View a markdown version of this page

AWS Backup red - AWS Backup

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Backup red

AWS Backup puntos de conexión

AWS Backup ofrece terminales públicos y privados para sus necesidades de conectividad. Para estos terminales, AWS Backup es compatible con los protocolos de Internet versión 4 (IPv4) y 6 (IPv6) para los tipos de recursos que admiten IPv6.

El punto de conexión público más reciente backup.[Region].api.aws tiene capacidades de doble pila y puede resolver uno o ambos puntos de conexión IPv4 e IPv6. Cuando realices una solicitud a un punto final de AWS Backup API de doble pila, el punto final se resolverá en la dirección determinada por la configuración del protocolo que utilizan la red y el cliente.

El punto de conexión anterior backup.[Region].amazonaws.com se puede usar para realizar llamadas que solo hacen referencia a IPv4.

Puede ver los puntos de conexión del servicio público para AWS Backup en Referencia general de Amazon Web Services. Puede ver los pasos para configurar puntos de conexión privados en AWS Backup a través de la VPC.

Puede establecer una conexión privada entre su nube privada virtual (VPC) y AWS Backup creando un punto de conexión de VPC de tipo interfaz. Los terminales de la interfaz funcionan con una tecnología que le permite acceder a la AWS Backup API sin utilizar una puerta de enlace a Internet, un dispositivo NAT, una conexión VPN o Direct Connect una conexión. AWS PrivateLink Las instancias de su VPC no necesitan direcciones IP públicas para comunicarse con los puntos finales de la AWS Backup API. Las instancias tampoco necesitan direcciones IP públicas para usar ninguna de las operaciones de AWS Backup API y API de Backup Gateway disponibles.

Para obtener más información, consulte Acceder a AWS los servicios AWS PrivateLink en la AWS PrivateLink Guía.

Consideraciones sobre los puntos de conexión de Amazon VPC

Todas AWS Backup las operaciones relevantes para la administración de sus recursos están disponibles desde su VPC mediante AWS PrivateLink.

Las políticas de los puntos de conexión de VPC son compatibles con los puntos de conexión de Backup. De forma predeterminada, se permite el acceso completo a las operaciones de Backup a través del punto de conexión. Como alternativa, puede asociar un grupo de seguridad a las interfaces de red del punto de conexión para controlar el tráfico a AWS Backup a través del punto de conexión de interfaz.

Puede seleccionar IPv4, IPv6 o doble pila al crear un punto de conexión. Recibirá los mismos nombres de DNS (que tendrán direcciones IPv4 e IPv6 si selecciona la doble pila).

Crea un AWS Backup Punto de conexión de VPC

Puede crear un punto de enlace de VPC para AWS Backup usar la consola de Amazon VPC o la AWS Command Line Interface (AWS CLI). Para obtener más información, consulte Creación de un punto de conexión de interfaz en la Guía de AWS PrivateLink .

PrivateLink Los puntos finales utilizan la misma estructura de nombres que IPv4, aunque cada punto final se puede configurar para IPv4, IPv6 o de doble pila.

Cree un punto final de VPC para AWS Backup usar el nombre del servicio. com.amazonaws.region.backup

En la región de China (Pekín) y la región de China (Ningxia), el nombre del servicio debe ser cn.com.amazonaws.region.backup.

Para los puntos finales del plano de datos de respaldo, utilice. com.amazonaws.region.backup-storage Solo SAP Hana es compatible con los puntos finales del plano de datos y es posible que requiera una actualización por parte del agente. BackInt

Para los puntos de conexión de la puerta de enlace de copia de seguridad, utilice com.amazonaws.region.backup-gateway.

Los siguientes puertos TCP deben estar permitidos en el grupo de seguridad al crear un punto de conexión de VPC para la puerta de enlace de copia de seguridad:

  • TCP 443

  • TCP 1026

  • TCP 1027

  • TCP 1028

  • TCP 1031

  • TCP 2222

Protocolo Puerto Dirección Origen Destino De uso

TCP

443 (HTTPS)

Salida

Puerta de enlace de copia de seguridad

AWS

Para la comunicación desde Backup Gateway hasta el punto final del servicio AWS

Uso de un punto de conexión de VPC

Si habilita el DNS privado para el punto de enlace, puede realizar solicitudes de API al AWS Backup punto de enlace de la VPC utilizando su nombre de DNS predeterminado para la AWS región, por ejemplobackup.us-east-1.api.aws.

Sin embargo, en las regiones de China (Pekín) y China (Ningxia) Regiones de AWS, las solicitudes de API se deben realizar con el punto de enlace de la VPC utilizando backup.cn-north-1.amazonaws.com.cn ybackup.cn-northwest-1.amazonaws.com.cn, respectivamente.

Creación de una política de punto de conexión de VPC

Puede asociar una política de punto de conexión al punto de conexión de VPC que controla el acceso a la API de Amazon Backup. La política especifica:

  • La entidad de seguridad que puede realizar acciones.

  • Las acciones que se pueden realizar.

  • Los recursos en los que se pueden llevar a cabo las acciones.

importante

Cuando se aplica una política no predeterminada a un punto de enlace de una interfaz de VPC AWS Backup, es posible que ciertas solicitudes de API fallidas, como las que no provienen deRequestLimitExceeded, no se registren en Amazon. AWS CloudTrail CloudWatch

Para obtener más información, consulte Control del acceso a los servicios con políticas de punto de conexión en la Guía del usuario de AWS PrivateLink .

Ejemplo: política de puntos finales de la VPC para las acciones AWS Backup

El siguiente es un ejemplo de una política de puntos finales para AWS Backup. Cuando se adjunta a un punto final, esta política permite el acceso a las AWS Backup acciones enumeradas para todos los principios y en todos los recursos.

{ "Statement":[ { "Action":"backup:*", "Effect":"Allow", "Principal":"*", "Resource":"*" } ] }

Ejemplo: política de punto de conexión de VPC que deniega todo el acceso desde una cuenta de AWS especificada

La siguiente política de punto final de la VPC niega a la AWS cuenta 123456789012 todo acceso a los recursos que utilizan el punto de enlace. La política permite todas las acciones de otras cuentas.

JSON
{ "Id":"Policy1645236617225", "Version":"2012-10-17", "Statement":[ { "Sid":"Stmt1645236612384", "Action":"backup:*", "Effect":"Deny", "Resource":"*", "Principal":{ "AWS":[ "123456789012" ] } } ] }

Para obtener más información sobre las respuestas de API disponibles, consulte la Guía de API.