跳至內容

如何使用 AWS Backup 跨 AWS 帳戶建立備份?

2 分的閱讀內容
0

我想要使用 AWS Backup 跨多個 AWS 帳戶建立備份。

解決方法

**先決條件:**您必須設定正確的權限,才能跨多個帳戶執行動作。此外,您使用的帳戶必須屬於 AWS Organizations 中的同一個組織。

檢閱來源帳戶需求

設定跨帳戶備份前,請檢閱來源帳戶的需求。

如果您已使用客戶自管金鑰加密來源帳戶中的資源,請與目的地帳戶共用此金鑰。對於不支援完整 AWS Backup 管理的所有服務,跨帳戶備份功能僅支援客戶自管金鑰。跨帳戶功能不支援 AWS 金鑰,因為您無法在帳戶之間共用這些金鑰。

確認來源帳戶中的使用者具有建立複製作業的適當權限,例如 AWSBackupFullAccessAWSBackupFullAccess 權限會提供備份管理員存取權。備份管理員會監督所有 AWS Backup 操作,例如修改備份計畫和還原備份。

預設備份保存庫會使用 AWS Key Management Service (KMS) 受管金鑰加密。不過,您無法與其他帳戶共用 AWS KMS 受管金鑰。最佳實務是使用客戶保存庫,因為這些保存庫會使用客戶自管金鑰加密。

若要對不支援完整 AWS Backup 管理的加密資源執行跨帳戶備份,您必須使用客戶自管金鑰加密資源。如需更多資訊,請參閱 AWS Backup 中備份的加密

設定目的地帳戶需求

目的地帳戶是您要用來保留備份複本的帳戶。您可以選取多個目的地帳戶。

在您設定跨帳戶備份前,若要設定目的地帳戶,請完成以下步驟:

  1. 在目的地帳戶中建立備份保存庫,然後指派客戶自管金鑰來加密備份。
  2. 記下目的地帳戶備份保存庫的 Amazon Resource Name (ARN)
  3. 您必須允許目的地備份保存庫的 backup:CopyIntoBackupVault 存取政策。如果沒有此政策,目的地帳戶會拒絕複製到該帳戶的嘗試。請參閱以下提供存取權的範例政策:
    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Sid": "Allow account to copy into backup vault",
          "Effect": "Allow",
          "Action": "backup:CopyIntoBackupVault",
          "Resource": "*",
          "Principal": {
            "AWS": "arn:aws:iam::account-id:root"
          }
        }
      ]
    }

如需目的地帳戶需求的詳細資訊,請參閱與不同 AWS 帳戶共用備份保存庫

檢閱安全需求

您只能將預設備份保存庫作為支援完整 AWS Backup 管理的資源的目的地保存庫。如需更多資訊,請參閱依資源列出的功能可用性

在您關閉跨帳戶備份後,跨帳戶備份可能會繼續執行最多 15 分鐘。

如果任何目的地帳戶離開組織,這些帳戶會保留備份。若要避免潛在資料洩漏,請參閱使用 AWS Organizations 從組織中移除會員帳戶

如果您在跨帳戶複製期間刪除複製作業角色,則 AWS Backup 在複製作業完成時無法取消共用來源帳戶中的快照。

允許 Organizations 中的跨帳戶備份

請完成以下步驟:

  1. 開啟 AWS Backup console (AWS Backup 主控台)。
  2. 在導覽窗格的 My account (我的帳戶) 下,選擇 Settings (設定)。
  3. Cross-account management (跨帳戶管理) 下,開啟 Cross-account backup (跨帳戶備份)。

您組織中的任何帳戶都可以與組織中的其他帳戶共用其備份保存庫的內容

排程跨帳戶備份

請完成以下步驟:

  1. 開啟 AWS Backup console (AWS Backup 主控台)。
  2. 在導覽窗格的 My account (我的帳戶) 下,選擇 Backup plans (備份計畫)。
  3. 選擇 Create Backup plan (建立備份計畫)。
  4. Start options (開始選項),選擇 Build a new plan (建立新計畫)。
  5. Backup rule configuration (備份規則組態),建立包含備份排程、備份時段和生命週期規則的備份規則。然後,新增您需要的任何其他備份規則。
  6. Schedule (排程),選擇您希望備份發生的頻率。
  7. Backup window (備份時段),使用預設設定。
  8. 選取備份保存庫以儲存備份的復原點,或建立新的備份保存庫。
    **注意:**備份保存庫可讓您將備份儲存在本機帳戶中。
  9. Copy to destination (複製到目的地),選擇備份複本的目的地 AWS 區域,然後新增複製規則。
  10. 開啟 Copy to another account's vault (複製到另一個帳戶的保存庫) 選項。
    **注意:**此選項啟動時會變成藍色。然後,會顯示 External vault ARN (外部保存庫 ARN) 選項。
  11. 輸入目的地帳戶備份保存庫的 ARN。
    **注意:**AWS Backup 會將備份複製到目的地帳戶的保存庫。目的地區域清單會自動更新為外部保存庫 ARN 中的區域。
  12. Allow Backup vault access (允許備份保存庫存取),選擇 Allow (允許)。然後,再次選擇 Allow (允許)。
  13. Transition to cold storage (轉換至冷儲存),選擇何時將備份複本轉換至冷儲存,以及何時刪除複本。
    **注意:**轉換至冷儲存僅適用於支援冷儲存生命週期的資源。
  14. 選擇 Create plan (建立計畫)。

相關資訊

使用 Amazon Aurora 進行災難復原的指引

使用跨帳戶和跨區域備份保護加密的 Amazon Relational Database Service (Amazon RDS) 資料庫執行個體

AWS 官方已更新 1 年前