View a markdown version of this page

Sintaksis kebijakan Backup dan contoh - AWS Organizations

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Sintaksis kebijakan Backup dan contoh

Halaman ini menjelaskan sintaksis kebijakan backup dan memberikan contohnya.

Sintaksis untuk kebijakan backup

Kebijakan backup adalah file plaintext yang terstruktur sesuai dengan aturan JSON. Sintaks untuk kebijakan cadangan mengikuti sintaks untuk semua jenis kebijakan deklaratif. Untuk informasi selengkapnya, lihat Sintaks kebijakan dan pewarisan untuk jenis kebijakan deklaratif. Topik ini berfokus pada penerapan sintaksis umum untuk persyaratan khusus jenis kebijakan backup.

Untuk informasi selengkapnya tentang AWS Backup paket, lihat CreateBackupPlan di Panduan AWS Backup Pengembang.

Pertimbangan-pertimbangan

Sintaks kebijakan

Nama kunci duplikat akan ditolak di JSON.

Kebijakan harus menentukan Wilayah AWS dan sumber daya yang akan dicadangkan.

Kebijakan harus menentukan peran IAM yang di AWS Backup asumsikan.

Menggunakan @@assign operator pada tingkat yang sama dapat mengganti pengaturan yang ada. Untuk informasi selengkapnya, lihat Kebijakan turunan mengganti setelan dalam kebijakan induk.

Operator pewarisan mengontrol bagaimana warisan kebijakan dan kebijakan akun bergabung menjadi sebuah kebijakan efektif dari akun tersebut. Operator ini mencakup operator pengaturan nilai dan operator kontrol anak.

Untuk informasi selengkapnya, lihat Oper ator warisan dan contoh kebijakan Cadangan.

Peran IAM

Peran IAM harus ada saat membuat rencana cadangan untuk pertama kalinya.

Peran IAM harus memiliki izin untuk mengakses sumber daya yang diidentifikasi oleh kueri tag.

Peran IAM harus memiliki izin untuk melakukan pencadangan.

Brankas cadangan

Vault harus ada di setiap yang ditentukan Wilayah AWS sebelum rencana cadangan dapat dijalankan.

Vault harus ada untuk setiap AWS akun yang menerima kebijakan efektif. Untuk informasi selengkapnya, lihat Pembuatan dan penghapusan bran kas cadangan di Panduan AWS Backup Pengembang.

Sebaiknya gunakan kumpulan AWS CloudFormation tumpukan dan integrasinya dengan Organisasi untuk secara otomatis membuat dan mengonfigurasi brankas cadangan dan peran IAM untuk setiap akun anggota dalam organisasi. Untuk informasi lebih lanjut, lihat Membuat set tumpukan dengan izin dikelola sendiri di Panduan Pengguna AWS CloudFormation .

Kuota

Untuk daftar kuota lihat, ku AWS Backup ota di Panduan Peng AWS Backup embang.

Sintaks cadangan: Ikhtisar

Sintaksis kebijakan Backup mencakup komponen-komponen berikut:

{ "plans": { "PlanName": { "rules": { ... }, "regions": { ... }, "selections": { ... }, "advanced_backup_settings": { ... }, "backup_plan_tags": { ... }, "scan_settings": { ... } } } }
Elemen kebijakan cadangan
Elemen Deskripsi Diperlukan
aturan Daftar aturan cadangan. Setiap aturan menentukan kapan pencadangan dimulai dan jendela eksekusi untuk sumber daya yang ditentukan dalam selections elemen regions dan. Ya
daerah Daftar Wilayah AWS di mana kebijakan cadangan dapat melindungi sumber daya. Ya
seleksi Satu atau lebih jenis sumber daya dalam yang ditentukan regions yang rules dilindungi oleh cadangan. Ya
setelan_backup_lanjutan

Opsi konfigurasi untuk skenario cadangan tertentu.

Pengaturan pencadangan lanjutan yang didukung termasuk mengaktifkan cadangan Microsoft Volume Shadow Copy Service (VSS) untuk Windows atau SQL Server yang berjalan di instans Amazon EC2, dan mengonfigurasi opsi pencadangan ACL dan tag objek untuk Amazon S3.

Tidak
tag_rencana_cadangan

Tag yang ingin Anda kaitkan dengan rencana cadangan. Setiap tag adalah label yang terdiri dari kunci dan nilai yang ditentukan pengguna.

Tag dapat membantu Anda mengelola, mengidentifikasi, mengatur, mencari, dan memfilter rencana cadangan Anda.

Tidak
pengaturan_pemindaian

Opsi konfigurasi untuk pengaturan pemindaian. Saat ini satu-satunya pengaturan pemindaian yang didukung adalah mengaktifkan Perlindungan GuardDuty Malware Amazon untuk AWS Backup.

Tidak

Sintaks cadangan: aturan

K rules unci kebijakan menentukan tugas pencadangan terjadwal yang AWS Backup dilakukan pada sumber daya yang dipilih.

Elemen aturan cadangan
Elemen Deskripsi Diperlukan
schedule_expression

Ekspresi Cron di UTC yang menentukan kapan AWS Backup memulai pekerjaan pencadangan.

Untuk informasi tentang ekspresi cron, lihat Menggunakan ekspresi cron dan rate untuk menjadwalkan aturan di Panduan EventBridge Pengguna Amazon.

Ya
target_backup_vault_name

Vault cadangan tempat cadangan disimpan.

Vault cadangan diidentifikasi dengan nama yang unik untuk akun yang digunakan untuk membuatnya dan Wilayah AWS tempat pembuatannya.

Ya
target_logically_air_gapped_backup_vault_arn

Vault ARN yang memiliki celah udara secara logis tempat cadangan disimpan.

Jika disediakan, sumber daya yang dikelola sepenuhnya didukung akan dicadangkan langsung ke vault yang memiliki celah udara secara logis, sementara sumber daya lain yang didukung membuat snapshot sementara (dapat ditagih) di brankas cadangan, lalu menyalinnya ke vault yang memiliki celah udara secara logis. Sumber daya yang tidak didukung hanya mencadangkan ke brankas cadangan yang ditentukan.

ARN harus menggunakan placeholder khusus dan. $region $account Misalnya, untuk vault bernama nilai AirGappedVault yang benar adalaharn:aws:backup:$region:$account:backup-vault:AirGappedVault.

Tidak
start_backup_window_minutes

Jumlah menit menunggu sebelum membatalkan pekerjaan cadangan akan dibatalkan jika tidak berhasil dimulai.

Jika nilai ini disertakan, setidaknya harus 60 menit untuk menghindari kesalahan.

Tidak
complete_backup_window_minutes NJumlah menit setelah pekerjaan pencadangan berhasil dimulai sebelum harus diselesaikan atau akan dibatalkan oleh AWS Backup. Tidak
enable_continuous_backup

Menentukan apakah AWS Backup membuat backup berkelanjutan.

True AWS Backup menyebabkan membuat cadangan berkelanjutan yang mampu memulihkan point-in-time (PITR). False(atau tidak ditentukan) AWS Backup menyebabkan membuat cadangan snapshot.

Untuk informasi selengkapnya tentang pencadangan berkelanjutan, lihat Point-in-time pemulihan di Panduan AWS Backup Pengembang.

Catatan: PITR-enabled backup memiliki retensi maksimum 35 hari.

Tidak
lifecycle

Menentukan kapan AWS Backup transisi cadangan ke cold storage dan kapan kedaluwarsa.

Jenis sumber daya yang dapat beralih ke cold storage tercantum dalam Ketersediaan fitur berdasarkan tabel sumber daya Ketersediaan fitur berdasarkan sumber daya di Panduan AWS Backup Pengembang.

Setiap siklus hidup berisi elemen-elemen berikut:

  • move_to_cold_storage_after_days: Jumlah hari setelah pencadangan terjadi sebelum AWS Backup memindahkan titik pemulihan ke cold storage.

  • delete_after_days: Jumlah hari setelah pencadangan terjadi sebelum AWS Backup menghapus titik pemulihan.

  • opt_in_to_archive_for_supported_resources: Jika nilai ini ditetapkan sebagaitrue, rencana cadangan mengalihkan sumber daya yang didukung ke tingkat penyimpanan arsip (dingin) sesuai dengan pengaturan siklus hidup Anda.

Catatan: Cadangan yang dialihkan ke cold storage harus disimpan dalam cold storage selama minimal 90 hari.

Ini berarti bahwa delete_after_days harus 90 hari lebih besar darimove_to_cold_storage_after_days.

Tidak
copy_actions

Menentukan AWS Backup apakah menyalin cadangan ke satu atau lebih lokasi tambahan.

Setiap tindakan menyalin berisi elemen-elemen berikut:

  • target_backup_vault_arn: Vault tempat AWS Backup menyimpan salinan cadangan tambahan.

    • Gunakan $account untuk salinan akun yang sama

    • Gunakan ID akun aktual untuk salinan lintas akun

  • lifecycle: Menentukan kapan AWS Backup transisi cadangan ke cold storage dan kapan kedaluwarsa.

    Setiap siklus hidup berisi elemen-elemen berikut:

    • move_to_cold_storage_after_days: Jumlah hari setelah pencadangan terjadi sebelum AWS Backup memindahkan titik pemulihan ke cold storage.

    • delete_after_days: Jumlah hari setelah pencadangan s terjadi AWS Backup sebelum menghapus titik pemulihan.

Catatan: Cadangan yang dialihkan ke cold storage harus disimpan dalam cold storage selama minimal 90 hari.

Ini berarti bahwa delete_after_days harus 90 hari lebih besar darimove_to_cold_storage_after_days.

Tidak
recovery_point_tags

Tag yang ingin Anda tetapkan ke sumber daya yang dipulihkan dari cadangan.

Setiap tag berisi elemen-elemen berikut:

  • tag_key: Ini adalah bidang wajib dalam blok ini. Nama tag (peka huruf besar)

  • tag_value: Ini adalah bidang wajib dalam blok ini. Nilai tag (peka huruf besar)

Tidak
index_actions

Menentukan AWS Backup apakah membuat indeks cadangan dari snapshot Amazon EBS cadangan and/or Amazon S3 Anda. Indeks cadangan dibuat untuk mencari metadata cadangan Anda. Untuk informasi selengkapnya tentang pembuatan indeks cadangan dan pencarian cadangan, lihat Pencarian cadangan.

Catatan: Iz in peran IAM tambahan diperlukan untuk pembuatan indeks cadangan snapshot Amazon EBS.

Setiap tindakan indeks berisi elemen berikut: resource_types di mana jenis sumber daya yang didukung untuk pengindeksan adalah Amazon EBS dan Amazon S3. Parameter ini menentukan jenis sumber daya mana yang akan dipilih untuk pengindeksan.

Tidak
scan_actions

Menentukan apakah tindakan pemindaian diaktifkan untuk aturan tertentu. Anda harus menentukan aScanMode. Anda harus menggunakan scan_settings elemen kebijakan cadangan dalam hubungannya dengan agar scan_actions pekerjaan pemindaian dapat dimulai dengan sukses. Pastikan juga Anda memiliki izin peran IAM yang tepat.

  • ScanMode: Ini akan menentukan jenis pemindaian apa yang ingin Anda jalankan pada frekuensi aturan rencana cadangan Anda. Anda dapat memilih antara INCREMENTAL_SCAN atau FULL_SCAN.

Tidak

Sintaks cadangan: wilayah

K regions unci kebijakan menentukan mana Wilayah AWS AWS Backup yang mencari untuk menemukan sumber daya yang sesuai dengan kondisi dalam selections kunci.

Elemen wilayah cadangan
Elemen Deskripsi Diperlukan
regions

Menentukan Wilayah AWS kode. Sebagai contoh: ["us-east-1", "eu-north-1"].

Ya

Sintaks cadangan: pilihan

Kunci selections kebijakan menentukan sumber daya yang didukung oleh aturan dalam kebijakan cadangan.

Ada dua elemen yang saling eksklusif: tags danresources. Kebijakan yang efektif harus have berupa tag atau resources dalam seleksi agar valid.

Jika Anda ingin pilihan dengan kondisi tag dan kondisi sumber daya, gunakan resources tombol.

Elemen pemilihan cadangan: Tag
Elemen Deskripsi Diperlukan
iam_role_arn Peran IAM yang AWS Backup mengasumsikan untuk menanyakan, menemukan, dan mencadangkan sumber daya di seluruh Wilayah yang ditentukan.

Peran harus memiliki izin yang cukup untuk menanyakan sumber daya berdasarkan kondisi tag dan melakukan operasi pencadangan pada sumber daya yang cocok.

Ya
tag_key Tandai nama kunci untuk dicari. Ya
tag_value Nilai yang harus dikaitkan dengan tag_key yang cocok.

AWS Backup menyertakan sumber daya hanya jika tag_key dan tag_value cocok (peka huruf besar/kecil).

Ya
conditions

Tandai kunci dan nilai yang ingin Anda sertakan atau dikecualikan

Gunakan string_atau string_ not_untuk menyertakan atau mengecualikan tag dari kecocokan yang tepat.

Gunakan string_like dan string_not_like untuk menyertakan atau mengecualikan tag yang berisi atau tidak mengandung karakter tertentu

Catatan: Terbatas hingga 30 kondisi untuk setiap pilihan.

Tidak
Elemen pemilihan cadangan: Sumber daya
Elemen Deskripsi Diperlukan
iam_role_arn Peran IAM yang AWS Backup mengasumsikan untuk menanyakan, menemukan, dan mencadangkan sumber daya di seluruh Wilayah yang ditentukan.

Peran harus memiliki izin yang cukup untuk menanyakan sumber daya berdasarkan kondisi tag dan melakukan operasi pencadangan pada sumber daya yang cocok.

Catatan: Di AWS GovCloud (US) Regions, Anda harus menambahkan nama partisi ke ARN.

Misalnya, "arn:aws:ec2:*:*:volume/*" harus "arn:aws-us-gov:ec2:*:*:volume/*”.

Ya
resource_types Jenis sumber daya untuk disertakan dalam rencana cadangan. Ya
not_resource_types Jenis sumber daya untuk dikecualikan dari rencana cadangan. Tidak
conditions

Tandai kunci dan nilai yang ingin Anda sertakan atau dikecualikan

Gunakan string_atau string_ not_untuk menyertakan atau mengecualikan tag dari kecocokan yang tepat.

Gunakan string_like dan string_not_like untuk menyertakan atau mengecualikan tag yang berisi atau tidak mengandung karakter tertentu

Catatan: Terbatas hingga 30 kondisi untuk setiap pilihan.

Tidak

Jenis sumber daya yang didukung

Organisasi mendukung jenis sumber daya berikut untuk not_resource_types elemen resource_types dan:

  • AWS Backup gateway mesin virtual: "arn:aws:backup-gateway:*:*:vm/*"

  • AWS CloudFormation tumpukan: "arn:aws:cloudformation:*:*:stack/*"

  • Cluster Aurora DSQL: "arn:aws:dsql:*:*:cluster/*"

  • Tabel Amazon DynamoDB: "arn:aws:dynamodb:*:*:table/*"

  • Instans Amazon EC2: "arn:aws:ec2:*:*:instance/*"

  • Volume Amazon EBS: "arn:aws:ec2:*:*:volume/*"

  • Sistem file Amazon EFS: "arn:aws:elasticfilesystem:*:*:file-system/*"

  • Cluster Amazon Aurora/Amazon DocumentDB/Amazon Neptunus: "arn:aws:rds:*:*:cluster:*"

  • Database Amazon RDS: "arn:aws:rds:*:*:db:*"

  • Cluster Amazon Redshift: "arn:aws:redshift:*:*:cluster:*"

  • Ruang nama Tanpa Server Amazon Redshift: "arn:aws:redshift-serverless:*:*:namespace/*"

  • Amazon S3: "arn:aws:s3:::*"

  • Manajer Sistem AWS untuk SAP Basis data HANA: "arn:aws:ssm-sap:*:*:HANA/*"

  • AWS Storage Gateway gerbang: "arn:aws:storagegateway:*:*:gateway/*"

  • Database Amazon Timestream: "arn:aws:timestream:*:*:database/*"

  • Sistem file Amazon FSx: "arn:aws:fsx:*:*:file-system/*"

  • Volume Amazon FSx: "arn:aws:fsx:*:*:volume/*"

  • Volume Layanan Amazon Elastic Kubernetes: "arn:aws:eks:*:*:cluster/*"

Contoh kode

Untuk informasi selengkapnya, lihat Menentukan sumber daya dengan blok tag dan Menentukan sumber daya dengan blok sumber daya.

Sintaks cadangan: pengaturan cadangan lanjutan

K advanced_backup_settings unci menentukan opsi konfigurasi untuk skenario cadangan tertentu. Setiap pengaturan berisi elemen-elemen berikut:

Elemen pengaturan cadangan lanjutan
Elemen Deskripsi Diperlukan
advanced_backup_settings Menentukan pengaturan untuk skenario cadangan tertentu. Kunci ini berisi satu atau beberapa pengaturan. Setiap pengaturan adalah string objek JSON dengan elemen-elemen berikut:

Setiap pengaturan cadangan lanjutan berisi elemen-elemen berikut:

  • Object key name: String yang menentukan jenis sumber daya yang diterapkan pengaturan lanjutan berikut.

    Jenis sumber daya yang didukung adalah "ec2" dan"s3".

  • Object value: String yang berisi satu atau lebih pengaturan cadangan khusus untuk jenis sumber daya terkait.

    Untuk"ec2": Peng "windows_vss" aturan ini mengaktifkan atau menonaktifkan pencadangan Microsoft Volume Shadow Copy Service (VSS) untuk Windows atau SQL Server yang berjalan di instans Amazon EC2. Nilai: enabled ataudisabled.

    Untuk"s3": Pengaturan berikut mengontrol perilaku pencadangan Amazon S3:

    • "backup_acls": Menentukan apakah akan membuat cadangan daftar kontrol akses (ACL) untuk objek Amazon S3. Nilai: enabled (default) ataudisabled.

    • "backup_object_tags": Menentukan apakah akan mencadangkan tag objek untuk objek Amazon S3. Nilai: enabled (default) ataudisabled.

Tidak

Contoh:

Contoh berikut menunjukkan pengaturan cadangan lanjutan untuk sumber daya Amazon EC2 dan Amazon S3:

"advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } }, "s3": { "backup_acls": { "@@assign": "disabled" }, "backup_object_tags": { "@@assign": "disabled" } } },

Sintaks cadangan: tag rencana cadangan

K backup_plan_tags unci kebijakan menentukan tag yang dilampirkan ke rencana cadangan itu sendiri. Ini tidak memengaruhi tag yang ditentukan untuk rules atauselections.

Elemen tag rencana cadangan
Elemen Deskripsi Diperlukan
backup_plan_tags Setiap tag adalah label yang terdiri dari kunci dan nilai yang ditentukan pengguna:
  • tag_key: Tandai nama kunci untuk dicari. Ini adalah bidang wajib dalam blok ini. Nilai ini memedulikan huruf besar atau huruf kecil.

  • tag_value: Nilai yang dilampirkan ke rencana cadangan dan terkait dengantag_key. Ini adalah bidang wajib dalam blok ini. Nilai ini memedulikan huruf besar atau huruf kecil.

Tidak

Sintaks cadangan: pengaturan pindai

K scan_settings unci kebijakan menentukan konfigurasi untuk pemindaian malware menggunakan Amazon GuardDuty Malware Protection for AWS Backup. Anda harus menggunakan scan_settings bersama dengan scan_actions aturan cadangan agar pekerjaan pemindaian dimulai dengan sukses.

Elemen pengaturan pindai
Elemen Deskripsi Diperlukan
scan_settings

Opsi konfigurasi untuk pengaturan pemindaian. Saat ini satu-satunya pengaturan pemindaian yang didukung adalah mengaktifkan Amazon GuardDuty Malware Protection untuk AWS Backup. Anda harus menentukan ResourceTypes danScannerRoleArn.

  • ResourceTypes: Ini akan memfilter pemindaian malware ke kriteria pemilihan sumber daya yang telah Anda pilih. Anda dapat menggunakanEBS,EC2,S3, atauALL.

  • ScannerRoleArn: Peran ini diteruskan AWS Backup ke Amazon GuardDuty saat pemindaian dimulai, menyediakan akses ke cadangan. Lihat akses perlindungan malware untuk melihat daftar lengkap izin yang diperlukan.

Tidak

Contoh:

Berikut ini menunjukkan cara mengonfigurasi scan_actions dalam aturan cadangan dan scan_settings pada tingkat paket untuk mengaktifkan pemindaian Amazon GuardDuty Malware Protection.

scan_actionsdalam aturan:

"scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } }

scan_settingspada tingkat rencana:

"scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": ["EBS"] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } }

Contoh kebijakan Backup

Contoh kebijakan backup berikut adalah untuk tujuan informasi saja. Dalam beberapa contoh berikut, format spasi kosong JSON mungkin dikompresi untuk menghemat ruang.

Contoh 1: Kebijakan yang ditetapkan ke simpul induk

Contoh berikut menunjukkan kebijakan backup yang ditetapkan ke salah satu simpul induk akun.

Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi, atau ke OU yang merupakan induk dari semua akun yang dimaksud.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "ap-northeast-2", "us-east-1", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 5/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "complete_backup_window_minutes": { "@@assign": "10080" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "180" }, "delete_after_days": { "@@assign": "270" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "target_logically_air_gapped_backup_vault_arn": { "@@assign": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } } } } } }

Jika tidak ada kebijakan lain yang diwariskan atau dilampirkan ke akun, kebijakan efektif yang diberikan di setiap kebijakan Akun AWS yang berlaku terlihat seperti contoh berikut. Ekspresi CRON menyebabkan backup berjalan sekali dalam satu jam pada jamnya. ID akun 123456789012 akan menjadi ID akun aktual untuk setiap akun.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "target_logically_air_gapped_backup_vault_arn": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": { "windows_vss": "enabled" } } } } }

Contoh 2: Sebuah kebijakan induk digabung dengan sebuah kebijakan anak

Dalam contoh berikut, kebijakan induk yang diwariskan dan kebijakan anak diwariskan atau dilampirkan langsung ke pengg Akun AWS abungan untuk membentuk kebijakan yang efektif.

Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi atau ke OU induk.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }

Kebijakan anak — Kebijakan ini dapat dilampirkan langsung ke akun atau ke OU di tingkat di bawahnya di mana kebijakan induk dilampirkan.

{ "plans": { "Monthly_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "eu-central-1" ] }, "rules": { "Monthly": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "MonthlyDatatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyMonthlyBackupIamRole" }, "tag_key": { "@@assign": "BackupType" }, "tag_value": { "@@assign": [ "MONTHLY", "RED" ] } } } } } } }

Menghasilkan kebijakan efektif — Kebijakan efektif yang diterapkan pada akun yang berisi dua paket, masing-masing dengan seperangkat aturan dan seperangkat sumber daya sendiri untuk menerapkan aturan.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } }, "Monthly_Backup_Plan": { "regions": [ "us-east-1", "eu-central-1" ], "rules": { "monthly": { "schedule_expression": "cron(0 5 1 * ? *)", "start_backup_window_minutes": "480", "target_backup_vault_name": "Default", "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn": { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": "30", "delete_after_days": "365", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "monthlydatatype": { "iam_role_arn": "arn:aws:iam::&ExampleAWSAccountNo3;:role/MyMonthlyBackupIamRole", "tag_key": "BackupType", "tag_value": [ "MONTHLY", "RED" ] } } } } } }

Contoh 3: Kebijakan induk mencegah perubahan oleh kebijakan anak

Pada contoh berikut, kebijakan induk yang diwariskan menggunakan operator kontrol anak untuk menegakkan semua pengaturan dan mencegahnya diubah atau ditimpa oleh kebijakan anak.

Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi atau ke OU induk. Kehadiran "@@operators_allowed_for_child_policies": ["@@none"] di setiap simpul kebijakan berarti bahwa kebijakan anak tidak dapat membuat perubahan dalam bentuk apapun pada paket. Kebijakan anak juga tidak dapat menambahkan paket tambahan untuk kebijakan efektif. Kebijakan ini menjadi kebijakan efektif untuk setiap OU dan akun di bawah OU yang padanya kebijakan tersebut dilampirkan.

{ "plans": { "@@operators_allowed_for_child_policies": ["@@none"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { "@@operators_allowed_for_child_policies": ["@@none"], "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "@@operators_allowed_for_child_policies": ["@@none"], "Hourly": { "@@operators_allowed_for_child_policies": ["@@none"], "schedule_expression": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "60" }, "target_backup_vault_name": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "FortKnox" }, "index_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } }, "copy_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "@@operators_allowed_for_child_policies": ["@@none"], "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault", "@@operators_allowed_for_child_policies": ["@@none"] }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } } } } } }, "selections": { "@@operators_allowed_for_child_policies": ["@@none"], "tags": { "@@operators_allowed_for_child_policies": ["@@none"], "datatype": { "@@operators_allowed_for_child_policies": ["@@none"], "iam_role_arn": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "dataType" }, "tag_value": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "@@operators_allowed_for_child_policies": ["@@none"], "ec2": { "@@operators_allowed_for_child_policies": ["@@none"], "windows_vss": { "@@assign": "enabled", "@@operators_allowed_for_child_policies": ["@@none"] } } } } } }

Menghasilkan kebijakan efektif — Jika ada kebijakan backup anak apapun, mereka akan diabaikan dan kebijakan induk menjadi kebijakan efektif.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "target_backup_vault_arn": "arn:aws:backup:us-east-1:123456789012:backup-vault:secondary_vault", "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": {"windows_vss": "enabled"} } } } }

Contoh 4: Kebijakan induk mencegah perubahan ke sebuah paket backup oleh kebijakan anak

Pada contoh berikut, kebijakan induk yang diwariskan menggunakan operator kontrol anak untuk menegakkan pengaturan untuk paket tunggal dan mencegahnya diubah atau ditimpa oleh kebijakan anak. Kebijakan anak masih dapat menambahkan paket tambahan.

Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi atau ke OU induk. Contoh ini mirip dengan contoh sebelumnya dengan semua operator warisan anak diblokir, kecuali pada plans tingkat atas. Pengaturan @@append pada tingkat yang memungkinkan kebijakan anak untuk menambahkan paket lain untuk kumpulan dalam kebijakan efektif. Setiap perubahan pada paket yang diwariskan masih diblokir.

Bagian dalam paket dipotong untuk kejelasan.

{ "plans": { "@@operators_allowed_for_child_policies": ["@@append"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { ... }, "rules": { ... }, "selections": { ... } } } }

Kebijakan anak — Kebijakan ini dapat dilampirkan langsung ke akun atau ke OU di tingkat di bawahnya di mana kebijakan induk dilampirkan. Kebijakan anak ini menentukan paket baru.

Bagian dalam paket dipotong untuk kejelasan.

{ "plans": { "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }

Menghasilkan kebijakan efektif — Kebijakan efektif menyertakan kedua paket tersebut.

{ "plans": { "PII_Backup_Plan": { "regions": { ... }, "rules": { ... }, "selections": { ... } }, "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }

Contoh 5: Kebijakan anak menimpa pengaturan di kebijakan induk

Pada contoh berikut, kebijakan anak menggunakan operator pengaturan nilai untuk menimpa beberapa pengaturan yang diwarisi dari kebijakan induk.

Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi atau ke OU induk. Setiap pengaturan dapat ditimpa oleh kebijakan anak karena perilaku default, dengan tidak adanya operator kontrol anak yang mencegah hal itu, maka itu akan memungkinkan kebijakan anak untuk @@assign, @@append, atau @@remove. Kebijakan induk berisi semua elemen yang diperlukan untuk paket backup yang valid, sehingga ia berhasil mencadangkan sumber daya Anda jika diwariskan sebagaimana adanya.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/1 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "60"}, "target_backup_vault_name": {"@@assign": "FortKnox"}, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": {"@@assign": "2"}, "move_to_cold_storage_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:t2": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:t2"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "28"}, "delete_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/MyIamRole"}, "tag_key": {"@@assign": "dataType"}, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }

Kebijakan anak — Kebijakan anak hanya mencakup pengaturan yang harus berbeda dari kebijakan induk yang diwariskan. Harus ada kebijakan induk yang diwariskan yang menyediakan pengaturan lain yang diperlukan ketika digabungkan ke kebijakan efektif. Jika tidak, kebijakan backup efektif berisi paket backup yang tidak valid dan tidak membuat mencadangkan sumber daya Anda seperti yang diharapkan.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "us-west-2", "eu-central-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/2 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "80"}, "target_backup_vault_name": {"@@assign": "Default"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "30"}, "delete_after_days": {"@@assign": "365"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } } }

Menghasilkan kebijakan efektif — Kebijakan efektif mencakup pengaturan dari kedua kebijakan, dengan pengaturan yang disediakan oleh kebijakan anak yang menimpa pengaturan yang diwarisi dari induk. Dalam contoh ini, perubahan berikut terjadi:

  • Daftar Wilayah diganti dengan daftar yang sama sekali berbeda. Jika Anda ingin menambahkan Wilayah ke daftar warisan, gunakan @@append, bukan @@assign dalam kebijakan anak.

  • AWS Backup melakukan setiap jam, bukan setiap jam.

  • AWS Backup memungkinkan 80 menit untuk memulai pencadangan, bukan 60 menit.

  • AWS Backup menggunakan brankas Default alih-alihFortKnox.

  • Siklus hidup diperpanjang baik untuk transfer backup ke penyimpanan dingin atau pun penghapusan di akhir.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-west-2", "eu-central-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/2 ? * * *)", "start_backup_window_minutes": "80", "target_backup_vault_name": "Default", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault"}, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } } } }

Contoh 6: Menentukan sumber daya dengan blok tag

Contoh berikut mencakup semua sumber daya dengan tag_key = “env” dan tag_value = "prod" atau"gamma". Contoh ini mengecualikan sumber daya dengan tag_key = "backup" dan tag_value ="false".

... "selections":{ "tags":{ "selection_name":{ "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "tag_key":{"@@assign": "env"}, "tag_value":{"@@assign": ["prod", "gamma"]}, "conditions":{ "string_not_equals":{ "condition_name1":{ "condition_key": { "@@assign": "aws:ResourceTag/backup" }, "condition_value": { "@@assign": "false" } } } } } } }, ...

Contoh 7: Menentukan sumber daya dengan blok sumber daya

Berikut ini adalah contoh penggunaan resources blok untuk menentukan sumber daya.

Example: Select all resources in my account

Logika Boolean mirip dengan apa yang mungkin Anda gunakan dalam kebijakan IAM. "resource_types"Blok menggunakan Boolean AND untuk menggabungkan jenis sumber daya.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] } } }, ...
Example: Select all resources in my account, but exclude Amazon EBS volumes

Logika Boolean mirip dengan apa yang mungkin Anda gunakan dalam kebijakan IAM. "not_resource_types"Blok "resource_types" dan menggunakan Boolean AND untuk menggabungkan jenis sumber daya.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "not_resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*" ] } } }, ...
Example: Select all resources tagged with "backup" : "true", but exclude Amazon EBS volumes

Logika Boolean mirip dengan apa yang mungkin Anda gunakan dalam kebijakan IAM. "not_resource_types"Blok "resource_types" dan menggunakan Boolean AND untuk menggabungkan jenis sumber daya. "conditions"Blok menggunakan BooleanAND.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "not_resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key": { "@@assign":"aws:ResourceTag/backup"}, "condition_value": { "@@assign":"true" } } } } } }, ...
Example: Select all Amazon EBS volumes and Amazon RDS DB instances tagged with both "backup" : "true" and "stage" : "prod"

Logika Boolean mirip dengan apa yang mungkin Anda gunakan dalam kebijakan IAM. "resource_types"Blok menggunakan Boolean AND untuk menggabungkan jenis sumber daya. "conditions"Blok menggunakan Boolean AND untuk menggabungkan jenis sumber daya dan kondisi tag.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:rds:*:*:db:*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/backup"}, "condition_value":{"@@assign":"true"} }, "condition_name2":{ "condition_key":{"@@assign":"aws:ResourceTag/stage"}, "condition_value":{"@@assign":"prod"} } } } } }, ...
Example: Select all Amazon EBS volumes and Amazon RDS instances tagged with "backup" : "true" but not "stage" : "test"

Logika Boolean mirip dengan apa yang mungkin Anda gunakan dalam kebijakan IAM. "resource_types"Blok menggunakan Boolean AND untuk menggabungkan jenis sumber daya. "conditions"Blok menggunakan Boolean AND untuk menggabungkan jenis sumber daya dan kondisi tag.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:rds:*:*:db:*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/backup"}, "condition_value":{"@@assign":"true"} } }, "string_not_equals":{ "condition_name2":{ "condition_key":{"@@assign":"aws:ResourceTag/stage"}, "condition_value":{"@@assign":"test"} } } } } }, ...
Example: Select all resources tagged with "key1" and a value which begins with "include" but not with "key2" and value that contains the word "exclude"

Logika Boolean mirip dengan apa yang mungkin Anda gunakan dalam kebijakan IAM. "resource_types"Blok menggunakan Boolean AND untuk menggabungkan jenis sumber daya. "conditions"Blok menggunakan Boolean AND untuk menggabungkan jenis sumber daya dan kondisi tag.

Dalam contoh ini, perhatikan penggunaan karakter wildcard (*) diinclude*,*exclude*, danarn:aws:rds:*:*:db:*. Anda dapat menggunakan karakter wildcard (*) di awal, akhir, dan tengah string.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "conditions":{ "string_like":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/key1"}, "condition_value":{"@@assign":"include*"} } }, "string_not_like":{ "condition_name2":{ "condition_key":{"@@assign":"aws:ResourceTag/key2"}, "condition_value":{"@@assign":"*exclude*"} } } } } }, ...
Example: Select all resources tagged with "backup" : "true" except Amazon FSx file systems and Amazon RDS resources

Logika Boolean mirip dengan apa yang mungkin Anda gunakan dalam kebijakan IAM. "not_resource_types"Blok "resource_types" dan menggunakan Boolean AND untuk menggabungkan jenis sumber daya. "conditions"Blok menggunakan Boolean AND untuk menggabungkan jenis sumber daya dan kondisi tag.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "not_resource_types":{ "@@assign":[ "arn:aws:fsx:*:*:file-system/*", "arn:aws:rds:*:*:db:*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/backup"}, "condition_value":{"@@assign":"true"} } } } } }, ...

Contoh 8: Paket cadangan dengan pemindaian Amazon GuardDuty Malware Protection

Contoh berikut menunjukkan kebijakan pencadangan yang memungkinkan pemindaian Amazon GuardDuty Malware Protection pada titik pemulihan cadangan. Kebijakan ini digunakan scan_actions dalam aturan untuk mengaktifkan pemindaian dan scan_settings pada tingkat rencana untuk mengonfigurasi pemindai.

Untuk menggunakan fitur ini, Anda harus memiliki izin peran IAM yang sesuai. Untuk informasi selengkapnya, lihat Ak ses di Panduan AWS Backup Pengembang.

{ "plans": { "Malware_Scan_Backup_Plan": { "regions": { "@@assign": [ "us-east-1", "us-west-2" ] }, "rules": { "Daily_With_Incremental_Scan": { "schedule_expression": { "@@assign": "cron(0 5 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "35" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } } }, "Monthly_With_Full_Scan": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "365" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "FULL_SCAN" } } } } }, "selections": { "tags": { "scan_selection": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyBackupRole" }, "tag_key": { "@@assign": "backup" }, "tag_value": { "@@assign": [ "true" ] } } } }, "scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": [ "EBS" ] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } } } } }

Poin-poin utama dalam contoh ini adalah:

  • scan_actionsditentukan di dalam setiap aturan. Nama pemindai GUARDDUTY digunakan sebagai kunci. Aturan harian menggunakan INCREMENTAL_SCAN dan aturan bulanan menggunakanFULL_SCAN.

  • scan_settingsditentukan pada tingkat rencana (tidak di dalam aturan). Ini mengkonfigurasi peran pemindai dan jenis sumber daya untuk memindai.

  • scanner_role_arnHarus mereferensikan peran IAM dengan kebijakan AWSBackupGuardDutyRolePolicyForScans terkelola yang dilampirkan dan kebijakan kepercayaan yang memungkinkan prinsi malware-protection.guardduty.amazonaws.com pal layanan untuk mengambil peran tersebut.