View a markdown version of this page

Syntax und Beispiele für Backup-Richtlinien - AWS Organizations

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Syntax und Beispiele für Backup-Richtlinien

Auf dieser Seite wird die Syntax für Backup-Richtlinien beschrieben und durch Beispiele illustriert.

Syntax für Backup-Richtlinien

Eine Backup-Richtlinie ist eine Textdatei, die den JSON-Regeln entsprechend strukturiert ist. Die Syntax für Backup-Richtlinien folgt der Syntax für alle deklarativen Richtlinientypen. Weitere Informationen finden Sie unter Richtliniensyntax und Vererbung für deklarative Richtlinientypen. Dieses Thema konzentriert sich auf die Anwendung dieser allgemeinen Syntax auf die spezifischen Anforderungen des Backup-Richtlinientyps.

Weitere Informationen zu AWS Backup Plänen finden Sie CreateBackupPlan im AWS Backup Entwicklerhandbuch.

Überlegungen

Syntax der Richtlinien

Doppelte Schlüsselnamen werden in JSON abgelehnt.

Die Richtlinien müssen angeben AWS-Regionen , welche Ressourcen gesichert werden sollen.

In den Richtlinien muss die IAM-Rolle angegeben werden, die übernommen AWS Backup wird.

Wenn Sie den @@assign Operator auf derselben Ebene verwenden, können vorhandene Einstellungen überschrieben werden. Weitere Informationen finden Sie unter Eine untergeordnete Richtlinie überschreibt Einstellungen in einer übergeordneten Richtlinie.

Vererbungsoperatoren steuern, wie geerbte Richtlinien und Richtlinien von Konten in die effektive Richtlinie des Kontos zusammengeführt werden. Zu diesen Operatoren gehören wertbestimmende Operatoren und untergeordnete Steuerungsoperatoren.

Weitere Informationen finden Sie unter Vererbungsoperatoren und Beispiele für Beispiele für Backup-Richtlinien Backup-Richtlinien.

IAM-Rollen

Die IAM-Rolle muss vorhanden sein, wenn Sie zum ersten Mal einen Backup-Plan erstellen.

Die IAM-Rolle muss berechtigt sein, auf Ressourcen zuzugreifen, die durch eine Tag-Abfrage identifiziert wurden.

Die IAM-Rolle muss über die Berechtigung zur Durchführung der Sicherung verfügen.

Tresore sichern

In jedem angegebenen Tresor müssen Tresore vorhanden sein, AWS-Regionen bevor ein Backup-Plan ausgeführt werden kann.

Für jedes AWS Konto, das die gültige Richtlinie erhält, müssen Tresore vorhanden sein. Weitere Informationen finden Sie im AWS Backup Entwicklerhandbuch unter Erstellen und Löschen von Backup-Tresoren.

Wir empfehlen, AWS CloudFormation Stack-Sets und deren Integration mit Organisationen zu verwenden, um Backup-Tresore und IAM-Rollen für jedes Mitgliedskonto in der Organisation automatisch zu erstellen und zu konfigurieren. Weitere Informationen finden Sie unter Erstellen eines Stack-Sets mit selbstverwalteten Berechtigungen im AWS CloudFormation -Benutzerhandbuch.

Kontingente

Eine Liste der Kontingente finden Sie unter AWS Backup Kontingente im AWS Backup Entwicklerhandbuch.

Backup-Syntax: Überblick

Zur Syntax der Backup-Richtlinie gehören die folgenden Komponenten:

{ "plans": { "PlanName": { "rules": { ... }, "regions": { ... }, "selections": { ... }, "advanced_backup_settings": { ... }, "backup_plan_tags": { ... }, "scan_settings": { ... } } } }
Elemente der Backup-Richtlinie
Element Description Erforderlich
Regeln Liste der Backup-Regeln. Jede Regel definiert, wann Backups beginnen und welches Ausführungsfenster für die in den regions und selections -Elementen angegebenen Ressourcen gelten. Ja
Regionen Liste der Bereiche AWS-Regionen , in denen Ressourcen durch eine Backup-Richtlinie geschützt werden können. Ja
Auswahlen Ein oder mehrere Ressourcentypen innerhalb des angegebenen Bereichsregions, den das Backup rules schützt. Ja
Advanced_Backup_Settings

Konfigurationsoptionen für bestimmte Backup-Szenarien.

Zu den unterstützten erweiterten Backup-Einstellungen gehören die Aktivierung von Microsoft Volume Shadow Copy Service (VSS) -Backups für Windows oder SQL Server, die auf Amazon EC2-Instances ausgeführt werden, und die Konfiguration von ACL- und Objekt-Tag-Backup-Optionen für Amazon S3.

Nein
backup_plan_tags

Tags, die Sie einem Backup-Plan zuordnen möchten. Jedes Tag ist ein Label, das aus einem benutzerdefinierten Schlüssel und Wert besteht.

Mithilfe von Tags können Sie Ihre Backup-Pläne verwalten, identifizieren, organisieren, suchen und filtern.

Nein
scan_settings

Konfigurationsoptionen für Scaneinstellungen. Derzeit ist die einzige Scan-Einstellung, die unterstützt wird, die Aktivierung von Amazon GuardDuty Malware Protection für AWS Backup.

Nein

Backup-Syntax: Regeln

Der rules Richtlinienschlüssel gibt die geplanten Sicherungsaufgaben an, die AWS Backup für die ausgewählten Ressourcen ausgeführt werden.

Elemente der Backup-Regeln
Element Description Erforderlich
schedule_expression

Cron-Ausdruck in UTC, der angibt, wann ein AWS Backup Backup-Job initiiert wird.

Informationen zu Cron-Ausdrücken finden Sie im Amazon-Benutzerhandbuch unter Verwenden von Cron- und Rate-Ausdrücken zur Planung von Regeln. EventBridge

Ja
target_backup_vault_name

Backup-Tresor, in dem Backups gespeichert werden.

Backup-Tresore werden anhand von Namen identifiziert, die eindeutig für das Konto sind, mit dem sie erstellt wurden, und für den AWS-Region Ort, an dem sie erstellt wurden.

Ja
target_logically_air_gapped_backup_vault_arn

Logischer Air-Gap-Vault-ARN, in dem Backups gespeichert werden.

Falls vorhanden, werden die unterstützten, vollständig verwalteten Ressourcen direkt in einen Logic Air-Gap-Tresor gesichert, während andere unterstützte Ressourcen einen temporären (kostenpflichtigen) Snapshot im Backup-Tresor erstellen und ihn dann in den Logical Air-Gap-Tresor kopieren. Nicht unterstützte Ressourcen werden nur im angegebenen Backup-Tresor gesichert.

Der ARN muss die speziellen Platzhalter $region und verwenden. $account Für einen Tresor mit dem Namen lautet AirGappedVault arn:aws:backup:$region:$account:backup-vault:AirGappedVault der richtige Wert beispielsweise.

Nein
start_backup_window_minutes

Die Anzahl der Minuten, die vor dem Abbrechen eines Backup-Jobs vergehen, wird abgebrochen, wenn er nicht erfolgreich gestartet wird.

Wenn dieser Wert enthalten ist, muss er mindestens 60 Minuten betragen, um Fehler zu vermeiden.

Nein
complete_backup_window_minutes Anzahl der Minuten, nach dem erfolgreichen Start eines Backup-Jobs, bevor er abgeschlossen werden muss, da er ansonsten abgebrochen wird. AWS Backup Nein
enable_continuous_backup

Gibt an, ob fortlaufende Backups AWS Backup erstellt werden.

Trueveranlasst AWS Backup die Erstellung kontinuierlicher Backups, die eine Point-in-Time-Wiederherstellung (PITR) ermöglichen. False(oder nicht angegeben) veranlasst die Erstellung von AWS Backup Snapshot-Backups.

Weitere Informationen zu kontinuierlichen Backups finden Sie unter Point-in-time Wiederherstellung im AWS Backup Entwicklerhandbuch.

Hinweis: Für PITR-enabled Backups gilt eine maximale Aufbewahrungsdauer von 35 Tagen.

Nein
lifecycle

Gibt an, wann AWS Backup ein Backup in den Cold Storage verschoben wird und wann es abläuft.

Ressourcentypen, die auf Cold Storage umgestellt werden können, sind in der Tabelle Funktionsverfügbarkeit nach Ressourcen im AWS Backup Entwicklerhandbuch aufgeführt.

Jeder Lebenszyklus enthält die folgenden Elemente:

  • move_to_cold_storage_after_days: Anzahl der Tage nach dem Backup, bevor der Recovery-Punkt in den Cold Storage AWS Backup verschoben wird.

  • delete_after_days: Anzahl der Tage nach der Sicherung, bevor der Recovery-Punkt AWS Backup gelöscht wird.

  • opt_in_to_archive_for_supported_resources: Wenn dieser Wert als zugewiesen isttrue, wechselt ein Backup-Plan die unterstützten Ressourcen gemäß Ihren Lebenszykluseinstellungen in die Archivspeicherebene (Cold Storage) um.

Hinweis: Backups, die auf Cold Storage umgestellt wurden, müssen mindestens 90 Tage im Cold Storage aufbewahrt werden.

Das bedeutet, dass der delete_after_days Zeitraum 90 Tage länger sein muss alsmove_to_cold_storage_after_days.

Nein
copy_actions

Gibt an, ob ein Backup an einen oder mehrere zusätzliche Speicherorte AWS Backup kopiert wird.

Jede Kopieraktion enthält die folgenden Elemente:

  • target_backup_vault_arn: Tresor, AWS Backup in dem eine zusätzliche Kopie des Backups gespeichert wird.

    • $accountFür Kopien desselben Kontos verwenden

    • Verwenden Sie die tatsächliche Konto-ID für kontoübergreifende Kopien

  • lifecycle: Gibt an, wann AWS Backup ein Backup in den Cold Storage verschoben wird und wann es abläuft.

    Jeder Lebenszyklus enthält die folgenden Elemente:

    • move_to_cold_storage_after_days: Anzahl der Tage nach dem Backup, bevor der Recovery-Punkt in den Cold Storage AWS Backup verschoben wird.

    • delete_after_days: Anzahl der Tage nach der Sicherung, bevor der Recovery-Punkt AWS Backup gelöscht wird.

Hinweis: Backups, die in den Cold Storage verschoben wurden, müssen mindestens 90 Tage im Cold Storage aufbewahrt werden.

Das bedeutet, dass der delete_after_days Zeitraum 90 Tage länger sein muss alsmove_to_cold_storage_after_days.

Nein
recovery_point_tags

Tags, die Sie Ressourcen zuweisen möchten, die aus einem Backup wiederhergestellt werden.

Jedes Tag enthält die folgenden Elemente:

  • tag_key: Dies ist ein Pflichtfeld in diesem Block. Tag-Name (Groß- und Kleinschreibung beachten)

  • tag_value: Dies ist ein Pflichtfeld in diesem Block. Tag-Wert (Groß- und Kleinschreibung beachten)

Nein
index_actions

Gibt an, ob ein Backup-Index Ihrer Amazon EBS-Snapshots and/or (Amazon S3-Backups) AWS Backup erstellt wird. Backup-Indizes werden erstellt, um die Metadaten Ihrer Backups zu durchsuchen. Weitere Informationen zur Erstellung von Backup-Indizes und zur Backup-Suche finden Sie unter Backup-Suche.

Hinweis: Für die Erstellung des Amazon EBS-Snapshot-Backup-Indexes sind zusätzliche IAM-Rollenberechtigungen erforderlich.

Jede Indexaktion enthält das folgende Element: resource_types wobei die für die Indizierung unterstützten Ressourcentypen Amazon EBS und Amazon S3 sind. Dieser Parameter gibt an, welcher Ressourcentyp für die Indizierung ausgewählt wird.

Nein
scan_actions

Gibt an, ob eine Scanaktion für eine bestimmte Regel aktiviert ist. Sie müssen eine angebenScanMode. Sie müssen scan_settings in der Backup-Richtlinie Elemente zusammen mit scan_actions verwenden, damit Scanaufträge erfolgreich gestartet werden können. Stellen Sie außerdem sicher, dass Sie über die richtigen IAM-Rollenberechtigungen verfügen.

  • ScanMode: Dadurch wird festgelegt, welchen Scan-Typ Sie mit der Häufigkeit Ihrer Backup-Plan-Regel ausführen möchten. Sie können zwischen INCREMENTAL_SCAN und FULL_SCAN wählen.

Nein

Backup-Syntax: Regionen

Der regions Richtlinienschlüssel gibt an AWS-Regionen , welche Ressourcen AWS Backup durchsucht werden, um die Ressourcen zu finden, die den Bedingungen im selections Schlüssel entsprechen.

Elemente der Backup-Regionen
Element Description Erforderlich
regions

Gibt die AWS-Region Codes an. Beispiel: ["us-east-1", "eu-north-1"].

Ja

Backup-Syntax: Auswahlen

Der selections Richtlinienschlüssel gibt die Ressourcen an, die nach den Regeln in einer Backup-Richtlinie gesichert werden.

Es gibt zwei sich gegenseitig ausschließende Elemente: tags undresources. Eine wirksame Richtlinie muss have entweder mit Tags versehen oder resources in der Auswahl enthalten sein, um gültig zu sein.

Wenn Sie eine Auswahl mit Tag-Bedingungen und Ressourcenbedingungen wünschen, verwenden Sie die resources Tasten.

Sicherungsauswahlelemente: Tags
Element Description Erforderlich
iam_role_arn IAM-Rolle, die AWS Backup davon ausgeht, Ressourcen in den angegebenen Regionen abzufragen, zu erkennen und zu sichern.

Die Rolle muss über ausreichende Berechtigungen verfügen, um Ressourcen auf der Grundlage von Tag-Bedingungen abzufragen und Sicherungsvorgänge für die entsprechenden Ressourcen durchzuführen.

Ja
tag_key Tag-Schlüsselname, nach dem gesucht werden soll. Ja
tag_value Wert, der dem passenden tag_key zugeordnet werden muss.

AWS Backup schließt die Ressource nur ein, wenn sowohl tag_key als auch tag_value übereinstimmen (Groß- und Kleinschreibung beachten).

Ja
conditions

Kennzeichnen Sie Schlüssel und Werte, die Sie ein- oder ausschließen möchten

Verwenden Sie string_equals oder string_not_equals, um exakt übereinstimmende Tags ein- oder auszuschließen.

Verwenden Sie string_like und string_not_like, um Tags ein- oder auszuschließen, die bestimmte Zeichen enthalten oder nicht

Hinweis: Beschränkt auf 30 Bedingungen für jede Auswahl.

Nein
Elemente der Backup-Auswahl: Ressourcen
Element Description Erforderlich
iam_role_arn IAM-Rolle, die AWS Backup davon ausgeht, Ressourcen in den angegebenen Regionen abzufragen, zu erkennen und zu sichern.

Die Rolle muss über ausreichende Berechtigungen verfügen, um Ressourcen auf der Grundlage von Tag-Bedingungen abzufragen und Sicherungsvorgänge für die entsprechenden Ressourcen durchzuführen.

Hinweis: AWS GovCloud (US) Regions In müssen Sie den Namen der Partition zum ARN hinzufügen.

Beispielsweise muss "arn:aws:ec2:*:*:volume/*" "arn:aws-us-gov:ec2:*:*:volume/*" sein.

Ja
resource_types Ressourcentypen, die in einen Backup-Plan aufgenommen werden sollen. Ja
not_resource_types Ressourcentypen, die aus einem Backup-Plan ausgeschlossen werden sollen. Nein
conditions

Kennzeichnen Sie Schlüssel und Werte, die Sie ein- oder ausschließen möchten

Verwenden Sie string_equals oder string_not_equals, um exakt übereinstimmende Tags ein- oder auszuschließen.

Verwenden Sie string_like und string_not_like, um Tags ein- oder auszuschließen, die bestimmte Zeichen enthalten oder nicht

Hinweis: Beschränkt auf 30 Bedingungen für jede Auswahl.

Nein

Unterstützte Ressourcentypen

Organizations unterstützt die folgenden Ressourcentypen für die not_resource_types Elemente resource_types und:

  • AWS Backup gateway virtuelle Maschinen: "arn:aws:backup-gateway:*:*:vm/*"

  • AWS CloudFormation Stapel: "arn:aws:cloudformation:*:*:stack/*"

  • Aurora DSQL-Cluster: "arn:aws:dsql:*:*:cluster/*"

  • Amazon DynamoDB-Tabellen: "arn:aws:dynamodb:*:*:table/*"

  • Amazon-EC2-Instances: "arn:aws:ec2:*:*:instance/*"

  • Amazon EBS-Volumes: "arn:aws:ec2:*:*:volume/*"

  • Amazon EFS-Dateisysteme: "arn:aws:elasticfilesystem:*:*:file-system/*"

  • Amazon Aurora/Amazon DocumentDB/Amazon Neptune-Cluster: "arn:aws:rds:*:*:cluster:*"

  • Amazon RDS-Datenbanken: "arn:aws:rds:*:*:db:*"

  • Amazon Redshift-Cluster: "arn:aws:redshift:*:*:cluster:*"

  • Serverlose Amazon Redshift-Namespaces: "arn:aws:redshift-serverless:*:*:namespace/*"

  • Amazon S3: "arn:aws:s3:::*"

  • AWS Systems Manager für SAP HANA-Datenbanken: "arn:aws:ssm-sap:*:*:HANA/*"

  • AWS Storage Gateway Gateways: "arn:aws:storagegateway:*:*:gateway/*"

  • Amazon Timestream-Datenbanken: "arn:aws:timestream:*:*:database/*"

  • Amazon FSx-Dateisysteme: "arn:aws:fsx:*:*:file-system/*"

  • Amazon FSx-Volumes: "arn:aws:fsx:*:*:volume/*"

  • Amazon Elastic Kubernetes Service-Volumes: "arn:aws:eks:*:*:cluster/*"

Codebeispiele

Weitere Informationen finden Sie unter Ressourcen mit dem Tags-Block angeben und Ressourcen mit dem Ressourcenblock angeben.

Backup-Syntax: erweiterte Backup-Einstellungen

Der advanced_backup_settings Schlüssel spezifiziert die Konfigurationsoptionen für bestimmte Backup-Szenarien. Jede Einstellung enthält die folgenden Elemente:

Elemente für erweiterte Backup-Einstellungen
Element Description Erforderlich
advanced_backup_settings Gibt Einstellungen für bestimmte Backup-Szenarien an. Dieser Schlüssel enthält eine oder mehrere Einstellungen. Jede Einstellung ist eine JSON-Objektzeichenfolge mit den folgenden Elementen:

Jede erweiterte Backup-Einstellung enthält die folgenden Elemente:

  • Object key name: Zeichenfolge, die den Ressourcentyp angibt, für den die folgenden erweiterten Einstellungen gelten.

    Unterstützte Ressourcentypen sind "ec2" und"s3".

  • Object value: Zeichenfolge, die eine oder mehrere Backup-Einstellungen enthält, die für den zugehörigen Ressourcentyp spezifisch sind.

    Für"ec2": Die "windows_vss" Einstellung aktiviert oder deaktiviert Microsoft Volume Shadow Copy Service (VSS) -Backups für Windows oder SQL Server, die auf Amazon EC2-Instances ausgeführt werden. Werte: oder. enabled disabled

    Für"s3": Die folgenden Einstellungen steuern das Amazon S3-Backup-Verhalten:

    • "backup_acls": Gibt an, ob Zugriffskontrolllisten (ACLs) für Amazon S3-Objekte gesichert werden sollen. Werte: enabled (Standard) oderdisabled.

    • "backup_object_tags": Gibt an, ob Objekt-Tags für Amazon S3-Objekte gesichert werden sollen. Werte: enabled (Standard) oderdisabled.

Nein

Beispiel:

Das folgende Beispiel zeigt erweiterte Backup-Einstellungen für Amazon EC2- und Amazon S3-Ressourcen:

"advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } }, "s3": { "backup_acls": { "@@assign": "disabled" }, "backup_object_tags": { "@@assign": "disabled" } } },

Backup-Syntax: Tags für den Backup-Plan

Der backup_plan_tags Policy-Schlüssel gibt die Tags an, die an den Backup-Plan selbst angehängt sind. Dies hat keine Auswirkungen auf die für rules oder angegebenen Tagsselections.

Tag-Elemente des Backup-Plans
Element Description Erforderlich
backup_plan_tags Jedes Tag ist eine Bezeichnung, die aus einem benutzerdefinierten Schlüssel und Wert besteht:
  • tag_key: Name des Tag-Schlüssels, nach dem gesucht werden soll. Dies ist ein Pflichtfeld in diesem Block. Beim -Wert ist die Groß- und Kleinschreibung zu beachten.

  • tag_value: Wert, der an den Backup-Plan angehängt und dem zugeordnet isttag_key. Dies ist ein Pflichtfeld in diesem Block. Beim -Wert ist die Groß- und Kleinschreibung zu beachten.

Nein

Backup-Syntax: Scan-Einstellungen

Der scan_settings Richtlinienschlüssel gibt die Konfiguration für das Scannen von Schadsoftware mithilfe von Amazon GuardDuty Malware Protection für an AWS Backup. Sie müssen scan_settings in Verbindung mit scan_actions in Ihrem Backup Regeln verwenden, damit Scanaufträge erfolgreich gestartet werden können.

Elemente der Scan-Einstellungen
Element Description Erforderlich
scan_settings

Konfigurationsoptionen für Scaneinstellungen. Derzeit wird nur die Aktivierung von Amazon GuardDuty Malware Protection für unterstützt AWS Backup. Sie müssen das ResourceTypes und angebenScannerRoleArn.

  • ResourceTypes: Dadurch werden die Malware-Scans anhand der von Ihnen ausgewählten Ressourcenauswahlkriterien gefiltert. Sie können EBS, EC2, S3 oder ALL verwenden.

  • ScannerRoleArn: Diese Rolle wird AWS Backup an Amazon weitergegeben, GuardDuty wenn ein Scan initiiert wird, und ermöglicht den Zugriff auf Backups. Unter Zugriff auf den Malware-Schutz finden Sie eine vollständige Liste der erforderlichen Berechtigungen.

Nein

Beispiel:

Im Folgenden wird gezeigt, wie Sie scan_actions in einer Backup-Regel und scan_settings auf Planebene die Konfiguration vornehmen, um Amazon GuardDuty Malware Protection-Scans zu aktivieren.

scan_actionsin einer Regel:

"scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } }

scan_settingsauf Planebene:

"scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": ["EBS"] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } }

Beispiele für Backup-Richtlinien

Die folgenden Backup-Richtlinienbeispiele dienen nur zu Informationszwecken. In einigen der folgenden Beispiele kann die JSON-Leerzeichenformatierung komprimiert sein, um Platz zu sparen.

Beispiel 1: Richtlinie, die einem übergeordneten Knoten zugewiesen ist

Das folgende Beispiel zeigt eine Backup-Richtlinie, die einem der übergeordneten Knoten eines Kontos zugewiesen ist.

Übergeordnete Richtlinie – Diese Richtlinie kann an den Organisationsstamm oder an eine Organisationseinheit angefügt werden, bei der es sich um eine übergeordnete Organisationseinheit aller betreffenden Konten handelt.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "ap-northeast-2", "us-east-1", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 5/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "complete_backup_window_minutes": { "@@assign": "10080" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "180" }, "delete_after_days": { "@@assign": "270" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "target_logically_air_gapped_backup_vault_arn": { "@@assign": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } } } } } }

Wenn keine anderen Richtlinien vererbt oder an die Konten angehängt werden, AWS-Konto sieht die jeweils gültige Richtlinie wie im folgenden Beispiel aus. Der CRON Ausdruck bewirkt, dass der Backup einmal pro Stunde zur vollen Stunde ausgeführt wird. Die Konto-ID 123456789012 ist die tatsächliche Konto-ID für jedes Konto.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "target_logically_air_gapped_backup_vault_arn": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": { "windows_vss": "enabled" } } } } }

Beispiel 2: Eine übergeordnete Richtlinie wird mit einer untergeordneten Richtlinie zusammengeführt

Im folgenden Beispiel werden eine übergeordnete Richtlinie und eine untergeordnete Richtlinie entweder vererbt oder direkt an eine AWS-Konto Zusammenführung angehängt, um die gültige Richtlinie zu bilden.

Übergeordnete Richtlinie – Diese Richtlinie kann an den Organisationsstamm oder an eine übergeordnete Organisationseinheit angefügt werden.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }

Untergeordnete Richtlinie – Diese Richtlinie kann direkt an das Konto oder an eine Organisationseinheit auf einer Ebene unterhalb der Organisationseinheit, an die die übergeordnete Richtlinie angefügt ist, angefügt werden.

{ "plans": { "Monthly_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "eu-central-1" ] }, "rules": { "Monthly": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "MonthlyDatatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyMonthlyBackupIamRole" }, "tag_key": { "@@assign": "BackupType" }, "tag_value": { "@@assign": [ "MONTHLY", "RED" ] } } } } } } }

Resultierende effektive Richtlinie – Die effektive Richtlinie, die auf die Konten angewendet wird, enthält zwei Pläne mit jeweils eigenen Regeln und Ressourcen, auf die die Regeln angewendet werden sollen.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } }, "Monthly_Backup_Plan": { "regions": [ "us-east-1", "eu-central-1" ], "rules": { "monthly": { "schedule_expression": "cron(0 5 1 * ? *)", "start_backup_window_minutes": "480", "target_backup_vault_name": "Default", "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn": { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": "30", "delete_after_days": "365", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "monthlydatatype": { "iam_role_arn": "arn:aws:iam::&ExampleAWSAccountNo3;:role/MyMonthlyBackupIamRole", "tag_key": "BackupType", "tag_value": [ "MONTHLY", "RED" ] } } } } } }

Beispiel 3: Eine übergeordnete Richtlinie verhindert Änderungen durch eine untergeordnete Richtlinie

Im folgenden Beispiel verwendet eine geerbte übergeordnete Richtlinie die untergeordneten Steuerungsoperatoren, um alle Einstellungen zu erzwingen, und verhindert, dass diese durch eine untergeordnete Richtlinie geändert oder überschrieben werden.

Übergeordnete Richtlinie – Diese Richtlinie kann an den Organisationsstamm oder an eine übergeordnete Organisationseinheit angefügt werden. Das Vorhandensein von "@@operators_allowed_for_child_policies": ["@@none"] an jedem Knoten der Richtlinie bedeutet, dass eine untergeordnete Richtlinie keine Änderungen an dem Plan vornehmen kann. Auch kann eine untergeordnete Richtlinie der effektiven Richtlinie keine zusätzlichen Pläne hinzufügen. Diese Richtlinie wird zur effektiven Richtlinie für jede Organisationseinheit und jedes Konto unter der Organisationseinheit, an die sie angefügt ist.

{ "plans": { "@@operators_allowed_for_child_policies": ["@@none"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { "@@operators_allowed_for_child_policies": ["@@none"], "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "@@operators_allowed_for_child_policies": ["@@none"], "Hourly": { "@@operators_allowed_for_child_policies": ["@@none"], "schedule_expression": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "60" }, "target_backup_vault_name": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "FortKnox" }, "index_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } }, "copy_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "@@operators_allowed_for_child_policies": ["@@none"], "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault", "@@operators_allowed_for_child_policies": ["@@none"] }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } } } } } }, "selections": { "@@operators_allowed_for_child_policies": ["@@none"], "tags": { "@@operators_allowed_for_child_policies": ["@@none"], "datatype": { "@@operators_allowed_for_child_policies": ["@@none"], "iam_role_arn": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "dataType" }, "tag_value": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "@@operators_allowed_for_child_policies": ["@@none"], "ec2": { "@@operators_allowed_for_child_policies": ["@@none"], "windows_vss": { "@@assign": "enabled", "@@operators_allowed_for_child_policies": ["@@none"] } } } } } }

Resultierende effektive Richtlinie – Wenn untergeordnete Backup-Richtlinien vorhanden sind, werden sie ignoriert und die übergeordnete Richtlinie wird zur effektiven Richtlinie.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "target_backup_vault_arn": "arn:aws:backup:us-east-1:123456789012:backup-vault:secondary_vault", "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": {"windows_vss": "enabled"} } } } }

Beispiel 4: Eine übergeordnete Richtlinie verhindert Änderungen an einem einzelnen Backup-Plan durch eine untergeordnete Richtlinie

Im folgenden Beispiel verwendet eine geerbte übergeordnete Richtlinie die untergeordneten Steuerungsoperatoren, um die Einstellungen für einen einzelnen Plan zu erzwingen, und verhindert, dass diese durch eine untergeordnete Richtlinie geändert oder überschrieben werden. Die untergeordnete Richtlinie kann weiterhin zusätzliche Pläne hinzufügen.

Übergeordnete Richtlinie – Diese Richtlinie kann an den Organisationsstamm oder an eine übergeordnete Organisationseinheit angefügt werden. Dieses Beispiel ähnelt dem vorherigen Beispiel, in dem alle untergeordneten Vererbungsoperatoren blockiert wurden, außer auf der obersten Ebene plans. Mit der Einstellung @@append auf dieser Ebene können untergeordnete Richtlinien der Sammlung in der effektiven Richtlinie weitere Pläne hinzufügen. Alle Änderungen an dem geerbten Plan werden weiterhin blockiert.

Die Abschnitte in dem Plan sind aus Gründen der Übersichtlichkeit abgeschnitten.

{ "plans": { "@@operators_allowed_for_child_policies": ["@@append"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { ... }, "rules": { ... }, "selections": { ... } } } }

Untergeordnete Richtlinie – Diese Richtlinie kann direkt an das Konto oder an eine Organisationseinheit auf einer Ebene unterhalb der Organisationseinheit, an die die übergeordnete Richtlinie angefügt ist, angefügt werden. Diese untergeordnete Richtlinie definiert einen neuen Plan.

Die Abschnitte in dem Plan sind aus Gründen der Übersichtlichkeit abgeschnitten.

{ "plans": { "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }

Resultierende effektive Richtlinie – Die effektive Richtlinie umfasst beide Pläne.

{ "plans": { "PII_Backup_Plan": { "regions": { ... }, "rules": { ... }, "selections": { ... } }, "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }

Beispiel 5: Eine untergeordnete Richtlinie überschreibt Einstellungen in einer übergeordneten Richtlinie

Im folgenden Beispiel verwendet eine untergeordnete Richtlinie wertbestimmende Operatoren, um einige der Einstellungen, die von einer übergeordneten Richtlinie geerbt wurden, außer Kraft zu setzen.

Übergeordnete Richtlinie – Diese Richtlinie kann an den Organisationsstamm oder an eine übergeordnete Organisationseinheit angefügt werden. Jede der Einstellungen kann von einer untergeordneten Richtlinie außer Kraft gesetzt werden, da das Standardverhalten in Abwesenheit eines untergeordneten Steuerungsoperators, der dies verhindert, darin besteht, @@assign, @@append oder @@remove durch die untergeordnete Richtlinie zuzulassen. Die übergeordnete Richtlinie enthält alle erforderlichen Elemente für einen gültigen Backup-Plan, sodass Ihre Ressourcen erfolgreich gesichert werden, wenn die Richtlinie unverändert geerbt wird.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/1 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "60"}, "target_backup_vault_name": {"@@assign": "FortKnox"}, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": {"@@assign": "2"}, "move_to_cold_storage_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:t2": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:t2"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "28"}, "delete_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/MyIamRole"}, "tag_key": {"@@assign": "dataType"}, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }

Untergeordnete Richtlinie – Die untergeordnete Richtlinie enthält nur die Einstellungen, die von der geerbten übergeordneten Richtlinie abweichen müssen. Es muss eine geerbte übergeordnete Richtlinie vorhanden sein, die die anderen erforderlichen Einstellungen bereitstellt, wenn eine Zusammenführung zu einer effektiven Richtlinie erfolgt. Andernfalls enthält die effektive Backup-Richtlinie einen ungültigen Backupplan, der Ihre Ressourcen nicht wie erwartet sichert.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "us-west-2", "eu-central-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/2 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "80"}, "target_backup_vault_name": {"@@assign": "Default"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "30"}, "delete_after_days": {"@@assign": "365"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } } }

Resultierende effektive Richtlinie – Die effektive Richtlinie enthält Einstellungen aus beiden Richtlinien, wobei die von der untergeordneten Richtlinie bereitgestellten Einstellungen die von der übergeordneten Richtlinie geerbten Einstellungen außer Kraft setzen. In diesem Beispiel kommt es zu folgenden Änderungen:

  • Die Liste der Regionen wird durch eine völlig andere Liste ersetzt. Wenn Sie der geerbten Liste eine Region hinzufügen möchten, verwenden Sie in der untergeordneten Richtlinie @@append anstelle von @@assign.

  • AWS Backup wird alle zwei Stunden statt stündlich ausgeführt.

  • AWS Backup erlaubt den Start des Backups 80 Minuten statt 60 Minuten.

  • AWS Backup verwendet den Default Tresor anstelle vonFortKnox.

  • Der Lebenszyklus wird sowohl für die Übertragung in den Cold Storage als auch für die letztendliche Löschung des Backups verlängert.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-west-2", "eu-central-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/2 ? * * *)", "start_backup_window_minutes": "80", "target_backup_vault_name": "Default", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault"}, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } } } }

Beispiel 6: Ressourcen mit dem Tags-Block angeben

Das folgende Beispiel beinhaltet alle Ressourcen mit den Zeichen tag_key = “env” und tag_value = "prod" oder"gamma". Dieses Beispiel schließt Ressourcen mit dem tag_key = "backup" und dem tag_value = "false" aus.

... "selections":{ "tags":{ "selection_name":{ "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "tag_key":{"@@assign": "env"}, "tag_value":{"@@assign": ["prod", "gamma"]}, "conditions":{ "string_not_equals":{ "condition_name1":{ "condition_key": { "@@assign": "aws:ResourceTag/backup" }, "condition_value": { "@@assign": "false" } } } } } } }, ...

Beispiel 7: Angeben von Ressourcen mit dem Ressourcenblock

Im Folgenden finden Sie Beispiele für die Verwendung des resources Blocks zur Angabe von Ressourcen.

Example: Select all resources in my account

Die boolesche Logik ähnelt der Logik, die Sie in IAM-Richtlinien verwenden könnten. Der "resource_types" Block verwendet einen booleschen Wert, um die Ressourcentypen AND zu kombinieren.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] } } }, ...
Example: Select all resources in my account, but exclude Amazon EBS volumes

Die boolesche Logik ähnelt der, die Sie in IAM-Richtlinien verwenden könnten. Die "not_resource_types" Blöcke "resource_types" und verwenden einen booleschen Wert, um die Ressourcentypen AND zu kombinieren.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "not_resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*" ] } } }, ...
Example: Select all resources tagged with "backup" : "true", but exclude Amazon EBS volumes

Die boolesche Logik ähnelt der Logik, die Sie in IAM-Richtlinien verwenden könnten. Die "not_resource_types" Blöcke "resource_types" und verwenden einen booleschen Wert, um die Ressourcentypen AND zu kombinieren. Der "conditions" Block verwendet einen booleschen Wert. AND

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "not_resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key": { "@@assign":"aws:ResourceTag/backup"}, "condition_value": { "@@assign":"true" } } } } } }, ...
Example: Select all Amazon EBS volumes and Amazon RDS DB instances tagged with both "backup" : "true" and "stage" : "prod"

Die boolesche Logik ähnelt der Logik, die Sie in IAM-Richtlinien verwenden könnten. Der "resource_types" Block verwendet einen booleschen Wert, um die Ressourcentypen AND zu kombinieren. Der "conditions" Block verwendet einen booleschen Wert, um Ressourcentypen und Tag-Bedingungen AND zu kombinieren.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:rds:*:*:db:*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/backup"}, "condition_value":{"@@assign":"true"} }, "condition_name2":{ "condition_key":{"@@assign":"aws:ResourceTag/stage"}, "condition_value":{"@@assign":"prod"} } } } } }, ...
Example: Select all Amazon EBS volumes and Amazon RDS instances tagged with "backup" : "true" but not "stage" : "test"

Die boolesche Logik ähnelt der Logik, die Sie in IAM-Richtlinien verwenden könnten. Der "resource_types" Block verwendet einen booleschen Wert, um die Ressourcentypen AND zu kombinieren. Der "conditions" Block verwendet einen booleschen Wert, um Ressourcentypen und Tag-Bedingungen AND zu kombinieren.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:rds:*:*:db:*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/backup"}, "condition_value":{"@@assign":"true"} } }, "string_not_equals":{ "condition_name2":{ "condition_key":{"@@assign":"aws:ResourceTag/stage"}, "condition_value":{"@@assign":"test"} } } } } }, ...
Example: Select all resources tagged with "key1" and a value which begins with "include" but not with "key2" and value that contains the word "exclude"

Die boolesche Logik ähnelt der Logik, die Sie in IAM-Richtlinien verwenden könnten. Der "resource_types" Block verwendet einen booleschen Wert, um die Ressourcentypen AND zu kombinieren. Der "conditions" Block verwendet einen booleschen Wert, um Ressourcentypen und Tag-Bedingungen AND zu kombinieren.

Beachten Sie in diesem Beispiel die Verwendung des Platzhalterzeichens (*) ininclude*, und*exclude*. arn:aws:rds:*:*:db:* Sie können das Platzhalterzeichen (*) am Anfang, Ende und in der Mitte einer Zeichenfolge verwenden.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "conditions":{ "string_like":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/key1"}, "condition_value":{"@@assign":"include*"} } }, "string_not_like":{ "condition_name2":{ "condition_key":{"@@assign":"aws:ResourceTag/key2"}, "condition_value":{"@@assign":"*exclude*"} } } } } }, ...
Example: Select all resources tagged with "backup" : "true" except Amazon FSx file systems and Amazon RDS resources

Die boolesche Logik ähnelt der Logik, die Sie in IAM-Richtlinien verwenden könnten. Die "not_resource_types" Blöcke "resource_types" und verwenden einen booleschen Wert, um die Ressourcentypen AND zu kombinieren. Der "conditions" Block verwendet einen booleschen Wert, um Ressourcentypen und Tag-Bedingungen AND zu kombinieren.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "not_resource_types":{ "@@assign":[ "arn:aws:fsx:*:*:file-system/*", "arn:aws:rds:*:*:db:*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/backup"}, "condition_value":{"@@assign":"true"} } } } } }, ...

Beispiel 8: Backup-Plan mit Amazon GuardDuty Malware Protection-Scan

Das folgende Beispiel zeigt eine Backup-Richtlinie, die das Scannen von Backup-Wiederherstellungspunkten GuardDuty durch Amazon Malware Protection ermöglicht. Die Richtlinie wird scan_actions in der Regel verwendet, um das Scannen zu aktivieren und scan_settings auf Planebene, um den Scanner zu konfigurieren.

Um diese Funktion verwenden zu können, müssen Sie über die entsprechenden IAM-Rollenberechtigungen verfügen. Weitere Informationen finden Sie im AWS Backup Entwicklerhandbuch unter Access.

{ "plans": { "Malware_Scan_Backup_Plan": { "regions": { "@@assign": [ "us-east-1", "us-west-2" ] }, "rules": { "Daily_With_Incremental_Scan": { "schedule_expression": { "@@assign": "cron(0 5 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "35" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } } }, "Monthly_With_Full_Scan": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "365" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "FULL_SCAN" } } } } }, "selections": { "tags": { "scan_selection": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyBackupRole" }, "tag_key": { "@@assign": "backup" }, "tag_value": { "@@assign": [ "true" ] } } } }, "scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": [ "EBS" ] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } } } } }

Die wichtigsten Punkte in diesem Beispiel sind:

  • scan_actionsist in jeder Regel angegeben. Der Scannername GUARDDUTY wird als Schlüssel verwendet. Die tägliche Regel verwendet INCREMENTAL_SCAN und die monatliche Regel verwendetFULL_SCAN.

  • scan_settingswird auf Planebene angegeben (nicht innerhalb einer Regel). Es konfiguriert die Scanner-Rolle und die Ressourcentypen, die gescannt werden sollen.

  • Der scanner_role_arn muss auf eine IAM-Rolle mit der angehängten AWSBackupGuardDutyRolePolicyForScans verwalteten Richtlinie und einer Vertrauensrichtlinie verweisen, die es dem malware-protection.guardduty.amazonaws.com Dienstprinzipal ermöglicht, die Rolle zu übernehmen.