Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Vault logicamente isolata
Panoramica delle camere blindate logicamente con intercapedine
AWS Backup offre un tipo di deposito secondario in grado di archiviare i backup in un contenitore con funzionalità di sicurezza aggiuntive. Un archivio logicamente airgapped è un deposito specializzato che offre una maggiore sicurezza rispetto a un archivio di backup standard, oltre alla possibilità di condividere l'accesso al vault con altri account in modo che gli obiettivi di tempo di ripristino (RTO) possano essere più rapidi e flessibili in caso di incidente che richieda un rapido ripristino delle risorse.
Logicamente, i vault con air gapped sono dotati di funzionalità di protezione aggiuntive; ogni deposito è crittografato con una chiave AWS proprietaria (impostazione predefinita) o opzionalmente con una chiave KMS gestita dal cliente e ogni deposito è dotato della modalità di conformità di AWS Backup Vault Lock. Le informazioni sul tipo di chiave di crittografia sono visibili tramite API e console per la reportistica sulla trasparenza e sulla conformità. AWS Backup
È possibile integrare i vault logically air-gapped con Multi-party l'approvazione (MPA) per consentire il ripristino dei backup nei vault anche se l'account proprietario del deposito è inaccessibile, il che aiuta a mantenere la continuità aziendale. Inoltre, puoi scegliere di integrarti con AWS Resource Access Manager (RAM) per condividere un vault logicamente airgapped con altri AWS account (inclusi account di altre organizzazioni) in modo che i backup archiviati all'interno del vault possano essere ripristinati da un account con cui è condiviso il vault, se necessario per il ripristino della perdita di dati o il test di ripristino. Come parte di questa maggiore sicurezza, un vault logicamente airgapped archivia i propri backup in un account di proprietà del AWS Backup servizio (il che si traduce in backup visualizzati come condivisi all'esterno dell'organizzazione negli elementi degli attributi di modifica nei AWS CloudTrail log).
Nello scenario in cui l'account proprietario del vault logicamente irregolare viene chiuso (dolosamente o in altro modo), è comunque possibile accedere ai backup presenti nel vault (ripristinarli o copiarli) tramite MPA fino al termine del periodo successivo alla chiusura. Dopo la scadenza del periodo successivo alla chiusura, i backup non sono più accessibili. Durante il periodo successivo alla chiusura, puoi fare riferimento alla documentazione di gestione dell'AWS account per riprendere il controllo del tuo account mentre lavori al ripristino.
Per una maggiore resilienza, consigliamo di creare copie interregionali in archivi logicamente aperti in account uguali o separati. Tuttavia, se si desidera ridurre i costi di archiviazione conservando una sola copia, è possibile utilizzare i backup primari per creare archivi logicamente airgapped, dopo l'onboarding su MPA. AWS
Puoi visualizzare i prezzi dello storage per i backup dei servizi supportati in un vault logicamente airgapped nella pagina dei prezzi. AWS Backup
Scopri i tipi Disponibilità delle funzionalità per risorsa di risorse che puoi copiare in un vault logicamente airgapped.
Argomenti
Caso d'uso per archivi con intercapedine logiche
Un vault logicamente isolato è un vault secondario che fa parte di una strategia di protezione dei dati. Questo deposito può aiutare a migliorare la strategia di conservazione e il ripristino dell'organizzazione quando si desidera un deposito per i backup che
-
Viene impostato automaticamente con un blocco del vault in modalità conformità AWS Backup Vault Lock
-
Per impostazione predefinita, offre la crittografia con una chiave AWS proprietaria. Facoltativamente, puoi fornire una chiave gestita dal cliente
-
Contiene backup che, tramite AWS RAM MPA, possono essere condivisi e ripristinati da un account diverso da quello che ha creato il backup
Considerazioni e limitazioni
-
I cluster Amazon Aurora, Amazon DocumentDB e Amazon Neptune non crittografati non sono supportati per logically air-gapped vault, in quanto non supportano la crittografia di snapshot di cluster DB non crittografati.
-
Amazon EC2 offre AMI autorizzate per EC2. Se questa impostazione è abilitata nel tuo account, aggiungi l'alias
aws-backup-vaultalla tua lista consentita.Se questo alias non è incluso, le operazioni di copia da un vault logicamente air gapped a un vault di backup e le operazioni di ripristino delle istanze EC2 da un vault logicamente air gapped falliranno con un messaggio di errore del tipo «Source AMI ami-xxxxxx not found in Region».
-
L'ARN (Amazon Resource Name) di un punto di ripristino archiviato in un vault logicamente airgapped sostituirà il tipo di risorsa sottostante.
backupAd esempio, se l'ARN originale inizia conarn:aws:ec2:, sarà l'ARN del punto di ripristino nel vault logicamente airgapped.region::image/ami-*arn:aws:backup:region:account-id:recovery-point:*È possibile utilizzare il comando CLI per determinare l'ARN.
list-recovery-points-by-backup-vault
Confronto con un vault di backup standard
Un vault di backup è il tipo di vault principale e standard utilizzato in AWS Backup. Ogni backup viene archiviato in un vault di backup al momento della creazione del backup. È possibile assegnare policy basate sulle risorse per gestire i backup archiviati nel vault, ad esempio per definire il ciclo di vita dei backup archiviati all'interno del vault.
Un vault logicamente isolato è un vault specializzato con sicurezza aggiuntiva e condivisione flessibile per tempi di ripristino (RTO) più rapidi. Questo archivio archivia i backup primari o le copie dei backup inizialmente creati e archiviati in un archivio di backup standard.
Gli archivi di backup sono crittografati con una chiave, un meccanismo di sicurezza che limita l'accesso agli utenti previsti. Queste chiavi possono essere gestite o AWS gestite dal cliente. Vedi Crittografia delle copie per il comportamento di crittografia durante i lavori di copia, inclusa la copia in un vault logicamente airgapped.
Inoltre, un deposito di backup può avere una sicurezza aggiuntiva grazie a un lucchetto; logicamente, i vault con air gapped sono dotati di un lucchetto in modalità conformità.
Analogamente ai vault di backup, i vault logicamente air gapped supportano anche tag limitati per i backup di Amazon EC2. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/Using_Tags.html#tag-restrictions
| Funzionalità | Vault di backup | Vault logicamente isolata |
|---|---|---|
| AWS Backup Audit Manager | Puoi utilizzare AWS Backup Audit Manager per monitorare i tuoi archivi di backup. Controlli e correzioni | Assicuratevi che il backup di una risorsa specifica sia archiviato in almeno un deposito logicamente airgapped secondo una pianificazione da voi stabilita, oltre ai controlli disponibili per i vault standard. |
I costi di archiviazione e trasferimento dei dati per le risorse completamente gestite da AWS Backup sono indicati in "».AWS Backup Nell'ambito dei rispettivi servizi verranno addebitati altri costi per l'archiviazione e il trasferimento dei dati per altri tipi di risorse. Ad esempio, i backup di Amazon EBS verranno visualizzati in «Amazon EBS»; i backup di Amazon S3 verranno visualizzati in "».AWS Backup |
Tutti i costi di fatturazione di questi archivi (archiviazione o trasferimento dati) sono indicati in "».AWS Backup |
|
Disponibile in tutte le regioni in cui opera AWS Backup |
Disponibile nella maggior parte delle regioni supportate da AWS Backup. Al momento non disponibile in Asia Pacifico (Malesia), Canada occidentale (Calgary), Messico (Centrale), Asia Pacifico (Thailandia), Asia Pacifico (Taipei), Asia Pacifico (Nuova Zelanda), Cina (Pechino), Cina (Ningxia), () o (). AWS GovCloud US-East AWS GovCloud US-West |
|
Può archiviare copie dei backup per la maggior parte dei tipi di risorse che supportano la copia tra account. |
Consulta la colonna Logically Airgapped Vault Disponibilità delle funzionalità per risorsa per le risorse che possono essere copiate in questo archivio. |
|
I backup possono essere ripristinati dallo stesso account a cui appartiene il vault. |
I backup possono essere ripristinati da un account diverso da quello a cui appartiene il vault se il vault è condiviso con quell'account separato. |
|
|
Opzionalmente può essere crittografato con una chiave (gestita dal cliente o gestita da AWS ) Facoltativamente, può utilizzare un blocco del vault in modalità conformità o governance |
Può essere crittografato con una chiave AWS proprietaria o una chiave gestita dal cliente È sempre bloccato con un blocco del vault in modalità Compliance Le informazioni sul tipo di chiave di crittografia vengono conservate e visibili quando i vault sono condivisi tramite AWS RAM o MPA |
|
|
L'accesso può essere gestito tramite policy e AWS Organizations Non compatibile con AWS RAM |
Opzionalmente può essere condiviso tra più account utilizzando AWS RAM |
Crea un caveau logicamente airgapped
È possibile creare un vault logicamente airgapped tramite la AWS Backup console o tramite una combinazione di comandi e CLI. AWS Backup AWS RAM
Ciascun caveau logicamente airgapped è dotato di un lucchetto del vault in modalità conformità. Consulta AWS Backup Vault Lock per aiutarti a determinare i valori del periodo di conservazione più appropriati per la tua attività
Visualizza logicamente i dettagli del vault con intercapedine
Puoi visualizzare i dettagli del vault come il riepilogo, i punti di ripristino, le risorse protette, la condivisione degli account, la politica di accesso e i tag tramite la console o la CLI AWS Backup . AWS Backup
Creazione di backup in un vault logicamente airgapped
Logicamente, gli archivi airgapped possono essere un obiettivo di destinazione del processo di copia in un piano di backup o un obiettivo per un processo di copia su richiesta. Può essere utilizzato anche come destinazione di backup principale. Vedi Backup primari in archivi logicamente airgapped.
Crittografia compatibile
Un processo di copia riuscito da un archivio di backup a un archivio logicamente airgapped richiede una chiave di crittografia determinata dal tipo di risorsa da copiare.
Quando si crea o si copia un backup di un tipo di risorsa completamente gestito, la risorsa di origine può essere crittografata da una chiave gestita dal cliente o da una chiave gestita. AWS
Quando si crea o si copia un backup di altri tipi di risorse (non completamente gestite), l'origine deve essere crittografata con una chiave gestita dal cliente. AWS le chiavi gestite per le risorse non completamente gestite non sono supportate.
Crea o copia i backup in un vault logicamente airgapped tramite un piano di backup
È possibile copiare un backup (punto di ripristino) da un deposito di backup standard a un vault logicamente airgapped creando un nuovo piano di backup o aggiornandone uno esistente nella console o tramite i comandi e. AWS Backup
AWS CLI create-backup-planupdate-backup-plan
È possibile copiare un backup da un vault logicamente airgapped a un altro vault logicamente air-gapped su richiesta (questo tipo di backup non può essere pianificato in un piano di backup). È possibile copiare un backup da un archivio logicamente airgapped a un archivio di backup standard purché la copia sia crittografata con una chiave gestita dal cliente.
On-demand una copia di backup in un archivio logicamente airgapped
Per creare una copia una tantum su richiesta di un backup in un archivio logicamente airgapped, è possibile eseguire una copia da un archivio di backup standard. Cross-Region oppure sono disponibili copie su più account se il tipo di risorsa supporta il tipo di copia.
Disponibilità delle copie
È possibile creare una copia di un backup dall'account a cui appartiene il vault. Gli account con cui è stato condiviso il vault hanno la possibilità di visualizzare o ripristinare un backup, ma non di crearne una copia.
Possono essere inclusi solo i tipi di risorse che supportano la copia tra regioni o tra account.
Per ulteriori informazioni, vedere Copia di un backup, Backup interregionale e Backup. https://docs.aws.amazon.com/aws-backup/latest/devguide/cross-region-backup.html Cross-account
Condividete un vault logicamente airgapped
È possibile utilizzare AWS Resource Access Manager (RAM) per condividere un deposito con gap logico con altri account da te designati. Quando si condividono gli archivi, le informazioni sul tipo di chiave di crittografia (chiave KMS AWS di proprietà o gestita dal cliente) vengono conservate e visibili agli account con cui il deposito è condiviso.
Un archivio può essere condiviso solo con ID individuali. Account AWS Puoi condividere con un account della tua organizzazione o con un account di un'altra organizzazione. Il vault non può essere condiviso con un'intera organizzazione o con unità organizzative (OU): solo gli ID dei singoli account sono supportati come entità di condivisione.
Solo gli account con privilegi IAM specifici possono condividere e gestire la condivisione dei vault.
Per condividere utilizzando AWS RAM, assicurati di disporre di quanto segue:
-
Due o più account a cui è possibile accedere AWS Backup
-
Vault-owning l'account che intende condividere dispone delle autorizzazioni RAM necessarie. Per l'esecuzione di questa procedura è necessaria l'autorizzazione
ram:CreateResourceShare. La policyAWSResourceAccessManagerFullAccesscontiene tutte le RAM-related autorizzazioni necessarie:-
backup:DescribeBackupVault -
backup:DescribeRecoveryPoint -
backup:GetRecoveryPointRestoreMetadata -
backup:ListProtectedResourcesByBackupVault -
backup:ListRecoveryPointsByBackupVault -
backup:ListTags -
backup:StartRestoreJob
-
-
Almeno un vault logicamente isolato
Ripristina un backup da un vault logicamente airgapped
È possibile ripristinare un backup archiviato in un vault logicamente airgapped dall'account proprietario del vault o da qualsiasi account con cui il vault è condiviso.
Per informazioni su come ripristinare un punto di ripristino tramite la console, vedere Ripristino di un backup. AWS Backup
Una volta che un backup è stato condiviso da un vault logicamente airgapped al tuo account, puoi start-restore-job
Un esempio di input CLI può includere il comando e i parametri seguenti:
aws backup start-restore-job --recovery-point-arnarn:aws:backup:us-east-1:accountnumber:recovery-point:RecoveryPointID--metadata {\"availabilityzone\":\"us-east-1d\"} --idempotency-token TokenNumber --resource-type ResourceType --iam-role arn:aws:iam::number:role/service-role/servicerole --region us-east-1
Elimina un vault logicamente airgapped
Vedi eliminare un deposito. I vault non possono essere eliminati se contengono ancora backup (punti di ripristino). Assicurati che il vault sia privo di backup prima di iniziare un'operazione di eliminazione.
Nota
Un archivio di backup con accesso al ripristino è una vista di un archivio sottostante con airgap logico e non contiene punti di ripristino propri. È possibile eliminarlo DeleteBackupVault dall'account di ripristino anche quando è in stato FALLITO. Vault Lock (modalità di conformità) non blocca questa eliminazione.
L'eliminazione di un vault elimina anche la chiave associata al vault sette giorni dopo l'eliminazione del vault in conformità alla politica di eliminazione delle chiavi.
Il seguente comando CLI di esempio delete-backup-vault
aws backup delete-backup-vault --region us-east-1 --backup-vault-nametestvaultname
Opzioni programmatiche aggiuntive per casseforti con intercapedine logiche
Il comando CLI list-backup-vaults può essere modificato per elencare tutti i vault di proprietà e presenti nell'account:
aws backup list-backup-vaults --region us-east-1
Per elencare solo i vault logicamente isolati, aggiungi il parametro
--by-vault-type LOGICALLY_AIR_GAPPED_BACKUP_VAULT
Includete il parametro by-shared per filtrare l'elenco restituito degli archivi in modo da mostrare solo gli archivi logicamente gappati condivisi. La risposta includerà informazioni sul tipo di chiave di crittografia per ogni deposito condiviso.
aws backup list-backup-vaults --region us-east-1 --by-shared
Esempio di risposta che mostra le informazioni sul tipo di chiave di crittografia:
{ "BackupVaultList": [ { "BackupVaultName": "shared-logically air-gapped-vault", "BackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:shared-logically air-gapped-vault", "VaultType": "LOGICALLY_AIR_GAPPED_BACKUP_VAULT", "EncryptionKeyType": "AWS_OWNED_KMS_KEY", "CreationDate": "2024-07-25T16:05:23.554000-07:00", "Locked": true, "MinRetentionDays": 7, "MaxRetentionDays": 30 } ] }
Nota
Il VaultType campo non è incluso nella risposta API nelle aree in cui i vault logicamente air gapped non sono disponibili.
Comprensione dei tipi di chiave di crittografia per i vault logicamente airgapped
I vault logicamente airgapped supportano diversi tipi di chiavi di crittografia e queste informazioni sono visibili tramite API e console. AWS Backup Quando i vault sono condivisi tramite AWS RAM o MPA, le informazioni sul tipo di chiave di crittografia vengono conservate e rese visibili agli account con cui il deposito è condiviso. Questa trasparenza consente di comprendere la configurazione di crittografia dei vault e di prendere decisioni informate sulle operazioni di backup e ripristino.
Valori del tipo di chiave di crittografia
Il EncryptionKeyType campo può avere i seguenti valori:
-
AWS_OWNED_KMS_KEY- Il vault è crittografato con una chiave AWS di proprietà. Questo è il metodo di crittografia predefinito per gli archivi logicamente airgapped quando non è specificata alcuna chiave gestita dal cliente. -
CUSTOMER_MANAGED_KMS_KEY- Il vault è crittografato con una chiave KMS gestita dal cliente e controllata dall'utente. Questa opzione fornisce un controllo aggiuntivo sulle chiavi di crittografia e sulle politiche di accesso.
Nota
-
AWS Backup consiglia di utilizzare le chiavi AWS di proprietà con archivi logicamente separati.
-
Se la politica aziendale richiede l'utilizzo di una chiave gestita dal cliente, AWS non consiglia di utilizzare le chiavi dello stesso account, ad eccezione dei test. Per i carichi di lavoro di produzione, utilizza una chiave gestita dal cliente proveniente da un altro account in un'organizzazione secondaria dedicata al ripristino come best practice. Puoi consultare il blog Encrypt AWS Backup, archivi logicamente airgapped con chiavi gestite dal cliente
per raccogliere maggiori informazioni sulla configurazione di vault logicamente airgapped basati su CMK. -
È possibile selezionare una chiave di crittografia KMS solo durante la creazione del vault. AWS Una volta creati, tutti i backup contenuti nel vault verranno crittografati con quella chiave. Non è possibile modificare o migrare i vault per utilizzare una chiave di crittografia diversa.
Politica chiave per la creazione di vault crittografati con logica airgapped CMK
Quando si crea un vault logicamente airgapped con una chiave gestita dal cliente, è necessario applicare la politica -managed al ruolo del proprio account. AWSAWSBackupFullAccess Questa policy include Allow azioni che consentono AWS Backup di interagire e concedere AWS KMS la creazione di chiavi KMS durante le operazioni di backup, copia e archiviazione. Inoltre, è necessario assicurarsi che la politica relativa alla chiave gestita dal cliente (se utilizzata) includa autorizzazioni specifiche richieste.
-
La CMK deve essere condivisa con l'account in cui si trova il caveau, logicamente disconnesso
{ "Sid": "Allow use of the key to create a logically air-gapped vault", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[account-id]:role/TheRoleToAccessAccount" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
Politica chiave per copy/restore
Per evitare errori nei processi, rivedi la tua politica AWS KMS chiave per assicurarti che includa tutte le autorizzazioni richieste e non contenga dichiarazioni di rifiuto che potrebbero bloccare le operazioni. Si applicano le seguenti condizioni:
-
Per tutti gli scenari di copia, i CMK devono essere condivisi con il ruolo di copia di origine
{ "Sid": "Allow use of the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
-
Quando si esegue una copia da un archivio CMK crittografato e logicamente airgapped a un deposito di backup, il CMK deve essere condiviso anche con l'account di destinazione SLR
{ "Sid": "Allow use of the key for copy from a CMK encrypted logically air-gapped vault to normal backup vault", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
-
Quando si copia o si ripristina da un account di ripristino utilizzando un vault condiviso con logicamente air gapped RAM/MPA
{ "Sid": "Allow use of the key for copy/restore from a recovery account", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"] //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
Ruolo IAM
Quando si eseguono operazioni di copia logicamente airgapped del vault, i clienti possono utilizzare quella che include la policy gestita. AWSBackupDefaultServiceRole AWSAWSBackupServiceRolePolicyForBackup Tuttavia, se i clienti preferiscono implementare un approccio basato sulla politica dei privilegi minimi, la loro politica IAM deve includere un requisito specifico:
-
Il ruolo di copia dell'account di origine deve disporre delle autorizzazioni di accesso sia alla CMK di origine che a quella di destinazione.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "KMSPermissions", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] }, { "Sid": "KMSCreateGrantPermissions", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }, ] }
Di conseguenza, uno degli errori più comuni dei clienti si verifica durante la copia quando i clienti non forniscono autorizzazioni sufficienti sui propri CMK e sui ruoli di copia.
Visualizzazione dei tipi di chiavi di crittografia
È possibile visualizzare le informazioni sul tipo di chiave di crittografia tramite la AWS Backup console e a livello di programmazione utilizzando gli AWS CLI o SDK.
Console: quando si visualizzano i vault logicamente airgapped nella AWS Backup console, il tipo di chiave di crittografia viene visualizzato nella pagina dei dettagli del vault nella sezione delle informazioni di sicurezza.
AWS CLI/API: il tipo di chiave di crittografia viene restituito nella risposta delle seguenti operazioni quando si interrogano i vault logicamente air gapped:
list-backup-vaults(incluso per i depositi condivisi)--by-shareddescribe-backup-vaultdescribe-recovery-pointlist-recovery-points-by-backup-vaultlist-recovery-points-by-resource
Considerazioni sulla crittografia degli archivi
Quando lavorate con archivi e tipi di chiavi di crittografia logicamente airgapped, tenete presente quanto segue:
-
Selezione della chiave durante la creazione: è possibile specificare facoltativamente una chiave KMS gestita dal cliente durante la creazione di un vault logicamente airgapped. Se non viene specificata, verrà utilizzata una chiave di proprietà. AWS
-
Visibilità del vault condiviso: gli account con cui è condiviso un deposito possono visualizzare il tipo di chiave di crittografia ma non possono modificare la configurazione di crittografia.
-
Informazioni sui punti di ripristino: il tipo di chiave di crittografia è disponibile anche quando si visualizzano i punti di ripristino all'interno di vault con gap logico.
-
Operazioni di ripristino: la comprensione del tipo di chiave di crittografia aiuta a pianificare le operazioni di ripristino e a comprendere eventuali requisiti di accesso.
-
Conformità: le informazioni sul tipo di chiave di crittografia supportano i requisiti di rendicontazione e verifica della conformità fornendo trasparenza sui metodi di crittografia utilizzati per i dati di backup.
Utilizzo della chiave di proprietà del servizio
AWS Backup crea e gestisce chiavi di crittografia utilizzate per crittografare tutti i dati di backup archiviati in archivi logicamente aperti, per proteggere e prevenire la perdita di accesso alla chiave di crittografia durante un evento di perdita di dati.
-
Queste chiavi sono gratuite e non vengono conteggiate nelle quote del AWS KMS tuo account.
-
Una singola chiave viene utilizzata solo per un deposito specifico e non viene condivisa con nessun altro account o altro scopo.
-
Queste chiavi vengono eliminate una volta eliminato anche il vault assegnato (vuoto).
-
Queste chiavi vengono create utilizzando la specifica chiave SYMMETRIC_DEFAULT.
-
La politica di rotazione predefinita è di 90 giorni. Puoi richiedere la rotazione (una volta ogni 6 mesi) delle chiavi di crittografia di proprietà del servizio per le tue casseforti logicamente aperte tramite un ticket di assistenza.
Consulta la documentazione per saperne di più. AWS KMS
Considerazioni sulla correzione automatica della sicurezza
Quando AWS Backup copia un backup EC2 (AMI) su un vault logicamente airgapped, lo concede temporaneamente (sull'AMI) e launchPermission createVolumePermission (sulle istantanee EBS associate) a un account di proprietà del servizio. Queste autorizzazioni vengono revocate automaticamente al termine della copia.
Queste operazioni generano ModifyImageAttribute ModifySnapshotAttribute eventi nei AWS CloudTrail registri, con userIdentity.invokedBy impostazione impostata su. backup.amazonaws.com
Se disponi di una logica di ripristino automatico della sicurezza (ad esempio, Amazon EventBridge regola con AWS Lambda) che monitora questi eventi e revoca la condivisione tra account, devi escludere gli eventi dove si trovano. userIdentity.invokedBy backup.amazonaws.com In caso contrario, i lavori di copia nei vault logicamente aperti falliranno con la dicitura: «Non hai il permesso di accedere all'archiviazione di questo ami».
Questa esclusione è sicura perché la copia è autorizzata dalle politiche di accesso al vault (sul vault di origine e backup:CopyFromBackupVault backup:CopyIntoBackupVault sul vault di destinazione), che vengono valutate prima di apportare qualsiasi modifica agli attributi EC2. Le autorizzazioni temporanee vengono concesse solo a un account di AWS proprietà di un servizio fisso e vengono revocate automaticamente al completamento della copia.
Esempio di schema di eventi di EventBridge regole che esclude le operazioni: AWS Backup
{ "source": ["aws.ec2"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["ec2.amazonaws.com"], "eventName": ["ModifySnapshotAttribute", "ModifyImageAttribute"], "userIdentity": { "invokedBy": [{"anything-but": "backup.amazonaws.com"}] } } }
Risolvi un problema relativo al vault con apertura logica
Se riscontri errori durante il flusso di lavoro, consulta i seguenti esempi di errori e soluzioni suggerite:
Il processo di copia dell'AMI EC2 su un vault logicamente airgapped non riesce con un errore di autorizzazione
Errore: Copy job fails with "You do not have permission to access
the storage of this ami."
Possibile causa: durante un processo di copia dell'AMI EC2 su un vault logicamente airgapped, concede AWS Backup temporaneamente l'autorizzazione di lancio (AMI) e l'autorizzazione alla creazione del volume (istantanea EBS) a un account di proprietà del servizio, generando eventi nei registri. ModifyImageAttribute ModifySnapshotAttribute AWS CloudTrail Se disponi di una logica di riparazione automatica di sicurezza (come EventBridge le regole con Lambda) che monitora questi eventi e revoca automaticamente le autorizzazioni di condivisione tra account, può rimuovere l'accesso temporaneo prima del completamento della copia.
Nota
Ciò può accadere in modo analogo per i lavori di copia per altre risorse come Amazon FSx.
Risoluzione: aggiorna lo schema degli eventi della EventBridge regola per escludere le operazioni eseguite da AWS Backup. In particolare, escludi gli eventi laddove userIdentity.invokedBy backup.amazonaws.com necessario per garantire che la logica di riparazione automatica non revochi le autorizzazioni temporanee tra account concesse durante il processo di copia. AWS Backup
AccessDeniedException
Errore: An error occured (AccessDeniedException) when calling
the [command] operation: Insufficient privileges to perform this action."
Causa possibile: il parametro non --backup-vault-account-id è stato incluso quando una delle seguenti richieste è stata eseguita su un vault condiviso dalla RAM:
describe-backup-vaultdescribe-recovery-pointget-recovery-point-restore-metadatalist-protected-resources-by-backup-vaultlist-recovery-points-by-backup-vault
Risoluzione: riprova il comando che ha restituito l'errore, ma includi il parametro --backup-vault-account-id che specifica l'account proprietario del vault.
OperationNotPermittedException
Errore: OperationNotPermittedException viene restituito dopo una chiamata. CreateResourceShare
Possibile causa: se si tenta di condividere una risorsa, ad esempio un deposito logicamente aperto, con un'altra organizzazione, è possibile che si verifichi questa eccezione. Un deposito può essere condiviso con un account di un'altra organizzazione, ma non può essere condiviso con l'altra organizzazione stessa.
Risoluzione: riprova l'operazione, ma specifica un account come valore principals anziché un'organizzazione o un'unità organizzativa.
Tipo di chiave di crittografia non visualizzato
Problema: il tipo di chiave di crittografia non è visibile quando si visualizza un vault logicamente aperto o i relativi punti di ripristino.
Possibili cause:
Stai visualizzando un archivio precedente creato prima dell'aggiunta del supporto per il tipo di chiave di crittografia
Stai utilizzando una versione precedente di AWS CLI or SDK
La risposta API non include il campo del tipo di chiave di crittografia
Risoluzione:
Aggiorna la tua AWS CLI alla versione più recente
Per gli archivi meno recenti, il tipo di chiave di crittografia verrà compilato automaticamente e dovrebbe apparire nelle successive chiamate API
Verifica di utilizzare le operazioni API corrette che restituiscono le informazioni sul tipo di chiave di crittografia
Per gli archivi condivisi, verifica che il vault sia condiviso correttamente tramite AWS Resource Access Manager
«FALLITO» nei VaultState log AccessDeniedException CloudTrail
Errore in CloudTrail: "User: <assumed role> is not authorized to perform: kms:CreateGrant on this resource because the resource does not exist in this Region, no resource-based policies allow access, or a resource-based policy explicitly denies access"
Possibili cause:
Il vault è stato creato utilizzando una chiave gestita dal cliente, ma il ruolo assunto non dispone dell' CreateGrant autorizzazione sulla politica chiave richiesta per utilizzare la chiave per la creazione del vault
Risoluzione:
Concedi le autorizzazioni specificate nella Politica chiave per la creazione di vault crittografati con logica airgapped CMK sezione, quindi riprova il flusso di lavoro per la creazione del vault.
Il vault di backup di Restore Access in stato «FALLITO» non può essere rimosso
Errore: un archivio di backup con accesso al ripristino è bloccato nello stato FALLITO. RevokeRestoreAccessBackupVaultrestituisce un errore che richiede che il vault sia nello stato AVAILABLE e CreateRestoreAccessBackupVault restituisce. LimitExceededException
Possibili cause:
La policy relativa alle chiavi KMS nell'account Key Vault non è stata autorizzata
backup.amazonaws.comdall'account di ripristino al momento della creazione del vault.Il ruolo IAM utilizzato per chiamare non
CreateRestoreAccessBackupVaultdisponeva dell'mpa:StartSessionautorizzazione richiesta per il flusso di lavoro di approvazione. Multi-party
Risoluzione: chiama DeleteBackupVault dall'account di ripristino per rimuovere il vault di backup con accesso al ripristino non riuscito. RevokeRestoreAccessBackupVaultsi applica solo agli archivi in stato AVAILABLE. Vault Lock non impedisce questa eliminazione, poiché un archivio di backup con accesso al ripristino è una vista del vault logicamente airgapped sottostante e non contiene punti di ripristino propri. Dopo l'eliminazione, correggi la policy relativa alle chiavi KMS e aggiungi l'autorizzazione prima di ricreare il vault. mpa:StartSession