWS Backup Vault Lock zu konfigurieren. Die einzubeziehenden Parameter hängen davon ab, welchen Modus der Tresorsperre Sie zu verwenden beabsichtigen. Wenn Sie eine Tresorsperre im Governance-Modus einrichten möchten, schließen Sie ChangeableForDays nicht ein. Wenn dieser Parameter enthalten ist, wird die Tresorsperre im Compliance-Modus erstellt.

Hier ist ein CLI-Beispiel für die Erstellung einer Tresorsperre im Compliance-Modus:

aws backup put-backup-vault-lock-configuration \ --backup-vault-name my_vault_to_lock \ --changeable-for-days 3 \ --min-retention-days 7 \ --max-retention-days 30

Hier ist ein CLI-Beispiel für die Erstellung einer Tresorsperre im Governance-Modus:

aws backup put-backup-vault-lock-configuration \ --backup-vault-name my_vault_to_lock \ --min-retention-days 7 \ --max-retention-days 30

Sie können vier Optionen konfigurieren.

  1. BackupVaultName

    Der Name des zu sperrenden Tresors.

  2. ChangeableForDays (nur für den Compliance-Modus einzuschließen)

    Dieser Parameter weist AWS Backup an, die Tresorsperre im Compliance-Modus zu erstellen. Lassen Sie diesen Parameter weg, wenn Sie vorhaben, die Sperre im Governance-Modus zu erstellen.

    Dieser Wert wird in Tagen ausgedrückt. Er muss eine Zahl sein, die nicht kleiner als 3 und nicht größer als 36.500 ist. Andernfalls wird ein Fehler zurückgegeben.

    Von der Erstellung dieser Tresorsperre bis zum Ablauf des angegebenen Datums kann die Tresorsperre mithilfe von DeleteBackupVaultLockConfiguration aus dem Tresor entfernt werden. Alternativ können Sie während dieser Zeit die Konfiguration mithilfe von PutBackupVaultLockConfiguration ändern.

    An und nach dem von diesem Parameter festgelegten spezifischen Datum wird der Backup-Tresor unveränderlich und kann nicht geändert oder gelöscht werden.

  3. MaxRetentionDays (optional)

    Dies ist ein numerischer Wert, der in Tagen ausgedrückt wird. Dies ist die maximale Aufbewahrungsdauer, in der der Tresor seine Wiederherstellungspunkte beibehält.

    Der von Ihnen gewählte maximale Aufbewahrungszeitraum sollte mit den Richtlinien Ihrer Organisation für die Aufbewahrung von Daten in Einklang stehen. Wenn Ihre Organisation vorschreibt, dass Daten für einen bestimmten Zeitraum aufbewahrt werden müssen, kann dieser Wert auf diesen Zeitraum (in Tagen) festgelegt werden. Beispielsweise müssen Finanz- oder Bankdaten möglicherweise 7 Jahre lang aufbewahrt werden (ca. 2 557 Tage, abhängig von Schaltjahren).

    Wenn nicht angegeben, erzwingt AWS Backup Vault Lock keine maximale Aufbewahrungsdauer. Falls angegeben, schlagen Backup- und Kopieraufträge in diesen Tresor mit Lebenszyklus-Aufbewahrungsfristen, die die maximale Aufbewahrungsdauer überschreiten, fehl. Wiederherstellungspunkte, die bereits vor der Erstellung der Tresorsperre im Tresor gespeichert wurden, sind nicht betroffen. Die längste maximale Aufbewahrungsdauer, die Sie angeben können, beträgt 36.500 Tage (ungefähr 100 Jahre).

  4. MinRetentionDays(optional; erforderlich für CloudFormation)

    Dies ist ein numerischer Wert, der in Tagen ausgedrückt wird. Dies ist der Mindestaufbewahrungszeitraum, in dem der Tresor seine Wiederherstellungspunkte beibehält. Diese Einstellung sollte auf die Zeitdauer festgelegt werden, die in Ihrer Organisation für die Datenverwaltung erforderlich ist. Wenn beispielsweise Vorschriften oder Gesetze vorschreiben, dass Daten mindestens sieben Jahre aufbewahrt werden müssen, würde der Wert in Tagen je nach Schaltjahren etwa 2 557 betragen.

    Wenn nicht angegeben, erzwingt AWS Backup Vault Lock keine Mindestaufbewahrungsdauer. Falls angegeben, schlagen Backup- und Kopieraufträge in diesen Tresor mit Lebenszyklus-Aufbewahrungsfristen, die die Mindestaufbewahrungsdauer unterschreiten, fehl. Wiederherstellungspunkte, die bereits vor AWS Backup Vault Lock im Tresor gespeichert wurden, sind nicht betroffen. Die kürzeste Mindestaufbewahrungsdauer, die Sie angeben können, ist 1 Tag.

Prüfen Sie einen Backup-Tresor auf seine AWS Backup Konfiguration von Vault Lock

Sie können die AWS Backup Vault Lock-Details in einem Tresor jederzeit telefonisch DescribeBackupVault oder über ListBackupVaults APIs überprüfen.

Um festzustellen, ob Sie eine Tresorsperre auf einen Backup-Tresor angewendet haben, rufen Sie DescribeBackupVault auf und überprüfen Sie die Locked-Eigenschaft. Wenn Sie"Locked": true, wie im folgenden Beispiel, AWS Backup Vault Lock auf Ihren Backup-Tresor angewendet haben.

{ "BackupVaultName": "my_vault_to_lock", "BackupVaultArn": "arn:aws:backup:us-east-1:555500000000:backup-vault:my_vault_to_lock", "EncryptionKeyArn": "arn:aws:kms:us-east-1:555500000000:key/00000000-1111-2222-3333-000000000000", "CreationDate": "2021-09-24T12:25:43.030000-07:00", "CreatorRequestId": "ac6ce255-0456-4f84-bbc4-eec919f50709", "NumberOfRecoveryPoints": 1, "Locked": true, "MinRetentionDays": 7, "MaxRetentionDays": 30, "LockDate": "2021-09-30T10:12:38.089000-07:00" }

Die vorherige Ausgabe bestätigt die folgenden Optionen:

  1. Lockedist ein boolescher Wert, der angibt, ob Sie AWS Backup Vault Lock auf diesen Backup-Tresor angewendet haben. Truebedeutet, dass AWS Backup Vault Lock dazu führt, dass Lösch- oder Aktualisierungsvorgänge an den im Tresor gespeicherten Wiederherstellungspunkten fehlschlagen (unabhängig davon, ob Sie sich noch in der Wartezeit befinden).

  2. LockDate benennt UTC-Datum und ‑Uhrzeit, zu der Ihre Bedenkzeit abläuft. Nach Ablauf dieser Zeit können Sie die Sperre für diesen Tresor nicht mehr löschen oder ändern. Verwenden Sie öffentlich verfügbare Zeitkonverter, um diese Zeichenfolge in Ihre Ortszeit zu konvertieren.

Im Fall von "Locked":false, wie im folgenden Beispiel, haben Sie keine Tresorsperre angewendet (oder eine vorherige wurde gelöscht).

{ "BackupVaultName": "my_vault_to_lock", "BackupVaultArn": "arn:aws:backup:us-east-1:555500000000:backup-vault:my_vault_to_lock", "EncryptionKeyArn": "arn:aws:kms:us-east-1:555500000000:key/00000000-1111-2222-3333-000000000000", "CreationDate": "2021-09-24T12:25:43.030000-07:00", "CreatorRequestId": "ac6ce255-0456-4f84-bbc4-eec919f50709", "NumberOfRecoveryPoints": 3, "Locked": false }

Aufheben der Tresorsperre während der Kulanzzeit (Compliance-Modus)

Um Ihre Tresorsperre während der Kulanzzeit (also der Zeit nach dem Sperren des Speichers, aber vor IhremLockDate) mithilfe der AWS Backup Konsole zu löschen,

  1. Melden Sie sich bei der AWS-Managementkonsole an und öffnen Sie die AWS Backup Konsole unter https://console.aws.amazon.com/backup.

  2. Klicken Sie in der linken Navigationsleiste unter Mein Konto auf „Backup-Tresore“ und dann auf „Backup-Tresorsperre“.

  3. Klicken Sie auf Vault Lock, die Sie entfernen möchten, und dann auf Tresorsperre verwalten.

  4. Klicken Sie auf Tresorsperre löschen.

  5. Es erscheint ein Warnfeld, in dem Sie aufgefordert werden, Ihre Absicht, die Tresorsperre zu löschen, zu bestätigen. Geben Sie confirm in das Textfeld ein und klicken Sie dann auf Bestätigen.

Nachdem die Schritte erfolgreich abgeschlossen wurden, erscheint oben im Konsolenbildschirm ein Erfolgsbanner.

Verwenden Sie DeleteBackupVaultLockConfiguration wie in diesem CLI-Beispiel, um Ihre Tresorsperre während der Kulanzzeit mithilfe eines CLI-Befehls zu löschen:

aws backup delete-backup-vault-lock-configuration \ --backup-vault-name my_vault_to_lock

AWS-Konto Schließung mit verschlossenem Tresor

Wenn Sie einen schließen AWS-Konto , der einen Backup-Tresor enthält, AWS und Ihr Konto für 90 Tage AWS Backup sperren, wobei Ihre Backups intakt sind. Wenn Sie Ihr Konto innerhalb dieser 90 Tage nicht erneut öffnen, wird der Inhalt Ihres Backup-Tresors AWS gelöscht, auch wenn AWS Backup Vault Lock aktiviert war.

Zusätzliche Sicherheitsüberlegungen

AWS Backup Vault Lock erweitert Ihre umfassende Datenschutzabwehr um eine zusätzliche Sicherheitsebene. Vault Lock kann mit diesen weiteren Sicherheitsfunktionen kombiniert werden:

Anmerkung

AWS Backup Vault Lock ist nicht dieselbe Funktion wie Amazon Glacier Vault Lock, das nur mit Amazon Glacier kompatibel ist.