Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Vault logicamente isolata
Panoramica delle casseforti con intercapedine d'aria logiche
AWS Backup offre un tipo di cassaforte secondario in grado di archiviare i backup in un contenitore con funzionalità di sicurezza aggiuntive. Un archivio con intercapedine logiche è un deposito specializzato che offre una maggiore sicurezza rispetto a un archivio di backup standard, oltre alla possibilità di condividere l'accesso al vault con altri account in modo che gli obiettivi relativi ai tempi di ripristino (RTOs) possano essere più rapidi e flessibili in caso di incidente che richieda un rapido ripristino delle risorse.
Le casseforti con intercapedine logiche sono dotate di funzionalità di protezione aggiuntive; ogni deposito è crittografato con una chiave AWS proprietaria (impostazione predefinita) o, facoltativamente, con una chiave KMS gestita dal cliente, e ogni deposito è dotato della modalità di conformità di AWS Backup Vault Lock. Le informazioni sul tipo di chiave di crittografia sono visibili tramite una console per la rendicontazione di trasparenza e conformità. AWS Backup APIs
È possibile integrare gli archivi con sistema logico di approvazione multipartitica (MPA) per consentire il ripristino dei backup nei vault anche se l'account proprietario del vault è inaccessibile, il che contribuisce a mantenere la continuità aziendale. Inoltre, è possibile scegliere di effettuare l'integrazione con AWS Resource Access Manager(RAM) per condividere un vault logicamente isolato con altri AWS account (inclusi account di altre organizzazioni) in modo che i backup archiviati all'interno del vault possano essere ripristinati da un account con cui il vault è condiviso, se necessario per il ripristino da perdita di dati o per i test di ripristino. Come parte di questa maggiore sicurezza, un archivio con intercapedine logiche archivia i propri backup in un account di proprietà del AWS Backup servizio (il che si traduce in backup visualizzati come condivisi all'esterno dell'organizzazione negli elementi di modifica degli attributi nei AWS CloudTrail log).
Per una maggiore resilienza, consigliamo di creare copie interregionali in vault logicamente collegati in account uguali o separati. Tuttavia, se desideri ridurre i costi di archiviazione conservando solo una singola copia, puoi utilizzare i backup primari su archivi con sistema logico, dopo l'onboarding su MPA. AWS
Scopri i tipi Disponibilità delle funzionalità per risorsa di risorse che puoi copiare in un vault logicamente isolato.
Argomenti
Caso d'uso per le casseforti con intercapedine logiche
Un vault logicamente isolato è un vault secondario che fa parte di una strategia di protezione dei dati. Questo archivio può aiutare a migliorare la strategia di conservazione e il ripristino dell'organizzazione quando si desidera un deposito per i backup che
-
Viene impostato automaticamente con un blocco del vault in modalità di conformità
-
Per impostazione predefinita, offre la crittografia con una chiave AWS proprietaria. Facoltativamente, puoi fornire una chiave gestita dal cliente
-
Contiene backup che, tramite AWS RAM o MPA, possono essere condivisi e ripristinati da un account diverso da quello che ha creato il backup
Considerazioni e limitazioni
-
La copia interregionale da o verso un vault logico con airgap non è attualmente disponibile per i backup che contengono Amazon Aurora, Amazon DocumentDB e Amazon Neptune.
-
Un backup contenente uno o più volumi Amazon EBS che viene copiato in un vault logicamente airgap deve essere inferiore a 16 TB; i backup per questo tipo di risorse di dimensioni maggiori non sono supportati.
-
EC2 Offerte Amazon EC2 consentite AMIs. Se questa impostazione è abilitata nel tuo account, aggiungi l'alias
aws-backup-vaultalla tua lista degli indirizzi consentiti.Se questo alias non è incluso, le operazioni di copia da un archivio con gap logico a un archivio di backup e le operazioni di ripristino delle EC2 istanze da un archivio con gap logico non riusciranno con un messaggio di errore del tipo «Source AMI ami-xxxxxx not found in Region».
-
L'ARN (Amazon Resource Name) di un punto di ripristino archiviato in un vault logico con sistema airgap sostituirà il tipo di risorsa
backupsottostante. Ad esempio, se l'ARN originale inizia conarn:aws:ec2:, allora sarà l'ARN del punto di ripristino nel vault con intercapedine logiche.region::image/ami-*arn:aws:backup:region:account-id:recovery-point:*È possibile utilizzare il comando CLI
list-recovery-points-by-backup-vaultper determinare l'ARN.
Confronto con un vault di backup standard
Un vault di backup è il tipo di vault principale e standard utilizzato in AWS Backup. Ogni backup viene archiviato in un vault di backup al momento della creazione del backup. È possibile assegnare policy basate sulle risorse per gestire i backup archiviati nel vault, ad esempio per definire il ciclo di vita dei backup archiviati all'interno del vault.
Un vault logicamente isolato è un vault specializzato con sicurezza aggiuntiva e condivisione flessibile per tempi di ripristino (RTO) più rapidi. Questo archivio archivia i backup o le copie principali dei backup che sono stati inizialmente creati e archiviati all'interno di un archivio di backup standard.
Gli archivi di backup sono crittografati con una chiave, un meccanismo di sicurezza che limita l'accesso agli utenti previsti. Queste chiavi possono essere gestite o AWS gestite dal cliente. Vedi Copia la crittografia per conoscere il comportamento di crittografia durante i lavori di copia, inclusa la copia in un archivio logico con sistema airgap.
Inoltre, un vault di backup può essere ulteriormente protetto grazie a una serratura del vault; le casseforti dotate di sigillo logico sono dotate di una serratura del vault in modalità di conformità.
Analogamente agli archivi di backup, gli archivi con intercapedine logiche supportano anche tag con restrizioni per i backup di Amazon. EC2
| Funzionalità | Vault di backup | Vault logicamente isolata |
|---|---|---|
| AWS Backup Audit Manager | È possibile utilizzare AWS Backup Audit Manager Controlli e correzioni per monitorare gli archivi di backup. | Assicuratevi che il backup di una risorsa specifica sia archiviato in almeno un archivio con sistema logico, secondo una pianificazione da voi stabilita, oltre ai controlli disponibili per gli archivi standard. |
I costi di archiviazione e trasferimento dati per le risorse completamente gestite da AWS Backup sono indicati sotto "».AWS Backup Altri costi per l'archiviazione e il trasferimento dei dati relativi ai rispettivi tipi di risorse verranno applicati nell'ambito dei rispettivi servizi. Ad esempio, i backup di Amazon EBS verranno visualizzati sotto «Amazon EBS»; i backup di Amazon S3 verranno visualizzati sotto "».AWS Backup |
Tutti i costi di fatturazione relativi a questi archivi (archiviazione o trasferimento dati) sono indicati nella sezione "».AWS Backup |
|
Disponibile in tutte le regioni in cui opera AWS Backup |
Disponibile nella maggior parte delle regioni supportate da AWS Backup. Al momento non disponibile in Asia Pacifico (Malesia), Canada occidentale (Calgary), Messico (Centrale), Asia Pacifico (Thailandia), Asia Pacifico (Taipei), Asia Pacifico (Nuova Zelanda), Cina (Pechino), Cina (Ningxia), (Stati Uniti orientali) o (Stati Uniti occidentali). AWS GovCloud AWS GovCloud |
|
Può archiviare copie dei backup per la maggior parte dei tipi di risorse che supportano la copia tra account. |
Consulta la colonna del vault con intercapedine logiche all'interno del vault Disponibilità delle funzionalità per risorsa per informazioni sulle risorse che possono essere copiate in questo vault. |
|
I backup possono essere ripristinati dallo stesso account a cui appartiene il vault. |
I backup possono essere ripristinati da un account diverso da quello a cui appartiene il vault se il vault è condiviso con quell'account separato. |
|
|
Opzionalmente può essere crittografato con una chiave (gestita dal cliente o gestita da AWS ) Può opzionalmente utilizzare un blocco del vault in modalità conformità o governance |
Può essere crittografato con una chiave AWS di proprietà o una chiave gestita dal cliente È sempre bloccato con un blocco del vault in modalità Compliance Le informazioni sul tipo di chiave di crittografia vengono conservate e visibili quando i vault vengono condivisi tramite AWS RAM o MPA |
|
|
L'accesso può essere gestito tramite policy e AWS Organizations Non compatibile con AWS RAM |
Opzionalmente può essere condiviso tra più account utilizzando AWS RAM |
Crea una cassaforte con intercapedine logiche
È possibile creare un vault con intercapedine logiche tramite la AWS Backup console o tramite una combinazione di comandi CLI. AWS Backup AWS RAM
Ciascun caveau logicamente chiuso è dotato di una serratura del vault in modalità di conformità. Consultate AWS Backup Vault Lock questa sezione per aiutarvi a determinare i valori del periodo di conservazione più appropriati per la vostra attività
Visualizza i dettagli del vault con intercapedine logiche
Puoi visualizzare i dettagli del vault come il riepilogo, i punti di ripristino, le risorse protette, la condivisione dell'account, la politica di accesso e i tag tramite la AWS Backup console o la AWS Backup CLI.
Creazione di backup in un vault con intercapedine logiche
Gli archivi con intercapedine logiche possono essere una destinazione di destinazione del lavoro di copia in un piano di backup o una destinazione per un processo di copia su richiesta. Può anche essere usato come destinazione di backup principale. Vedi Backup primari su archivi con intercapedine logiche.
Crittografia compatibile
Un processo di copia riuscito da un archivio di backup a un archivio con intercapedine logiche richiede una chiave di crittografia determinata dal tipo di risorsa da copiare.
Quando si crea o si copia un backup di un tipo di risorsa completamente gestita, la risorsa di origine può essere crittografata da una chiave gestita dal cliente o da una chiave gestita. AWS
Quando si crea o si copia un backup di altri tipi di risorse (non completamente gestite), la fonte deve essere crittografata con una chiave gestita dal cliente. AWS le chiavi gestite per risorse non completamente gestite non sono supportate.
Crea o copia i backup in un archivio con sistema logico tramite un piano di backup
È possibile copiare un backup (punto di ripristino) da un archivio di backup standard a un vault logicamente collegato in aria creando un nuovo piano di backup o aggiornandone uno esistente nella console o tramite i comandi e. AWS Backup
AWS CLI create-backup-planupdate-backup-plan
Su richiesta, è possibile copiare un backup da un archivio con sistema di sicurezza logico a un altro archivio con sigillo d'aria logico (questo tipo di backup non può essere pianificato in un piano di backup). È possibile copiare un backup da un archivio con sistema di backup logico a un archivio di backup standard, purché la copia sia crittografata con una chiave gestita dal cliente.
Copia di backup su richiesta in un vault con sistema logico
Per creare una copia una tantum su richiesta di un backup in un archivio con sistema logico, è possibile eseguire la copia da un archivio di backup standard. Sono disponibili copie interregionali o tra più account se il tipo di risorsa supporta il tipo di copia.
Disponibilità delle copie
È possibile creare una copia di un backup dall'account a cui appartiene il vault. Gli account con cui è stato condiviso il vault hanno la possibilità di visualizzare o ripristinare un backup, ma non di crearne una copia.
È possibile includere solo i tipi di risorse che supportano la copia tra aree geografiche o tra più account.
Per ulteriori informazioni, consulta Copia di un backup, Backup tra regioni e Backup tra account.
Condividi un vault con intercapedine logiche
Puoi usare AWS Resource Access Manager (RAM) per condividere un vault con intercapedine logiche con altri account da te designati. Quando si condividono gli archivi, le informazioni sul tipo di chiave di crittografia (chiave KMS di AWS proprietà o gestita dal cliente) vengono conservate e visibili agli account con cui è condiviso il vault.
Un vault può essere condiviso con un account della sua organizzazione o con un account di un'altra organizzazione. Il vault non può essere condiviso con un'intera organizzazione, ma solo con gli account all'interno dell'organizzazione.
Solo gli account con privilegi IAM specifici possono condividere e gestire la condivisione dei vault.
Per condividere l'utilizzo AWS RAM, assicurati di disporre di quanto segue:
-
Due o più account a cui è possibile accedere AWS Backup
-
L'account proprietario di Vault che intende condividere dispone delle autorizzazioni RAM necessarie. Per l'esecuzione di questa procedura è necessaria l'autorizzazione
ram:CreateResourceShare. La policyAWSResourceAccessManagerFullAccesscontiene tutte le autorizzazioni necessarie relative alla RAM:-
backup:DescribeBackupVault -
backup:DescribeRecoveryPoint -
backup:GetRecoveryPointRestoreMetadata -
backup:ListProtectedResourcesByBackupVault -
backup:ListRecoveryPointsByBackupVault -
backup:ListTags -
backup:StartRestoreJob
-
-
Almeno un vault logicamente isolato
Ripristina un backup da un archivio con sistema logico
È possibile ripristinare un backup archiviato in un vault con sistema logico dall'account proprietario del vault o da qualsiasi account con cui il vault è condiviso.
Vedi Ripristino di un backup per informazioni su come ripristinare un punto di ripristino tramite la console. AWS Backup
Una volta che un backup è stato condiviso da un archivio logicamente isolato sul tuo account, puoi start-restore-job
Un input CLI di esempio può includere il comando e i parametri seguenti:
aws backup start-restore-job --recovery-point-arnarn:aws:backup:us-east-1:accountnumber:recovery-point:RecoveryPointID--metadata {\"availabilityzone\":\"us-east-1d\"} --idempotency-token TokenNumber --resource-type ResourceType --iam-role arn:aws:iam::number:role/service-role/servicerole --region us-east-1
Eliminare un vault con intercapedine logiche
Vedi eliminare un vault. I vault non possono essere eliminati se contengono ancora backup (punti di ripristino). Assicurati che il vault sia privo di backup prima di iniziare un'operazione di eliminazione.
L'eliminazione di un vault elimina anche la chiave associata al vault sette giorni dopo l'eliminazione del vault, in conformità alla politica di eliminazione delle chiavi.
Il seguente comando CLI di esempio delete-backup-vault
aws backup delete-backup-vault --region us-east-1 --backup-vault-nametestvaultname
Opzioni programmatiche aggiuntive per archivi con intercapedine logiche
Il comando CLI list-backup-vaults può essere modificato per elencare tutti i vault di proprietà e presenti nell'account:
aws backup list-backup-vaults --region us-east-1
Per elencare solo i vault logicamente isolati, aggiungi il parametro
--by-vault-type LOGICALLY_AIR_GAPPED_BACKUP_VAULT
Includi il parametro by-shared per filtrare l'elenco di archivi restituito in modo da mostrare solo gli archivi condivisi con intercapedine logiche. La risposta includerà informazioni sul tipo di chiave di crittografia per ogni archivio condiviso.
aws backup list-backup-vaults --region us-east-1 --by-shared
Esempio di risposta che mostra le informazioni sul tipo di chiave di crittografia:
{ "BackupVaultList": [ { "BackupVaultName": "shared-logically air-gapped-vault", "BackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:shared-logically air-gapped-vault", "VaultType": "LOGICALLY_AIR_GAPPED_BACKUP_VAULT", "EncryptionKeyType": "AWS_OWNED_KMS_KEY", "CreationDate": "2024-07-25T16:05:23.554000-07:00", "Locked": true, "MinRetentionDays": 7, "MaxRetentionDays": 30 } ] }
Comprensione dei tipi di chiavi di crittografia per gli archivi con intercapedine logiche
Gli archivi con intercapedine logiche supportano diversi tipi di chiavi di crittografia e queste informazioni sono visibili tramite una console. AWS Backup APIs Quando gli archivi vengono condivisi tramite AWS RAM o MPA, le informazioni sul tipo di chiave di crittografia vengono conservate e rese visibili agli account con cui il vault è condiviso. Questa trasparenza aiuta a comprendere la configurazione di crittografia dei vault e a prendere decisioni informate sulle operazioni di backup e ripristino.
Valori del tipo di chiave di crittografia
Il EncryptionKeyType campo può avere i seguenti valori:
-
AWS_OWNED_KMS_KEY- Il vault è crittografato con una chiave AWS di proprietà. Questo è il metodo di crittografia predefinito per gli archivi con intercapedine logiche quando non viene specificata alcuna chiave gestita dal cliente. -
CUSTOMER_MANAGED_KMS_KEY- Il vault è crittografato con una chiave KMS gestita dal cliente e controllata dall'utente. Questa opzione fornisce un controllo aggiuntivo sulle chiavi di crittografia e sulle politiche di accesso.
Nota
-
AWS Backup consiglia di utilizzare chiavi AWS di proprietà con archivi logicamente isolati. Tuttavia, se la politica aziendale richiede l'utilizzo di una chiave gestita dal cliente, è consigliabile utilizzare le chiavi di un altro account in un'organizzazione secondaria dedicata al ripristino. Puoi fare riferimento al blog Encrypt AWS Backup (archivi con intercapedine logiche con chiavi gestite dal cliente) per raccogliere maggiori informazioni sulla configurazione di vault airgapping
logici basati su CMK. -
È possibile selezionare una chiave di crittografia KMS solo durante la creazione del vault. AWS Una volta creati, tutti i backup contenuti nel vault verranno crittografati con quella chiave. Non è possibile modificare o migrare i vault per utilizzare una chiave di crittografia diversa.
Politica chiave per la creazione di vault con intercapedine logiche crittografate CMK
Quando si crea un vault con intercapedine logiche con una chiave gestita dal cliente, è necessario applicare la politica gestita al ruolo dell'account. AWSAWSBackupFullAccess Questa policy include Allow azioni che consentono di interagire con AWS KMS la creazione AWS Backup di sovvenzioni sulle chiavi KMS durante le operazioni di backup, copia e archiviazione. Inoltre, è necessario assicurarsi che la politica relativa alle chiavi gestite dai clienti (se utilizzata) includa le autorizzazioni specifiche richieste.
-
La CMK deve essere condivisa con l'account in cui si trova il vault con intercapedine logiche
{ "Sid": "Allow use of the key to create a logically air-gapped vault", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[account-id]:role/TheRoleToAccessAccount" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
Politica chiave per la copia/ripristino
Per evitare errori nei lavori, rivedi la tua politica AWS KMS chiave per assicurarti che includa tutte le autorizzazioni richieste e non contenga dichiarazioni di negazione che potrebbero bloccare le operazioni. Si applicano le seguenti condizioni:
-
Per tutti gli scenari di copia, CMKs devono essere condivisi con il ruolo di copia di origine
{ "Sid": "Allow use of the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
-
Quando si esegue la copia da un archivio airgap logico crittografato CMK a un archivio di backup, il CMK deve essere condiviso anche con l'account di destinazione SLR
{ "Sid": "Allow use of the key for copy from a CMK encrypted logically air-gapped vault to normal backup vault", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
-
Quando si esegue la copia o il ripristino da un account di ripristino utilizzando un vault condiviso con sistema logico airgapped RAM/MPA
{ "Sid": "Allow use of the key for copy/restore from a recovery account", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"] //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
Ruolo IAM
Quando eseguono operazioni di copia del vault con sistema logico, i clienti possono utilizzare il sistema, che include la policy gestita. AWSBackupDefaultServiceRole AWSAWSBackupServiceRolePolicyForBackup Tuttavia, se i clienti preferiscono implementare un approccio basato sulla politica dei privilegi minimi, la loro politica IAM deve includere un requisito specifico:
-
Il ruolo di copia dell'account di origine deve disporre delle autorizzazioni di accesso sia all'origine che alla destinazione. CMKs
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "KMSPermissions", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] }, { "Sid": "KMSCreateGrantPermissions", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }, ] }
Di conseguenza, uno degli errori più comuni dei clienti si verifica durante la copia, quando i clienti non forniscono autorizzazioni sufficienti per i loro ruoli CMKs e per quelli di copia.
Visualizzazione dei tipi di chiavi di crittografia
È possibile visualizzare le informazioni sul tipo di chiave di crittografia sia tramite la AWS Backup console che a livello di programmazione utilizzando o. AWS CLI SDKs
Console: quando si visualizzano casseforti con sistema logico nella AWS Backup console, il tipo di chiave di crittografia viene visualizzato nella pagina dei dettagli del vault nella sezione delle informazioni di sicurezza.
AWS CLI/API: il tipo di chiave di crittografia viene restituito nella risposta delle seguenti operazioni quando si eseguono interrogazioni su vault con airgap logico:
list-backup-vaults(incluso per gli archivi condivisi)--by-shareddescribe-backup-vaultdescribe-recovery-pointlist-recovery-points-by-backup-vaultlist-recovery-points-by-resource
Considerazioni sulla crittografia dei vault
Quando lavorate con archivi con intercapedine logiche e tipi di chiavi di crittografia, tenete presente quanto segue:
-
Selezione delle chiavi durante la creazione: è possibile specificare facoltativamente una chiave KMS gestita dal cliente durante la creazione di un vault con intercapedine logica. Se non viene specificata, verrà utilizzata una chiave di proprietà. AWS
-
Visibilità del vault condiviso: gli account con cui è condiviso un archivio possono visualizzare il tipo di chiave di crittografia ma non possono modificare la configurazione di crittografia.
-
Informazioni sui punti di ripristino: il tipo di chiave di crittografia è disponibile anche quando si visualizzano i punti di ripristino all'interno di archivi con intercapedine logiche.
-
Operazioni di ripristino: la comprensione del tipo di chiave di crittografia consente di pianificare le operazioni di ripristino e comprendere eventuali requisiti di accesso.
-
Conformità: le informazioni sul tipo di chiave di crittografia supportano i requisiti di rendicontazione e verifica della conformità fornendo trasparenza sui metodi di crittografia utilizzati per i dati di backup.
Risolvi un problema relativo al vault con sistema logico di airgap
Se riscontri errori durante il flusso di lavoro, consulta i seguenti errori di esempio e le risoluzioni suggerite:
AccessDeniedException
Errore: An error occured (AccessDeniedException) when calling
the [command] operation: Insufficient privileges to perform this action."
Possibile causa: il parametro non --backup-vault-account-id è stato incluso quando una delle seguenti richieste è stata eseguita su un archivio condiviso dalla RAM:
describe-backup-vaultdescribe-recovery-pointget-recovery-point-restore-metadatalist-protected-resources-by-backup-vaultlist-recovery-points-by-backup-vault
Risoluzione: riprova il comando che ha restituito l'errore, ma includi il parametro --backup-vault-account-id che specifica l'account proprietario del vault.
OperationNotPermittedException
Errore: OperationNotPermittedException viene restituito dopo una chiamata. CreateResourceShare
Possibile causa: se si tenta di condividere una risorsa, ad esempio un vault logicamente isolato, con un'altra organizzazione, è possibile che si verifichi questa eccezione. Un vault può essere condiviso con un account di un'altra organizzazione, ma non può essere condiviso con l'altra organizzazione stessa.
Risoluzione: riprova l'operazione, ma specifica un account come valore per principals anziché un'organizzazione o un'unità organizzativa.
Tipo di chiave di crittografia non visualizzato
Problema: il tipo di chiave di crittografia non è visibile quando si visualizza un archivio logicamente isolato o i relativi punti di ripristino.
Possibili cause:
Stai visualizzando un archivio precedente creato prima dell'aggiunta del supporto per i tipi di chiavi di crittografia
Stai utilizzando una versione precedente del AWS CLI o dell'SDK
La risposta dell'API non include il campo del tipo di chiave di crittografia
Risoluzione:
Aggiorna il tuo AWS CLI alla versione più recente
Per gli archivi più vecchi, il tipo di chiave di crittografia verrà compilato automaticamente e dovrebbe apparire nelle successive chiamate API
Verifica di utilizzare le operazioni API corrette che restituiscono informazioni sul tipo di chiave di crittografia
Per gli archivi condivisi, verifica che il vault sia condiviso correttamente tramite AWS Resource Access Manager
«FAILED» VaultState con log in AccessDeniedException CloudTrail
Errore in CloudTrail: "User: <assumed role> is not authorized to perform: kms:CreateGrant on this resource because the resource does not exist in this Region, no resource-based policies allow access, or a resource-based policy explicitly denies access"
Possibili cause:
Il vault è stato creato utilizzando una chiave gestita dal cliente, ma il ruolo assunto non dispone dell' CreateGrant autorizzazione sulla politica chiave richiesta per utilizzare la chiave per la creazione del vault
Risoluzione:
Concedi le autorizzazioni specificate nella Politica chiave per la creazione di vault con intercapedine logiche crittografate CMK sezione, quindi riprova il flusso di lavoro per la creazione del vault.