Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Logischer Air-Gapped Vault
Überblick über logisch luftdurchlässige Tresore
AWS Backup bietet einen zweiten Tresortyp, in dem Backups in einem Container mit zusätzlichen Sicherheitsfunktionen gespeichert werden können. Ein Tresor mit logischem Air-Gap ist ein spezialisierter Tresor, der eine höhere Sicherheit bietet als ein herkömmlicher Backup-Tresor und die Möglichkeit, den Tresorzugriff für andere Konten gemeinsam zu nutzen, sodass Recovery Time Objectives (RTOs) im Falle eines Vorfalls, der eine schnelle Wiederherstellung der Ressourcen erfordert, schneller und flexibler gestaltet werden können.
Logischerweise sind Air-Gap-Tresore mit zusätzlichen Schutzfunktionen ausgestattet. Jeder Tresor ist entweder mit einem AWS eigenen Schlüssel (Standard) oder optional mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt, und jeder Tresor ist mit dem Compliance-Modus von AWS Backup Vault Lock ausgestattet. Die Informationen zum Typ des Verschlüsselungsschlüssels sind über AWS Backup APIs und die Konsole einsehbar, sodass Transparenz und Compliance-Berichte gewährleistet sind.
Sie können Ihre Logically Airgapped Tresors mit Multi-party Approval (MPA) integrieren, um die Wiederherstellung von Backups in den Tresoren zu ermöglichen, auch wenn auf das Konto, das den Tresor besitzt, nicht zugegriffen werden kann. Dies trägt zur Aufrechterhaltung der Geschäftskontinuität bei. Darüber hinaus können Sie sich für die Integration mit AWS Resource Access Manager (RAM) entscheiden, um einen Logical Air-Gap-Tresor mit anderen AWS Konten (einschließlich Konten in anderen Organisationen) zu teilen, sodass die im Tresor gespeicherten Backups von einem Konto aus wiederhergestellt werden können, mit dem der Tresor gemeinsam genutzt wird, falls dies für die Wiederherstellung von Datenverlusten oder für Wiederherstellungstests erforderlich ist. Als Teil dieser zusätzlichen Sicherheit speichert ein Tresor mit logischem Air-Gap seine Backups in einem AWS Backup diensteigenen Konto (was dazu führt, dass Backups in AWS CloudTrail Protokollen zum Ändern von Attributen als außerhalb Ihrer Organisation geteilt angezeigt werden).
In dem Szenario, in dem Ihr logischer Airgap-Besitzer geschlossen wird (in böswilliger Absicht oder auf andere Weise), können Sie über MPA weiterhin auf Backups im Tresor zugreifen (sie wiederherstellen oder kopieren), bis der Zeitraum nach der Schließung endet. https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-closing.html#post-closure-period Nach Ablauf der Zeit nach der Schließung sind die Backups nicht mehr zugänglich. In der Zeit nach der Schließung können Sie in der Dokumentation zur AWS Kontoverwaltung nachschlagen, um die Kontrolle über Ihr Konto zurückzugewinnen, während Sie an der Wiederherstellung arbeiten.
Für eine höhere Ausfallsicherheit empfehlen wir, regionsübergreifende Kopien in Logic-Air-Gap-Depots auf denselben oder separaten Konten zu erstellen. Wenn Sie jedoch die Speicherkosten senken möchten, indem Sie nur eine einzige Kopie verwalten, können Sie nach dem Onboarding bei MPA primäre Backups verwenden, um Depots mit logischem Air-Gap zu erstellen. AWS
Auf der Preisseite können Sie die Speicherpreise für Backups unterstützter Dienste in einem Tresor mit logischem Air-Gap einsehen. AWS Backup
Informationen zu Ressourcentypen, Feature-Verfügbarkeit nach Ressource die Sie in einen Tresor mit logischem Air-Gap kopieren können, finden Sie unter.
Themen
Vergleich und Gegenüberstellung mit einem Standard-Backup-Tresor
Erstellen von Backups in einem Tresor mit logischem Air-Gap-Zugang
Stellen Sie ein Backup aus einem Tresor mit logischem Air-Gap wieder her
Zusätzliche programmatische Optionen für Tresore mit logischem Air-Gap
Grundlegendes zu den Verschlüsselungsschlüsseltypen für Tresore mit logischem Air-Gap
Anwendungsfall für Tresore mit logischem Luftspalt
Ein logischer Air-Gapped Vault ist ein sekundärer Tresor, der als Teil einer Datenschutzstrategie dient. Dieser Tresor kann dazu beitragen, die Aufbewahrungsstrategie Ihres Unternehmens zu verbessern und die Wiederherstellung zu verbessern, wenn Sie einen Tresor für Ihre Backups benötigen
-
Wird automatisch eingerichtet, sodass der Tresor im Compliance-Modus gesperrt wird
-
Standardmäßig wird eine Verschlüsselung mit einem AWS eigenen Schlüssel angeboten. Optional können Sie einen vom Kunden verwalteten Schlüssel angeben
-
Enthält Backups, die über AWS RAM oder MPA mit einem anderen Konto als dem, das das Backup erstellt hat, geteilt und von dort wiederhergestellt werden können
Überlegungen und Einschränkungen
-
Unverschlüsselte Amazon Aurora-, Amazon DocumentDB- und Amazon Neptune-Cluster werden für Logically Airgapped Tresors nicht unterstützt, da sie die Verschlüsselung unverschlüsselter DB-Cluster-Snapshots nicht unterstützen.
-
Amazon https://docs.aws.amazon.com//AWSEC2/latest/UserGuide/ec2-allowed-amis.html EC2 bietet zugelassene EC2-AMIs. Wenn diese Einstellung in Ihrem Konto aktiviert ist, fügen Sie den Alias
aws-backup-vaultzu Ihrer Zulassungsliste hinzu.Wenn dieser Alias nicht enthalten ist, schlagen Kopiervorgänge von einem logisch Airgapped Tresor in einen Backup-Tresor und Wiederherstellungsvorgänge von EC2-Instances aus einem logisch Airgapped Tresor mit einer Fehlermeldung wie „Source AMI ami-xxxxxx not found in Region“ fehl.
-
Der ARN (Amazon-Ressourcenname) eines Wiederherstellungspunkts, der in einem Tresor mit logischem Air-Gap-Zugriff gespeichert ist, wird anstelle des zugrunde liegenden Ressourcentyps verwendet.
backupWenn der ursprüngliche ARN beispielsweise mitarn:aws:ec2:beginnt, wird der ARN des Wiederherstellungspunkts im Tresor mit logischem Air-Gap-Wert wie folgt berechnet.region::image/ami-*arn:aws:backup:region:account-id:recovery-point:*Sie können den CLI-Befehl verwenden, um den ARN
list-recovery-points-by-backup-vaultzu ermitteln.
Vergleich und Gegenüberstellung mit einem Standard-Backup-Tresor
Ein Backup-Tresor ist der primäre und standardmäßige Tresortyp, der in AWS Backup verwendet wird. Jedes Backup wird beim Erstellen in einem Backup-Tresor gespeichert. Sie können ressourcenbasierte Richtlinien zuweisen, um die im Tresor gespeicherten Backups zu verwalten, z. B. den Lebenszyklus von im Tresor gespeicherten Backups.
Ein logischer Air-Gapped Vault ist ein spezialisierter Tresor mit zusätzlicher Sicherheit und flexibler gemeinsamer Nutzung für eine kürzere Wiederherstellungszeit (Recovery Time Objective, RTO). In diesem Tresor werden primäre Backups oder Kopien von Backups gespeichert, die ursprünglich in einem Standard-Backup-Tresor erstellt und gespeichert wurden.
Die Backup-Tresore sind mit einem Schlüssel verschlüsselt. Dabei handelt es sich um einen Sicherheitsmechanismus, der den Zugriff auf bestimmte Benutzer beschränkt. Diese Schlüssel können vom Kunden oder AWS vom Kunden verwaltet werden. Informationen zum Verschlüsselungsverhalten bei Kopieraufträgen, einschließlich des Kopierens in einen Tresor mit logischem Luftspalt, finden Sie unter Kopierverschlüsselung.
Darüber hinaus kann ein Backup-Tresor durch eine Tresorsperre zusätzliche Sicherheit bieten. Logischerweise sind Tresore mit Luftabständen im Compliance-Modus mit einer Tresorsperre ausgestattet.
Ähnlich wie Backup-Tresore unterstützen Logical-Air-Gap-Tresore auch eingeschränkte Tags für Amazon EC2-Backups. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/Using_Tags.html#tag-restrictions
| Feature | Sicherungstresor | Logischer Air-Gapped Vault |
|---|---|---|
| AWS Backup Audit Manager | Sie können AWS Backup Audit Manager Steuerelemente und Abhilfemaßnahmen verwenden, um Ihre Backup-Tresore zu überwachen. | Stellen Sie sicher, dass ein Backup einer bestimmten Ressource nach einem von Ihnen festgelegten Zeitplan in mindestens einem logisch nach außen gerichteten Tresor gespeichert wird, zusätzlich zu den Kontrollmöglichkeiten, die in Standardtresoren zur Verfügung stehen. |
Gebühren für Speicher und Datenübertragung für Ressourcen, die vollständig von verwaltet werden, AWS Backup fallen unter "" an.AWS Backup Andere Gebühren für die Speicherung und Datenübertragung von Ressourcen fallen im Rahmen der jeweiligen Dienste an. Beispielsweise werden Amazon EBS-Backups unter „Amazon EBS“ angezeigt; Amazon S3-Backups werden unter "AWS Backup“ angezeigt. |
Alle Abrechnungsgebühren für diese Tresore (Speicherung oder Datenübertragung) fallen unter "“ an.AWS Backup |
|
Verfügbar in allen Regionen, in denen tätig ist AWS Backup |
Verfügbar in den meisten Regionen, unterstützt von AWS Backup. Derzeit nicht verfügbar in Asien-Pazifik (Malaysia), West-Kanada (Calgary), Mexiko (Zentral), Asien-Pazifik (Thailand), Asien-Pazifik (Taipeh), Asien-Pazifik (Neuseeland), China (Peking), China (Ningxia), AWS GovCloud (US-East) oder AWS GovCloud (US-West). |
|
Kann Kopien von Backups für die meisten Ressourcentypen speichern, die kontoübergreifendes Kopieren unterstützen. |
Ressourcen, die in diesen Tresor kopiert werden können, finden Sie in der Feature-Verfügbarkeit nach Ressource Spalte mit logischem Air-Gap-Depot. |
|
Backups können mit demselben Konto wiederhergestellt werden, zu dem der Tresor gehört. |
Backups können mit einem anderen Konto als dem, zu dem der Tresor gehört, wiederhergestellt werden, sofern der Tresor mit diesem separaten Konto gemeinsam genutzt wird. |
|
|
Kann optional mit einem Schlüssel verschlüsselt werden (kundenseitig verwaltet oder von AWS verwaltet) Im Compliance- oder Governance-Modus kann optional eine Tresorsperre verwendet werden |
Kann mit einem AWS eigenen Schlüssel oder einem vom Kunden verwalteten Schlüssel verschlüsselt werden Ist immer mit einer Tresorsperre im Compliance-Modus gesperrt Informationen zum Typ des Verschlüsselungsschlüssels bleiben erhalten und sind sichtbar, wenn Tresore über AWS RAM oder MPA gemeinsam genutzt werden |
|
|
Zugriff kann über Richtlinien und AWS Organizations verwaltet werden. Nicht kompatibel mit AWS RAM |
Kann optional mit AWS RAM über mehrere Konten hinweg gemeinsam genutzt werden |
Erstellen Sie einen Tresor mit logischem Luftspalt
Sie können einen Tresor mit logischem Air-Gap entweder über die AWS Backup Konsole oder über eine Kombination aus und CLI-Befehlen erstellen. AWS Backup AWS RAM
Jedes Logically Airgapped ist im Compliance-Modus mit einem Tresorschloss ausgestattet. Informationen AWS Backup Vault Lock zur Bestimmung der für Ihren Betrieb am besten geeigneten Aufbewahrungszeitwerte finden Sie unter
Logisch mit Luftspalten versehene Tresordetails anzeigen
Sie können die Tresordetails wie die Zusammenfassung, die Wiederherstellungspunkte, die geschützten Ressourcen, die gemeinsame Nutzung von Konten, Zugriffsrichtlinien und Tags über die AWS Backup Konsole oder die CLI einsehen. AWS Backup
Erstellen von Backups in einem Tresor mit logischem Air-Gap-Zugang
Tresore mit logischem Air-Gap können ein Ziel für einen Kopierauftrag in einem Backup-Plan oder ein Ziel für einen Kopierauftrag auf Abruf sein. Es kann auch als primäres Backup-Ziel verwendet werden. Weitere Informationen finden Sie unter Primäre Backups in Logic-Airgap-Depots.
Kompatible Verschlüsselung
Für einen erfolgreichen Kopiervorgang von einem Backup-Tresor in einen Tresor mit logischem Air-Gap ist ein Verschlüsselungsschlüssel erforderlich, der durch den zu kopierenden Ressourcentyp bestimmt wird.
Wenn Sie ein Backup eines vollständig verwalteten Ressourcentyps erstellen oder kopieren, kann die Quellressource mit einem vom Kunden verwalteten Schlüssel oder mit einem verwalteten Schlüssel verschlüsselt werden. AWS
Wenn Sie ein Backup anderer Ressourcentypen (die nicht vollständig verwaltet werden) erstellen oder kopieren, muss die Quelle mit einem vom Kunden verwalteten Schlüssel verschlüsselt werden. AWS verwaltete Schlüssel für nicht vollständig verwaltete Ressourcen werden nicht unterstützt.
Mithilfe eines Backup-Plans können Sie Backups erstellen oder in einen Tresor mit logischem Air-Gap-Zugang kopieren
Sie können ein Backup (einen Recovery-Punkt) aus einem Standard-Backup-Tresor in einen Tresor mit logischem Air-Gap kopieren, indem Sie einen neuen Backup-Plan erstellen oder einen vorhandenen in der AWS Backup
Konsole oder über die Befehle und aktualisieren. AWS CLI create-backup-planupdate-backup-plan
Sie können bei Bedarf ein Backup von einem Tresor mit logischem Air-Gap in einen anderen Tresor mit logischem Air-Gap kopieren (diese Art von Sicherung kann nicht in einem Backup-Plan geplant werden). Sie können ein Backup aus einem logisch nach außen gerichteten Tresor in einen Standard-Backup-Tresor kopieren, sofern die Kopie mit einem vom Kunden verwalteten Schlüssel verschlüsselt ist.
On-demand Sicherungskopie in einen Tresor mit logischem Air-Gap-Zugang
Um bei Bedarf eine einmalige Kopie eines Backups in einen Tresor mit logischem Air-Gap-Zugang zu erstellen, können Sie eine Kopie aus einem Standard-Backup-Tresor erstellen. Cross-Region oder kontoübergreifende Kopien sind verfügbar, wenn der Ressourcentyp den Kopietyp unterstützt.
Verfügbarkeit von Kopien
Eine Kopie eines Backups kann von dem Konto aus erstellt werden, zu dem der Tresor gehört. Konten, mit denen der Tresor gemeinsam genutzt wurde, haben die Möglichkeit, ein Backup anzusehen oder wiederherzustellen, aber keine Kopie zu erstellen.
Es können nur Ressourcentypen aufgenommen werden, die regionsübergreifendes oder kontoübergreifendes Kopieren unterstützen.
Weitere Informationen finden Sie unter Backup kopieren, Regionsübergreifendes Backup und Backup. https://docs.aws.amazon.com/aws-backup/latest/devguide/cross-region-backup.html Cross-account
Teilen Sie sich einen Tresor mit logischem Air-Gap
Sie können AWS Resource Access Manager (RAM) verwenden, um einen Tresor mit logischem Air-Gap mit anderen von Ihnen angegebenen Konten gemeinsam zu nutzen. Bei der gemeinsamen Nutzung von Tresoren bleiben die Informationen zum Typ des Verschlüsselungsschlüssels (AWS eigener oder vom Kunden verwalteter KMS-Schlüssel) erhalten und sind für Konten sichtbar, mit denen der Tresor gemeinsam genutzt wird.
Ein Tresor kann nur mit einzelnen AWS-Konto IDs geteilt werden. Sie können ihn mit einem Konto in Ihrer Organisation oder mit einem Konto in einer anderen Organisation teilen. Der Tresor kann nicht mit einer gesamten Organisation oder mit Organisationseinheiten (OUs) gemeinsam genutzt werden. Nur einzelne Konto-IDs werden als Share-Principals unterstützt.
Nur Konten mit bestimmten IAM-Rechten können die gemeinsame Nutzung von Tresoren gemeinsam nutzen und verwalten.
Um die gemeinsame Nutzung zu ermöglichen AWS RAM, stellen Sie sicher, dass Sie über Folgendes verfügen:
-
Zwei oder mehr Konten, auf die zugegriffen werden kann AWS Backup
-
Vault-owning Das Konto, das gemeinsam genutzt werden soll, verfügt über die erforderlichen RAM-Berechtigungen. Die Berechtigung
ram:CreateResourceShareist für dieses Verfahren erforderlich. Die RichtlinieAWSResourceAccessManagerFullAccessenthält alle erforderlichen RAM-related Berechtigungen:-
backup:DescribeBackupVault -
backup:DescribeRecoveryPoint -
backup:GetRecoveryPointRestoreMetadata -
backup:ListProtectedResourcesByBackupVault -
backup:ListRecoveryPointsByBackupVault -
backup:ListTags -
backup:StartRestoreJob
-
-
Mindestens einen logischen Air-Gapped Vault
Stellen Sie ein Backup aus einem Tresor mit logischem Air-Gap wieder her
Sie können ein Backup, das in einem Tresor mit logischem Air-Gap gespeichert ist, entweder von dem Konto, dem der Tresor gehört, oder von einem beliebigen Konto, mit dem der Tresor gemeinsam genutzt wird, wiederherstellen.
Informationen https://docs.aws.amazon.com/aws-backup/latest/devguide/restoring-a-backup.html zur Wiederherstellung eines Wiederherstellungspunkts über die Konsole finden Sie unter Wiederherstellen eines Backups. AWS Backup
Sobald ein Backup aus einem Logic-Air-Gap-Speicher an Ihr Konto weitergegeben wurde, können Sie es verwenden, start-restore-job
Eine CLI-Beispieleingabe kann den folgenden Befehl und die folgenden Parameter enthalten:
aws backup start-restore-job --recovery-point-arnarn:aws:backup:us-east-1:accountnumber:recovery-point:RecoveryPointID--metadata {\"availabilityzone\":\"us-east-1d\"} --idempotency-token TokenNumber --resource-type ResourceType --iam-role arn:aws:iam::number:role/service-role/servicerole --region us-east-1
Löschen Sie einen Tresor mit logischem Air-Gap
Siehe Löschen eines Tresors. Tresore können nicht gelöscht werden, wenn sie noch Backups (Wiederherstellungspunkte) enthalten. Stellen Sie sicher, dass der Tresor keine Backups enthält, bevor Sie einen Löschvorgang starten.
Anmerkung
Ein Backup-Tresor mit Wiederherstellungszugriff ist eine Ansicht eines zugrunde liegenden Tresors mit logischem Air-Gap und enthält keine eigenen Wiederherstellungspunkte. Sie können ihn auch dann DeleteBackupVault aus dem Wiederherstellungskonto löschen, wenn er sich im Status FEHLGESCHLAGEN befindet. Vault Lock (Compliance-Modus) blockiert dieses Löschen nicht.
Beim Löschen eines Tresors wird auch der mit dem Tresor verknüpfte Schlüssel sieben Tage nach dem Löschen des Tresors gemäß der Richtlinie zum Löschen von Schlüsseln gelöscht.
Der folgende CLI-Beispielbefehl delete-backup-vault
aws backup delete-backup-vault --region us-east-1 --backup-vault-nametestvaultname
Zusätzliche programmatische Optionen für Tresore mit logischem Air-Gap
Der CLI-Befehl list-backup-vaults kann so geändert werden, dass er alle Tresore auflistet, die dem Konto gehören und in diesem vorhanden sind:
aws backup list-backup-vaults --region us-east-1
Um nur die logischen Air-Gapped Vaults aufzulisten, fügen Sie diesen Parameter hinzu:
--by-vault-type LOGICALLY_AIR_GAPPED_BACKUP_VAULT
Schließen Sie den Parameter einby-shared, um die zurückgegebene Liste der Tresore so zu filtern, dass nur gemeinsam genutzte Tresore mit logischem Air-Gap angezeigt werden. Die Antwort enthält Informationen zum Typ des Verschlüsselungsschlüssels für jeden gemeinsam genutzten Tresor.
aws backup list-backup-vaults --region us-east-1 --by-shared
Beispielantwort mit Informationen zum Typ des Verschlüsselungsschlüssels:
{ "BackupVaultList": [ { "BackupVaultName": "shared-logically air-gapped-vault", "BackupVaultArn": "arn:aws:backup:us-east-1:123456789012:backup-vault:shared-logically air-gapped-vault", "VaultType": "LOGICALLY_AIR_GAPPED_BACKUP_VAULT", "EncryptionKeyType": "AWS_OWNED_KMS_KEY", "CreationDate": "2024-07-25T16:05:23.554000-07:00", "Locked": true, "MinRetentionDays": 7, "MaxRetentionDays": 30 } ] }
Anmerkung
Das VaultType Feld ist in der API-Antwort in Regionen, in denen logischerweise keine Air-Gap-Tresore verfügbar sind, nicht enthalten.
Grundlegendes zu den Verschlüsselungsschlüsseltypen für Tresore mit logischem Air-Gap
Tresore mit logischem Air-Gap unterstützen verschiedene Arten von Verschlüsselungsschlüsseln, und diese Informationen sind über APIs und die Konsole sichtbar. AWS Backup Wenn Tresore über AWS RAM oder MPA gemeinsam genutzt werden, werden die Informationen zum Typ des Verschlüsselungsschlüssels beibehalten und für Konten sichtbar gemacht, mit denen der Tresor gemeinsam genutzt wird. Diese Transparenz hilft Ihnen, die Verschlüsselungskonfiguration von Tresoren zu verstehen und fundierte Entscheidungen über Sicherungs- und Wiederherstellungsvorgänge zu treffen.
Werte des Typs des Verschlüsselungsschlüssels
Das EncryptionKeyType Feld kann die folgenden Werte haben:
-
AWS_OWNED_KMS_KEY- Der Tresor ist mit einem AWS eigenen Schlüssel verschlüsselt. Dies ist die Standardverschlüsselungsmethode für Tresore mit logischem Air-Gap, wenn kein vom Kunden verwalteter Schlüssel angegeben wird. -
CUSTOMER_MANAGED_KMS_KEY— Der Tresor ist mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt, den Sie kontrollieren. Diese Option bietet zusätzliche Kontrolle über Verschlüsselungsschlüssel und Zugriffsrichtlinien.
Anmerkung
-
AWS Backup empfiehlt die Verwendung AWS eigener Schlüssel mit logisch getrennten Tresoren.
-
Wenn Ihre Unternehmensrichtlinie die Verwendung eines vom Kunden verwalteten Schlüssels AWS vorschreibt, wird davon abgeraten, Schlüssel aus demselben Konto zu verwenden, außer zu Testzwecken. Verwenden Sie für Produktionsworkloads einen vom Kunden verwalteten Schlüssel von einem anderen Konto in einer sekundären Organisation, die sich der Wiederherstellung verschrieben hat, als bewährte Methode. Weitere Informationen zur Einrichtung von CMK-basierten Tresoren mit logischem Air-Gap-Zugriff mit vom Kunden verwalteten https://aws.amazon.com/blogs/storage/encrypt-aws-backup-logically-air-gapped-vaults-with-customer-managed-keys/
Schlüsseln finden Sie im Blog Encrypt AWS Backup: Tresore mit logischem Air-Gap. -
Sie können bei der Erstellung des Tresors nur einen KMS-Verschlüsselungsschlüssel auswählen. AWS Nach der Erstellung werden alle im Tresor enthaltenen Backups mit diesem Schlüssel verschlüsselt. Sie können Ihre Tresore nicht ändern oder migrieren, um einen anderen Verschlüsselungsschlüssel zu verwenden.
Wichtige Richtlinie für die Erstellung eines CMK-verschlüsselten, logisch nach Air-Gaps ausgerichteten Tresors
Wenn Sie einen Tresor mit logischem Air-Gap-Zugang mit einem vom AWS Kunden verwalteten Schlüssel erstellen, müssen Sie die -managed Policy auf Ihre Kontorolle anwenden. AWSBackupFullAccess Diese Richtlinie umfasst Allow Aktionen, die es ermöglichen AWS Backup , bei Sicherungs-, Kopier AWS KMS - und Speichervorgängen mit KMS-Schlüsseln zu interagieren oder Zuschüsse zu erstellen. Darüber hinaus müssen Sie sicherstellen, dass Ihre Richtlinie für vom Kunden verwaltete Schlüssel (sofern verwendet) bestimmte erforderliche Berechtigungen enthält.
-
Der CMK muss mit dem Konto gemeinsam genutzt werden, auf dem sich der Logically Air-Gap Tresor befindet
{ "Sid": "Allow use of the key to create a logically air-gapped vault", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[account-id]:role/TheRoleToAccessAccount" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
Wichtige Richtlinie für copy/restore
Um Auftragsausfälle zu vermeiden, überprüfen Sie Ihre AWS KMS wichtigste Richtlinie und stellen Sie sicher, dass sie alle erforderlichen Berechtigungen enthält und keine Ablehnungsbefehle enthält, die den Betrieb blockieren könnten. Es gelten die folgenden Bedingungen:
-
Für alle Kopierszenarien müssen die CMKs mit der Quellkopierrolle gemeinsam genutzt werden
{ "Sid": "Allow use of the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Source copy role] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } }
-
Beim Kopieren aus einem CMK-verschlüsselten Tresor mit logischem Air-Gap in einen Backup-Tresor muss das CMK auch mit dem Zielkonto SLR geteilt werden
{ "Sid": "Allow use of the key for copy from a CMK encrypted logically air-gapped vault to normal backup vault", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[source-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Source copy role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
-
Beim Kopieren oder Wiederherstellen von einem Wiederherstellungskonto aus einem gemeinsam genutzten Tresor mit logischem Air-Gap-Speicher RAM/MPA
{ "Sid": "Allow use of the key for copy/restore from a recovery account", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole", //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"] //[Destination SLR] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow AWS Backup to create grant on the key for copy", "Effect": "Allow", "Principal": { "AWS": ["arn:aws:iam::[recovery-account-id]:role/service-role/AWSBackupDefaultServiceRole" //[Recovery account copy/restore role] "arn:aws:iam::[destination-account-id]:role/aws-service-role/backup.amazonaws.com/AWSServiceRoleForBackup"], //[Destination SLR] }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
IAM Role (IAM-Rolle)
Bei Kopiervorgängen im Tresor mit logischem Air-Gap können Kunden die Option verwenden, die auch die AWSBackupDefaultServiceRole -verwaltete Richtlinie beinhaltet. AWSAWSBackupServiceRolePolicyForBackup Wenn Kunden jedoch den Ansatz der Least-Privilege-Richtlinie bevorzugen, muss ihre IAM-Richtlinie eine bestimmte Anforderung enthalten:
-
Die Kopierrolle des Quellkontos muss über Zugriffsberechtigungen sowohl für die Quell- als auch für die Ziel-CMK verfügen.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "KMSPermissions", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] }, { "Sid": "KMSCreateGrantPermissions", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": [ "arn:aws:kms:*:[source-account-id]:key/*", - Source logically air-gapped vault CMK - "arn:aws:kms:*:[destination-account-id]:key/*". - Destination logically air-gapped vault CMK - ] "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }, ] }
Daher tritt einer der häufigsten Kundenfehler beim Kopieren auf, wenn Kunden nicht genügend Berechtigungen für ihre CMKs und Kopierrollen vergeben.
Typen von Verschlüsselungsschlüsseln anzeigen
Sie können Informationen zum Verschlüsselungsschlüsseltyp sowohl über die AWS Backup Konsole als auch programmgesteuert mithilfe der SDKs AWS CLI oder anzeigen.
Konsole: Wenn Sie in der AWS Backup Konsole Tresore mit logischem Air-Gap anzeigen, wird der Typ des Verschlüsselungsschlüssels auf der Seite mit den Tresordetails im Abschnitt mit den Sicherheitsinformationen angezeigt.
AWS CLI/API: Der Typ des Verschlüsselungsschlüssels wird als Antwort auf die folgenden Operationen zurückgegeben, wenn Tresore mit logischem Air-Gap abgefragt werden:
list-backup-vaults(auch für gemeinsam genutzte Tresore)--by-shareddescribe-backup-vaultdescribe-recovery-pointlist-recovery-points-by-backup-vaultlist-recovery-points-by-resource
Überlegungen zur Tresorverschlüsselung
Beachten Sie bei der Arbeit mit Logic-Airgap-Depots und Verschlüsselungsschlüsseltypen Folgendes:
-
Schlüsselauswahl bei der Erstellung: Sie können optional einen vom Kunden verwalteten KMS-Schlüssel angeben, wenn Sie einen Tresor mit logischem Air-Gap erstellen. Wenn nicht angegeben, wird ein Schlüssel von AWS-owned verwendet.
-
Sichtbarkeit des gemeinsamen Speichers: Konten, mit denen ein Tresor gemeinsam genutzt wird, können zwar den Typ des Verschlüsselungsschlüssels sehen, die Verschlüsselungskonfiguration jedoch nicht ändern.
-
Informationen zum Wiederherstellungspunkt: Der Typ des Verschlüsselungsschlüssels ist auch verfügbar, wenn Wiederherstellungspunkte innerhalb von Tresoren mit logischem Air-Gap angezeigt werden.
-
Wiederherstellungsvorgänge: Wenn Sie den Typ des Verschlüsselungsschlüssels kennen, können Sie Wiederherstellungsvorgänge besser planen und mögliche Zugriffsanforderungen besser verstehen.
-
Konformität: Die Informationen zum Typ des Verschlüsselungsschlüssels unterstützen die Anforderungen an Compliance-Berichte und Prüfungen, indem sie Transparenz über die für Backup-Daten verwendeten Verschlüsselungsmethoden bieten.
Verwendung eines diensteigenen Schlüssels
AWS Backup erstellt und verwaltet Verschlüsselungsschlüssel, die verwendet werden, um alle Backup-Daten zu verschlüsseln, die in Logic Air-Gap-Depots gespeichert sind, um den Zugriff auf den Verschlüsselungsschlüssel bei einem Datenverlust zu schützen und zu verhindern, dass er verloren geht.
-
Diese Schlüssel sind kostenlos und werden nicht auf die Kontingente für Ihr Konto angerechnet. AWS KMS
-
Ein einzelner Schlüssel wird nur für einen bestimmten Tresor verwendet und nicht mit einem anderen Konto oder anderen Zweck geteilt.
-
Diese Schlüssel werden gelöscht, sobald der zugewiesene (leere) Tresor ebenfalls gelöscht wird.
-
Diese Schlüssel werden mithilfe der Schlüsselspezifikation SYMMETRIC_DEFAULT erstellt.
-
Die standardmäßige Rotationsrichtlinie beträgt 90 Tage. Sie können eine Rotation (einmal alle 6 Monate) der diensteigenen Verschlüsselungsschlüssel für Ihre Logically Air-Gap-Tresore über ein Support-Ticket beantragen.
Weitere Informationen finden Sie in der Dokumentation AWS KMS .
Überlegungen zur automatischen Sicherheitsbehebung
Beim AWS Backup Kopieren eines EC2-Backups (AMI) in einen Logic Airgapped Tresor werden die Daten vorübergehend (auf dem AMI) und launchPermission createVolumePermission (auf den zugehörigen EBS-Snapshots) einem diensteigenen Konto zugewiesen. Diese Berechtigungen werden nach Abschluss des Kopiervorgangs automatisch entzogen.
Bei diesen Vorgängen werden ModifySnapshotAttribute Ereignisse in Ihren AWS CloudTrail Protokollen generiertModifyImageAttribute, wobei der Wert auf userIdentity.invokedBy backup.amazonaws.com gesetzt ist.
Wenn Sie über eine Logik zur automatischen Sicherheitsbehebung verfügen (z. B. EventBridge Amazon-Regeln mit AWS Lambda), die diese Ereignisse überwacht und die kontoübergreifende gemeinsame Nutzung widerruft, müssen Sie Ereignisse ausschließen, bei denen dies der Fall ist. userIdentity.invokedBy backup.amazonaws.com Andernfalls schlägt das Kopieren von Aufträgen in Logical-Air-Gap-Depots fehl mit der Meldung: „Sie sind nicht berechtigt, auf den Speicher dieses AMIs zuzugreifen.“
Dieser Ausschluss ist sicher, da das Kopieren durch Ihre Tresorzugriffsrichtlinien (backup:CopyFromBackupVaultfür den Quell-Tresor und den Ziel-Tresor) autorisiert ist. Diese Richtlinien werden überprüft, bevor Änderungen backup:CopyIntoBackupVault an EC2-Attributen vorgenommen werden. Die temporären Berechtigungen werden nur einem festen, AWS diensteigenen Konto gewährt und nach Abschluss des Kopiervorgangs automatisch entzogen.
Beispiel für ein EventBridge Regelereignismuster, das Operationen ausschließt AWS Backup :
{ "source": ["aws.ec2"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["ec2.amazonaws.com"], "eventName": ["ModifySnapshotAttribute", "ModifyImageAttribute"], "userIdentity": { "invokedBy": [{"anything-but": "backup.amazonaws.com"}] } } }
Beheben Sie ein Problem mit logischem Air-Gap-Speicher
Wenn Sie während Ihres Workflows auf Fehler stoßen, sehen Sie sich die folgenden Beispielfehler und Lösungsvorschläge an:
Der EC2-AMI-Kopiervorgang zum Logically Air-Gapped Tresor schlägt mit einem Berechtigungsfehler fehl
Fehler: Copy job fails with "You do not have permission to access
the storage of this ami."
Mögliche Ursache: Während eines EC2-AMI-Kopierauftrags in einen Logic Airgapped Tresor werden einem diensteigenen Konto AWS Backup vorübergehend die Startberechtigung (AMI) und die Berechtigung zum Erstellen von Volumes (EBS-Snapshot) erteilt, wodurch Ereignisse in Ihren Protokollen generiert werden. ModifyImageAttribute ModifySnapshotAttribute AWS CloudTrail Wenn Sie über eine Logik zur automatischen Sicherheitsbehebung verfügen (z. B. EventBridge Regeln mit Lambda), die diese Ereignisse überwacht und kontoübergreifende Freigabeberechtigungen automatisch widerruft, kann der temporäre Zugriff entfernt werden, bevor der Kopiervorgang abgeschlossen ist.
Anmerkung
Dies kann in ähnlicher Weise bei Kopieraufträgen für andere Ressourcen wie Amazon FSx der Fall sein.
Lösung: Aktualisieren Sie Ihr EventBridge Regelereignismuster, um Operationen auszuschließen, die von AWS Backup ausgeführt wurden. Schließen Sie insbesondere Ereignisse aus, bei denen sichergestellt userIdentity.invokedBy wirdbackup.amazonaws.com, dass Ihre Autokorrekturlogik die temporären kontoübergreifenden Berechtigungen, die während des Kopiervorgangs AWS Backup
gewährt werden, nicht widerruft.
AccessDeniedException
Fehler: An error occured (AccessDeniedException) when calling
the [command] operation: Insufficient privileges to perform this action."
Mögliche Ursache: Der Parameter --backup-vault-account-id war nicht enthalten, als eine der folgenden Anforderungen in einem von RAM gemeinsam genutzten Tresor ausgeführt wurde:
describe-backup-vaultdescribe-recovery-pointget-recovery-point-restore-metadatalist-protected-resources-by-backup-vaultlist-recovery-points-by-backup-vault
Lösung: Wiederholen Sie den Befehl, der den Fehler zurückgegeben hat, geben Sie jedoch den Parameter an, der --backup-vault-account-id das Konto angibt, dem der Tresor gehört.
OperationNotPermittedException
Fehler: OperationNotPermittedException wird nach einem CreateResourceShare Anruf zurückgegeben.
Mögliche Ursache: Wenn Sie versucht haben, eine Ressource, z. B. einen Tresor mit logischem Air-Gap, mit einer anderen Organisation gemeinsam zu nutzen, tritt möglicherweise diese Ausnahme auf. Ein Tresor kann mit einem Konto in einer anderen Organisation geteilt werden, aber er kann nicht mit der anderen Organisation selbst geteilt werden.
Lösung: Versuchen Sie den Vorgang erneut, geben Sie jedoch als Wert für ein Konto principals anstelle einer Organisation oder Organisationseinheit ein.
Der Typ des Verschlüsselungsschlüssels wird nicht angezeigt
Problem: Der Typ des Verschlüsselungsschlüssels ist nicht sichtbar, wenn ein Tresor mit logischem Air-Gap oder dessen Wiederherstellungspunkten angezeigt wird.
Mögliche Ursachen:
Sie sehen einen älteren Tresor, der erstellt wurde, bevor die Unterstützung für Verschlüsselungsschlüsseltypen hinzugefügt wurde
Sie verwenden eine ältere Version des AWS CLI oder SDK
Die API-Antwort enthält nicht das Feld für den Typ des Verschlüsselungsschlüssels
Auflösung
Aktualisieren Sie Ihre AWS CLI auf die neueste Version
Bei älteren Tresoren wird der Typ des Verschlüsselungsschlüssels automatisch ausgefüllt und sollte in nachfolgenden API-Aufrufen erscheinen
Stellen Sie sicher, dass Sie die richtigen API-Operationen verwenden, die Informationen zum Typ des Verschlüsselungsschlüssels zurückgeben
Stellen Sie bei gemeinsam genutzten Tresoren sicher, dass der Tresor ordnungsgemäß gemeinsam genutzt wird AWS Resource Access Manager
„FEHLGESCHLAGEN“ AccessDeniedException in VaultState den Protokollen CloudTrail
Fehler in CloudTrail: "User: <assumed role> is not authorized to perform: kms:CreateGrant on this resource because the resource does not exist in this Region, no resource-based policies allow access, or a resource-based policy explicitly denies access"
Mögliche Ursachen:
Der Tresor wurde mit einem vom Kunden verwalteten Schlüssel erstellt, aber die übernommene Rolle verfügt nicht über die erforderliche CreateGrant Berechtigung für die Schlüsselrichtlinie, um den Schlüssel für die Tresorerstellung zu verwenden
Auflösung
Erteilen Sie die im Wichtige Richtlinie für die Erstellung eines CMK-verschlüsselten, logisch nach Air-Gaps ausgerichteten Tresors Abschnitt angegebenen Berechtigungen und wiederholen Sie dann den Arbeitsablauf zur Erstellung des Tresors.
Der Backup-Tresor für den Zugriff auf Wiederherstellung im Status „FEHLGESCHLAGEN“ kann nicht entfernt werden
Fehler: Ein Backup-Tresor für den Wiederherstellungszugriff steckt im Status FEHLGESCHLAGEN fest. RevokeRestoreAccessBackupVaultgibt einen Fehler zurück, bei dem der Tresor den Status AVAILABLE haben muss, und CreateRestoreAccessBackupVault kehrt zurückLimitExceededException.
Mögliche Ursachen:
Die KMS-Schlüsselrichtlinie im Schlüsseltresorkonto wurde zum Zeitpunkt der Erstellung des Tresors nicht über das Wiederherstellungskonto autorisiert
backup.amazonaws.com.rproxy.govskope.ca.Die für den Anruf verwendete IAM-Rolle
CreateRestoreAccessBackupVaultverfügte nicht über die für den Multi-party Genehmigungsworkflow erforderlichempa:StartSessionBerechtigung.
Lösung: Rufen Sie DeleteBackupVault vom Wiederherstellungskonto aus an, um den Backup-Tresor mit fehlgeschlagenem Wiederherstellungszugriff zu entfernen. RevokeRestoreAccessBackupVaultgilt nur für Tresore im Status AVAILABLE. Vault Lock verhindert dieses Löschen nicht, da ein Backup-Tresor mit Wiederherstellungszugriff eine Ansicht des zugrunde liegenden Tresors mit logischem Air-Gap bietet und keine eigenen Wiederherstellungspunkte enthält. Korrigieren Sie nach dem Löschen die KMS-Schlüsselrichtlinie und fügen Sie die entsprechenden mpa:StartSession Berechtigungen hinzu, bevor Sie den Tresor neu erstellen.