Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Sintaksis kebijakan Backup dan contoh
Halaman ini menjelaskan sintaksis kebijakan backup dan memberikan contohnya.
Sintaksis untuk kebijakan backup
Kebijakan backup adalah file plaintext yang terstruktur sesuai dengan aturan JSON
Untuk informasi selengkapnya tentang AWS Backup paket, lihat CreateBackupPlan di Panduan AWS Backup Pengembang.
Pertimbangan-pertimbangan
Sintaks kebijakan
Nama kunci duplikat akan ditolak di JSON.
Kebijakan harus menentukan Wilayah AWS dan sumber daya yang akan dicadangkan.
Kebijakan harus menentukan peran IAM yang di AWS Backup asumsikan.
Menggunakan @@assign operator pada tingkat yang sama dapat mengganti pengaturan yang ada. Untuk informasi selengkapnya, lihat Kebijakan turunan mengganti setelan dalam kebijakan induk.
Operator pewarisan mengontrol bagaimana warisan kebijakan dan kebijakan akun bergabung menjadi sebuah kebijakan efektif dari akun tersebut. Operator ini mencakup operator pengaturan nilai dan operator kontrol anak.
Untuk informasi selengkapnya, lihat Oper ator warisan dan contoh kebijakan Cadangan.
Peran IAM
Peran IAM harus ada saat membuat rencana cadangan untuk pertama kalinya.
Peran IAM harus memiliki izin untuk mengakses sumber daya yang diidentifikasi oleh kueri tag.
Peran IAM harus memiliki izin untuk melakukan pencadangan.
Brankas cadangan
Vault harus ada di setiap yang ditentukan Wilayah AWS sebelum rencana cadangan dapat dijalankan.
Vault harus ada untuk setiap AWS akun yang menerima kebijakan efektif. Untuk informasi selengkapnya, lihat Pembuatan dan penghapusan bran kas cadangan di Panduan AWS Backup Pengembang.
Sebaiknya gunakan kumpulan AWS CloudFormation tumpukan dan integrasinya dengan Organisasi untuk secara otomatis membuat dan mengonfigurasi brankas cadangan dan peran IAM untuk setiap akun anggota dalam organisasi. Untuk informasi lebih lanjut, lihat Membuat set tumpukan dengan izin dikelola sendiri di Panduan Pengguna AWS CloudFormation .
Kuota
Untuk daftar kuota lihat, ku AWS Backup ota di Panduan Peng AWS Backup embang.
Sintaks cadangan: Ikhtisar
Sintaksis kebijakan Backup mencakup komponen-komponen berikut:
{ "plans": { "PlanName": { "rules": { ... }, "regions": { ... }, "selections": { ... }, "advanced_backup_settings": { ... }, "backup_plan_tags": { ... }, "scan_settings": { ... } } } }
| Elemen | Deskripsi | Diperlukan |
|---|---|---|
| aturan | Daftar aturan cadangan. Setiap aturan menentukan kapan pencadangan dimulai dan jendela eksekusi untuk sumber daya yang ditentukan dalam selections elemen regions dan. |
Ya |
| daerah | Daftar Wilayah AWS di mana kebijakan cadangan dapat melindungi sumber daya. | Ya |
| seleksi | Satu atau lebih jenis sumber daya dalam yang ditentukan regions yang rules dilindungi oleh cadangan. |
Ya |
| setelan_backup_lanjutan | Opsi konfigurasi untuk skenario cadangan tertentu. Pengaturan pencadangan lanjutan yang didukung termasuk mengaktifkan cadangan Microsoft Volume Shadow Copy Service (VSS) untuk Windows atau SQL Server yang berjalan di instans Amazon EC2, dan mengonfigurasi opsi pencadangan ACL dan tag objek untuk Amazon S3. |
Tidak |
| tag_rencana_cadangan | Tag yang ingin Anda kaitkan dengan rencana cadangan. Setiap tag adalah label yang terdiri dari kunci dan nilai yang ditentukan pengguna. Tag dapat membantu Anda mengelola, mengidentifikasi, mengatur, mencari, dan memfilter rencana cadangan Anda. |
Tidak |
| pengaturan_pemindaian | Opsi konfigurasi untuk pengaturan pemindaian. Saat ini satu-satunya pengaturan pemindaian yang didukung adalah mengaktifkan Perlindungan GuardDuty Malware Amazon untuk AWS Backup. |
Tidak |
Sintaks cadangan: aturan
K rules unci kebijakan menentukan tugas pencadangan terjadwal yang AWS Backup
dilakukan pada sumber daya yang dipilih.
| Elemen | Deskripsi | Diperlukan |
|---|---|---|
schedule_expression |
Ekspresi Cron di UTC yang menentukan kapan AWS Backup memulai pekerjaan pencadangan. Untuk informasi tentang ekspresi cron, lihat Menggunakan ekspresi cron dan rate untuk menjadwalkan aturan di Panduan EventBridge Pengguna Amazon. |
Ya |
target_backup_vault_name |
Vault cadangan tempat cadangan disimpan. Vault cadangan diidentifikasi dengan nama yang unik untuk akun yang digunakan untuk membuatnya dan Wilayah AWS tempat pembuatannya. |
Ya |
target_logically_air_gapped_backup_vault_arn |
Vault ARN yang memiliki celah udara secara logis tempat cadangan disimpan. Jika disediakan, sumber daya yang dikelola sepenuhnya didukung akan dicadangkan langsung ke vault yang memiliki celah udara secara logis, sementara sumber daya lain yang didukung membuat snapshot sementara (dapat ditagih) di brankas cadangan, lalu menyalinnya ke vault yang memiliki celah udara secara logis. Sumber daya yang tidak didukung hanya mencadangkan ke brankas cadangan yang ditentukan. ARN harus menggunakan placeholder khusus dan. |
Tidak |
start_backup_window_minutes |
Jumlah menit menunggu sebelum membatalkan pekerjaan cadangan akan dibatalkan jika tidak berhasil dimulai. Jika nilai ini disertakan, setidaknya harus 60 menit untuk menghindari kesalahan. |
Tidak |
complete_backup_window_minutes |
NJumlah menit setelah pekerjaan pencadangan berhasil dimulai sebelum harus diselesaikan atau akan dibatalkan oleh AWS Backup. | Tidak |
enable_continuous_backup |
Menentukan apakah AWS Backup membuat backup berkelanjutan.
Untuk informasi selengkapnya tentang pencadangan berkelanjutan, lihat Point-in-time pemulihan di Panduan AWS Backup Pengembang. Catatan: PITR-enabled backup memiliki retensi maksimum 35 hari. |
Tidak |
lifecycle |
Menentukan kapan AWS Backup transisi cadangan ke cold storage dan kapan kedaluwarsa. Jenis sumber daya yang dapat beralih ke cold storage tercantum dalam Ketersediaan fitur berdasarkan tabel sumber daya Ketersediaan fitur berdasarkan sumber daya di Panduan AWS Backup Pengembang. Setiap siklus hidup berisi elemen-elemen berikut:
Catatan: Cadangan yang dialihkan ke cold storage harus disimpan dalam cold storage selama minimal 90 hari. Ini berarti bahwa |
Tidak |
copy_actions |
Menentukan AWS Backup apakah menyalin cadangan ke satu atau lebih lokasi tambahan. Setiap tindakan menyalin berisi elemen-elemen berikut:
Catatan: Cadangan yang dialihkan ke cold storage harus disimpan dalam cold storage selama minimal 90 hari. Ini berarti bahwa |
Tidak |
recovery_point_tags |
Tag yang ingin Anda tetapkan ke sumber daya yang dipulihkan dari cadangan. Setiap tag berisi elemen-elemen berikut:
|
Tidak |
index_actions |
Menentukan AWS Backup apakah membuat indeks cadangan dari snapshot Amazon EBS cadangan and/or Amazon S3 Anda. Indeks cadangan dibuat untuk mencari metadata cadangan Anda. Untuk informasi selengkapnya tentang pembuatan indeks cadangan dan pencarian cadangan, lihat Pencarian cadangan. Catatan: Iz in peran IAM tambahan diperlukan untuk pembuatan indeks cadangan snapshot Amazon EBS. Setiap tindakan indeks berisi elemen berikut: |
Tidak |
scan_actions |
Menentukan apakah tindakan pemindaian diaktifkan untuk aturan tertentu. Anda harus menentukan a
|
Tidak |
Sintaks cadangan: wilayah
K regions unci kebijakan menentukan mana Wilayah AWS AWS Backup yang mencari untuk menemukan sumber daya yang sesuai dengan kondisi dalam selections kunci.
| Elemen | Deskripsi | Diperlukan |
|---|---|---|
regions |
Menentukan Wilayah AWS kode. Sebagai contoh: |
Ya |
Sintaks cadangan: pilihan
Kunci selections kebijakan menentukan sumber daya yang didukung oleh aturan dalam kebijakan cadangan.
Ada dua elemen yang saling eksklusif: tags danresources. Kebijakan yang efektif harus have berupa tag atau resources dalam seleksi agar valid.
Jika Anda ingin pilihan dengan kondisi tag dan kondisi sumber daya, gunakan resources tombol.
| Elemen | Deskripsi | Diperlukan |
|---|---|---|
iam_role_arn |
Peran IAM yang AWS Backup mengasumsikan untuk menanyakan, menemukan, dan mencadangkan sumber daya di seluruh Wilayah yang ditentukan. Peran harus memiliki izin yang cukup untuk menanyakan sumber daya berdasarkan kondisi tag dan melakukan operasi pencadangan pada sumber daya yang cocok. |
Ya |
tag_key |
Tandai nama kunci untuk dicari. | Ya |
tag_value |
Nilai yang harus dikaitkan dengan tag_key yang cocok. AWS Backup menyertakan sumber daya hanya jika tag_key dan tag_value cocok (peka huruf besar/kecil). |
Ya |
conditions |
Tandai kunci dan nilai yang ingin Anda sertakan atau dikecualikan Gunakan string_atau string_ not_untuk menyertakan atau mengecualikan tag dari kecocokan yang tepat. Gunakan string_like dan string_not_like untuk menyertakan atau mengecualikan tag yang berisi atau tidak mengandung karakter tertentu Catatan: Terbatas hingga 30 kondisi untuk setiap pilihan. |
Tidak |
| Elemen | Deskripsi | Diperlukan |
|---|---|---|
iam_role_arn |
Peran IAM yang AWS Backup mengasumsikan untuk menanyakan, menemukan, dan mencadangkan sumber daya di seluruh Wilayah yang ditentukan. Peran harus memiliki izin yang cukup untuk menanyakan sumber daya berdasarkan kondisi tag dan melakukan operasi pencadangan pada sumber daya yang cocok. Catatan: Di AWS GovCloud (US) Regions, Anda harus menambahkan nama partisi ke ARN. Misalnya, " |
Ya |
resource_types |
Jenis sumber daya untuk disertakan dalam rencana cadangan. | Ya |
not_resource_types |
Jenis sumber daya untuk dikecualikan dari rencana cadangan. | Tidak |
conditions |
Tandai kunci dan nilai yang ingin Anda sertakan atau dikecualikan Gunakan string_atau string_ not_untuk menyertakan atau mengecualikan tag dari kecocokan yang tepat. Gunakan string_like dan string_not_like untuk menyertakan atau mengecualikan tag yang berisi atau tidak mengandung karakter tertentu Catatan: Terbatas hingga 30 kondisi untuk setiap pilihan. |
Tidak |
Jenis sumber daya yang didukung
Organisasi mendukung jenis sumber daya berikut untuk not_resource_types elemen resource_types dan:
-
AWS Backup gateway mesin virtual:
"arn:aws:backup-gateway:*:*:vm/*" -
AWS CloudFormation tumpukan:
"arn:aws:cloudformation:*:*:stack/*" -
Cluster Aurora DSQL:
"arn:aws:dsql:*:*:cluster/*" -
Tabel Amazon DynamoDB:
"arn:aws:dynamodb:*:*:table/*" -
Instans Amazon EC2:
"arn:aws:ec2:*:*:instance/*" -
Volume Amazon EBS:
"arn:aws:ec2:*:*:volume/*" -
Sistem file Amazon EFS:
"arn:aws:elasticfilesystem:*:*:file-system/*" -
Cluster Amazon Aurora/Amazon DocumentDB/Amazon Neptunus:
"arn:aws:rds:*:*:cluster:*" -
Database Amazon RDS:
"arn:aws:rds:*:*:db:*" -
Cluster Amazon Redshift:
"arn:aws:redshift:*:*:cluster:*" -
Ruang nama Tanpa Server Amazon Redshift:
"arn:aws:redshift-serverless:*:*:namespace/*" -
Amazon S3:
"arn:aws:s3:::*" -
Manajer Sistem AWS untuk SAP Basis data HANA:
"arn:aws:ssm-sap:*:*:HANA/*" -
AWS Storage Gateway gerbang:
"arn:aws:storagegateway:*:*:gateway/*" -
Database Amazon Timestream:
"arn:aws:timestream:*:*:database/*" -
Sistem file Amazon FSx:
"arn:aws:fsx:*:*:file-system/*" -
Volume Amazon FSx:
"arn:aws:fsx:*:*:volume/*" -
Volume Layanan Amazon Elastic Kubernetes:
"arn:aws:eks:*:*:cluster/*"
Contoh kode
Untuk informasi selengkapnya, lihat Menentukan sumber daya dengan blok tag dan Menentukan sumber daya dengan blok sumber daya.
Sintaks cadangan: pengaturan cadangan lanjutan
K advanced_backup_settings unci menentukan opsi konfigurasi untuk skenario cadangan tertentu. Setiap pengaturan berisi elemen-elemen berikut:
| Elemen | Deskripsi | Diperlukan |
|---|---|---|
advanced_backup_settings |
Menentukan pengaturan untuk skenario cadangan tertentu. Kunci ini berisi satu atau beberapa pengaturan. Setiap pengaturan adalah string objek JSON dengan elemen-elemen berikut: Setiap pengaturan cadangan lanjutan berisi elemen-elemen berikut:
|
Tidak |
Contoh:
Contoh berikut menunjukkan pengaturan cadangan lanjutan untuk sumber daya Amazon EC2 dan Amazon S3:
"advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } }, "s3": { "backup_acls": { "@@assign": "disabled" }, "backup_object_tags": { "@@assign": "disabled" } } },
Sintaks cadangan: tag rencana cadangan
K backup_plan_tags unci kebijakan menentukan tag yang dilampirkan ke rencana cadangan itu sendiri. Ini tidak memengaruhi tag yang ditentukan untuk rules atauselections.
| Elemen | Deskripsi | Diperlukan |
|---|---|---|
backup_plan_tags |
Setiap tag adalah label yang terdiri dari kunci dan nilai yang ditentukan pengguna:
|
Tidak |
Sintaks cadangan: pengaturan pindai
K scan_settings unci kebijakan menentukan konfigurasi untuk pemindaian malware menggunakan Amazon GuardDuty Malware Protection for AWS Backup. Anda harus menggunakan scan_settings bersama dengan scan_actions aturan cadangan agar pekerjaan pemindaian dimulai dengan sukses.
| Elemen | Deskripsi | Diperlukan |
|---|---|---|
scan_settings |
Opsi konfigurasi untuk pengaturan pemindaian. Saat ini satu-satunya pengaturan pemindaian yang didukung adalah mengaktifkan Amazon GuardDuty Malware Protection untuk AWS Backup. Anda harus menentukan
|
Tidak |
Contoh:
Berikut ini menunjukkan cara mengonfigurasi scan_actions dalam aturan cadangan dan scan_settings pada tingkat paket untuk mengaktifkan pemindaian Amazon GuardDuty Malware Protection.
scan_actionsdalam aturan:
"scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } }
scan_settingspada tingkat rencana:
"scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": ["EBS"] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } }
Contoh kebijakan Backup
Contoh kebijakan backup berikut adalah untuk tujuan informasi saja. Dalam beberapa contoh berikut, format spasi kosong JSON mungkin dikompresi untuk menghemat ruang.
-
Contoh 3: Kebijakan induk mencegah perubahan apa pun oleh kebijakan anak
-
Contoh 4: Kebijakan induk mencegah perubahan pada satu rencana cadangan oleh kebijakan turunan
-
Contoh 5: Kebijakan turunan mengesampingkan setelan dalam kebijakan induk
-
Contoh 8: Paket cadangan dengan pemindaian Amazon GuardDuty Malware Protection
Contoh 1: Kebijakan yang ditetapkan ke simpul induk
Contoh berikut menunjukkan kebijakan backup yang ditetapkan ke salah satu simpul induk akun.
Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi, atau ke OU yang merupakan induk dari semua akun yang dimaksud.
{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "ap-northeast-2", "us-east-1", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 5/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "complete_backup_window_minutes": { "@@assign": "10080" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "180" }, "delete_after_days": { "@@assign": "270" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "target_logically_air_gapped_backup_vault_arn": { "@@assign": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } } } } } }
Jika tidak ada kebijakan lain yang diwariskan atau dilampirkan ke akun, kebijakan efektif yang diberikan di setiap kebijakan Akun AWS yang berlaku terlihat seperti contoh berikut. Ekspresi CRON menyebabkan backup berjalan sekali dalam satu jam pada jamnya. ID akun 123456789012 akan menjadi ID akun aktual untuk setiap akun.
{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "target_logically_air_gapped_backup_vault_arn": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": { "windows_vss": "enabled" } } } } }
Contoh 2: Sebuah kebijakan induk digabung dengan sebuah kebijakan anak
Dalam contoh berikut, kebijakan induk yang diwariskan dan kebijakan anak diwariskan atau dilampirkan langsung ke pengg Akun AWS abungan untuk membentuk kebijakan yang efektif.
Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi atau ke OU induk.
{ "plans": { "PII_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }
Kebijakan anak — Kebijakan ini dapat dilampirkan langsung ke akun atau ke OU di tingkat di bawahnya di mana kebijakan induk dilampirkan.
{ "plans": { "Monthly_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "eu-central-1" ] }, "rules": { "Monthly": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "MonthlyDatatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyMonthlyBackupIamRole" }, "tag_key": { "@@assign": "BackupType" }, "tag_value": { "@@assign": [ "MONTHLY", "RED" ] } } } } } } }
Menghasilkan kebijakan efektif — Kebijakan efektif yang diterapkan pada akun yang berisi dua paket, masing-masing dengan seperangkat aturan dan seperangkat sumber daya sendiri untuk menerapkan aturan.
{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } }, "Monthly_Backup_Plan": { "regions": [ "us-east-1", "eu-central-1" ], "rules": { "monthly": { "schedule_expression": "cron(0 5 1 * ? *)", "start_backup_window_minutes": "480", "target_backup_vault_name": "Default", "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn": { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": "30", "delete_after_days": "365", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "monthlydatatype": { "iam_role_arn": "arn:aws:iam::&ExampleAWSAccountNo3;:role/MyMonthlyBackupIamRole", "tag_key": "BackupType", "tag_value": [ "MONTHLY", "RED" ] } } } } } }
Contoh 3: Kebijakan induk mencegah perubahan oleh kebijakan anak
Pada contoh berikut, kebijakan induk yang diwariskan menggunakan operator kontrol anak untuk menegakkan semua pengaturan dan mencegahnya diubah atau ditimpa oleh kebijakan anak.
Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi atau ke OU induk. Kehadiran "@@operators_allowed_for_child_policies": ["@@none"] di setiap simpul kebijakan berarti bahwa kebijakan anak tidak dapat membuat perubahan dalam bentuk apapun pada paket. Kebijakan anak juga tidak dapat menambahkan paket tambahan untuk kebijakan efektif. Kebijakan ini menjadi kebijakan efektif untuk setiap OU dan akun di bawah OU yang padanya kebijakan tersebut dilampirkan.
{ "plans": { "@@operators_allowed_for_child_policies": ["@@none"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { "@@operators_allowed_for_child_policies": ["@@none"], "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "@@operators_allowed_for_child_policies": ["@@none"], "Hourly": { "@@operators_allowed_for_child_policies": ["@@none"], "schedule_expression": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "60" }, "target_backup_vault_name": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "FortKnox" }, "index_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } }, "copy_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "@@operators_allowed_for_child_policies": ["@@none"], "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault", "@@operators_allowed_for_child_policies": ["@@none"] }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } } } } } }, "selections": { "@@operators_allowed_for_child_policies": ["@@none"], "tags": { "@@operators_allowed_for_child_policies": ["@@none"], "datatype": { "@@operators_allowed_for_child_policies": ["@@none"], "iam_role_arn": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "dataType" }, "tag_value": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "@@operators_allowed_for_child_policies": ["@@none"], "ec2": { "@@operators_allowed_for_child_policies": ["@@none"], "windows_vss": { "@@assign": "enabled", "@@operators_allowed_for_child_policies": ["@@none"] } } } } } }
Menghasilkan kebijakan efektif — Jika ada kebijakan backup anak apapun, mereka akan diabaikan dan kebijakan induk menjadi kebijakan efektif.
{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "target_backup_vault_arn": "arn:aws:backup:us-east-1:123456789012:backup-vault:secondary_vault", "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": {"windows_vss": "enabled"} } } } }
Contoh 4: Kebijakan induk mencegah perubahan ke sebuah paket backup oleh kebijakan anak
Pada contoh berikut, kebijakan induk yang diwariskan menggunakan operator kontrol anak untuk menegakkan pengaturan untuk paket tunggal dan mencegahnya diubah atau ditimpa oleh kebijakan anak. Kebijakan anak masih dapat menambahkan paket tambahan.
Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi atau ke OU induk. Contoh ini mirip dengan contoh sebelumnya dengan semua operator warisan anak diblokir, kecuali pada plans tingkat atas. Pengaturan @@append pada tingkat yang memungkinkan kebijakan anak untuk menambahkan paket lain untuk kumpulan dalam kebijakan efektif. Setiap perubahan pada paket yang diwariskan masih diblokir.
Bagian dalam paket dipotong untuk kejelasan.
{ "plans": { "@@operators_allowed_for_child_policies": ["@@append"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { ... }, "rules": { ... }, "selections": { ... } } } }
Kebijakan anak — Kebijakan ini dapat dilampirkan langsung ke akun atau ke OU di tingkat di bawahnya di mana kebijakan induk dilampirkan. Kebijakan anak ini menentukan paket baru.
Bagian dalam paket dipotong untuk kejelasan.
{ "plans": { "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }
Menghasilkan kebijakan efektif — Kebijakan efektif menyertakan kedua paket tersebut.
{ "plans": { "PII_Backup_Plan": { "regions": { ... }, "rules": { ... }, "selections": { ... } }, "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }
Contoh 5: Kebijakan anak menimpa pengaturan di kebijakan induk
Pada contoh berikut, kebijakan anak menggunakan operator pengaturan nilai untuk menimpa beberapa pengaturan yang diwarisi dari kebijakan induk.
Kebijakan Induk — Kebijakan ini dapat dilampirkan ke root organisasi atau ke OU induk. Setiap pengaturan dapat ditimpa oleh kebijakan anak karena perilaku default, dengan tidak adanya operator kontrol anak yang mencegah hal itu, maka itu akan memungkinkan kebijakan anak untuk @@assign, @@append, atau @@remove. Kebijakan induk berisi semua elemen yang diperlukan untuk paket backup yang valid, sehingga ia berhasil mencadangkan sumber daya Anda jika diwariskan sebagaimana adanya.
{ "plans": { "PII_Backup_Plan": { "regions": { "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/1 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "60"}, "target_backup_vault_name": {"@@assign": "FortKnox"}, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": {"@@assign": "2"}, "move_to_cold_storage_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:t2": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:t2"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "28"}, "delete_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/MyIamRole"}, "tag_key": {"@@assign": "dataType"}, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }
Kebijakan anak — Kebijakan anak hanya mencakup pengaturan yang harus berbeda dari kebijakan induk yang diwariskan. Harus ada kebijakan induk yang diwariskan yang menyediakan pengaturan lain yang diperlukan ketika digabungkan ke kebijakan efektif. Jika tidak, kebijakan backup efektif berisi paket backup yang tidak valid dan tidak membuat mencadangkan sumber daya Anda seperti yang diharapkan.
{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "us-west-2", "eu-central-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/2 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "80"}, "target_backup_vault_name": {"@@assign": "Default"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "30"}, "delete_after_days": {"@@assign": "365"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } } }
Menghasilkan kebijakan efektif — Kebijakan efektif mencakup pengaturan dari kedua kebijakan, dengan pengaturan yang disediakan oleh kebijakan anak yang menimpa pengaturan yang diwarisi dari induk. Dalam contoh ini, perubahan berikut terjadi:
-
Daftar Wilayah diganti dengan daftar yang sama sekali berbeda. Jika Anda ingin menambahkan Wilayah ke daftar warisan, gunakan
@@append, bukan@@assigndalam kebijakan anak. -
AWS Backup melakukan setiap jam, bukan setiap jam.
-
AWS Backup memungkinkan 80 menit untuk memulai pencadangan, bukan 60 menit.
-
AWS Backup menggunakan brankas
Defaultalih-alihFortKnox. -
Siklus hidup diperpanjang baik untuk transfer backup ke penyimpanan dingin atau pun penghapusan di akhir.
{ "plans": { "PII_Backup_Plan": { "regions": [ "us-west-2", "eu-central-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/2 ? * * *)", "start_backup_window_minutes": "80", "target_backup_vault_name": "Default", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault"}, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } } } }
Contoh 6: Menentukan sumber daya dengan blok tag
Contoh berikut mencakup semua sumber daya dengan tag_key = “env” dan tag_value = "prod" atau"gamma". Contoh ini mengecualikan sumber daya dengan tag_key = "backup" dan tag_value ="false".
... "selections":{ "tags":{ "selection_name":{ "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "tag_key":{"@@assign": "env"}, "tag_value":{"@@assign": ["prod", "gamma"]}, "conditions":{ "string_not_equals":{ "condition_name1":{ "condition_key": { "@@assign": "aws:ResourceTag/backup" }, "condition_value": { "@@assign": "false" } } } } } } }, ...
Contoh 7: Menentukan sumber daya dengan blok sumber daya
Berikut ini adalah contoh penggunaan resources blok untuk menentukan sumber daya.
Contoh 8: Paket cadangan dengan pemindaian Amazon GuardDuty Malware Protection
Contoh berikut menunjukkan kebijakan pencadangan yang memungkinkan pemindaian Amazon GuardDuty Malware Protection pada titik pemulihan cadangan. Kebijakan ini digunakan scan_actions dalam aturan untuk mengaktifkan pemindaian dan scan_settings pada tingkat rencana untuk mengonfigurasi pemindai.
Untuk menggunakan fitur ini, Anda harus memiliki izin peran IAM yang sesuai. Untuk informasi selengkapnya, lihat Ak ses di Panduan AWS Backup Pengembang.
{ "plans": { "Malware_Scan_Backup_Plan": { "regions": { "@@assign": [ "us-east-1", "us-west-2" ] }, "rules": { "Daily_With_Incremental_Scan": { "schedule_expression": { "@@assign": "cron(0 5 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "35" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } } }, "Monthly_With_Full_Scan": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "365" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "FULL_SCAN" } } } } }, "selections": { "tags": { "scan_selection": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyBackupRole" }, "tag_key": { "@@assign": "backup" }, "tag_value": { "@@assign": [ "true" ] } } } }, "scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": [ "EBS" ] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } } } } }
Poin-poin utama dalam contoh ini adalah:
-
scan_actionsditentukan di dalam setiap aturan. Nama pemindaiGUARDDUTYdigunakan sebagai kunci. Aturan harian menggunakanINCREMENTAL_SCANdan aturan bulanan menggunakanFULL_SCAN. -
scan_settingsditentukan pada tingkat rencana (tidak di dalam aturan). Ini mengkonfigurasi peran pemindai dan jenis sumber daya untuk memindai. -
scanner_role_arnHarus mereferensikan peran IAM dengan kebijakanAWSBackupGuardDutyRolePolicyForScansterkelola yang dilampirkan dan kebijakan kepercayaan yang memungkinkan prinsimalware-protection---guardduty.amazonaws.com.rproxy.govskope.capal layanan untuk mengambil peran tersebut.