View a markdown version of this page

Gestione AWS Backup risorse su più Account AWS - AWS Backup

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione AWS Backup risorse su più Account AWS

Nota

Prima di gestire le risorse su più Account AWS account AWS Backup, i tuoi account devono appartenere alla stessa organizzazione del AWS Organizations servizio.

Cross-account panoramica sulla gestione

È possibile utilizzare la funzionalità di gestione tra account AWS Backup per gestire e monitorare i processi di backup, ripristino e copia tra quelli con Account AWS AWS Organizations cui si configura. AWS Organizationsè un servizio che offre una gestione basata su policy per più utenti Account AWS da un unico account di gestione. Consente di standardizzare il modo in cui vengono implementate le policy di backup, riducendo al minimo gli errori manuali e gli sforzi contemporaneamente. Puoi identificare facilmente le risorse in tutti gli account che soddisfano i criteri a cui sei interessato attraverso un'unica visualizzazione centralizzata.

Se lo configuri AWS Organizations, puoi AWS Backup configurare il monitoraggio delle attività in tutti i tuoi account in un unico posto. Puoi anche creare una policy di backup e applicarla agli account selezionati che fanno parte della tua organizzazione e visualizzare le attività aggregate dei job di backup direttamente dalla AWS Backup console. Questa funzionalità consente agli amministratori di backup di monitorare in modo efficace lo stato dei processi di backup in centinaia di account in tutta l'azienda da un singolo account di gestione. Si applicano quote per AWS Organizations.

Ad esempio, crea una policy di backup A che richiede backup giornalieri di risorse specifiche e li conserva per 7 giorni. Applica la policy di backup A all'intera organizzazione. In questo modo a ogni account dell'organizzazione viene assegnata tale policy di backup con il corrispondente piano di backup visibile nell'account. Quindi, crea una UO denominata Finanza di cui intendi conservare i backup per soli 30 giorni. In questo caso, occorre una policy di backup B che sostituisce il valore del ciclo di vita e che deve essere collegata alla UO Finanza. Ciò significa che tutti gli account nella UO Finanza ottengono un nuovo piano di backup efficace che esegue backup giornalieri di tutte le risorse specificate e li conserva per 30 giorni.

In questo esempio, le policy di backup A e B sono state unite in una singola policy di backup, che definisce la strategia di protezione per tutti gli account nella UO denominata Finanza. Tutti gli altri account dell'organizzazione rimangono protetti dalla policy di backup A. L'unione viene eseguita solo per le policy di backup che condividono lo stesso nome del piano di backup. Puoi anche far coesistere le policy A e B in un determinato account senza alcuna unione e utilizzare operatori di unione avanzati solo nella vista JSON della console. Per informazioni dettagliate sull'unione di policy, consulta Definizione di policy, sintassi delle policy ed ereditarietà delle policy nella Guida per l'utente di AWS Organizations . Per ulteriori riferimenti e casi d'uso, consulta il blog Managing backups at scale in your AWS Organizations using AWS Backup e il video tutorial Managing backups at scale in your using. AWS OrganizationsAWS Backup

Cross-account la gestione consiste nel monitoraggio di più account, nei backup tra più account, nelle politiche di backup e negli account di amministratore delegati. Non tutti questi elementi sono disponibili in tutte le regioni. Per informazioni su dove è disponibile la gestione di più account, vedi Disponibilità delle funzionalità per AWS regione.

Per utilizzare la gestione di più account
  1. Crea un account di gestione AWS Organizations e aggiungi account nell'account di gestione.

  2. Abilita la funzionalità di gestione di più account in AWS Backup.

  3. Crea una politica di backup da applicare a tutti gli utenti del tuo Account AWS account di gestione.

    Nota

    Per i piani di backup gestiti dalle organizzazioni, le impostazioni di attivazione delle risorse nell'account di gestione sostituiscono le impostazioni di un account membro per quel particolare piano di backup, anche se sono configurati uno o più account amministratore delegato. Gli account amministratore delegato sono account membro con funzionalità avanzate e non possono sostituire le impostazioni di un account di gestione.

  4. Gestisci i processi di backup, ripristino e copia in tutti i tuoi. Account AWS

Cross-account impostazioni di gestione

Cross-account la gestione consente di abilitare o disabilitare le impostazioni per la gestione e il monitoraggio delle attività su più account all'interno dell'organizzazione.

Cross-account backup

Consenti agli account della tua organizzazione di copiare i backup su altri account.

Multi-party approvazione

Multi-party l'integrazione delle approvazioni ti consente di attivare l' Multi-party approvazione di tutti gli account della tua organizzazione.

Amministratore delegato

Delegated Administrator consente a Backup di sincronizzare automaticamente le autorizzazioni di amministratore delegato con le organizzazioni.

Creazione di un account di gestione in Organizations

Innanzitutto, devi creare la tua organizzazione e configurarla con AWS gli account dei membri in. AWS Organizations Per istruzioni, consulta Tutorial: creazione e configurazione di un'organizzazione nella Guida per l'utente di AWS Organizations .

Quando aggiungi gli account dei membri alla tua organizzazione, assicurati che ogni account abbia:

  • Almeno un deposito di backup and/or logicamente airgapped

  • Un ruolo IAM:

Le policy di backup create avranno un piano di backup, ma identificheranno anche i vault utilizzati nel piano di backup, le risorse di cui verrà eseguito il backup e il ruolo IAM che verrà utilizzato per creare il backup. Regioni AWS Le policy di backup che fanno riferimento agli account privi delle informazioni richieste non funzioneranno come previsto.

Per ulteriori informazioni, vedere Sintassi per le politiche di backup nella Guida per l'AWS Organizations utente.

Abilitazione della gestione di più account

Prima di poter utilizzare la gestione di più account in AWS Backup, l'account di gestione deve abilitare la funzionalità (ovvero, attivarla). Dopo che l'account di gestione ha abilitato la gestione tra più account, puoi creare policy di backup che gestiscono le risorse in più account.

Per abilitare la gestione di più account
  1. Apri l' Console di backup AWS indirizzo. https://console.aws.amazon.com/backup/ Accedi utilizzando le credenziali dell'account di gestione.

  2. Nel riquadro di navigazione a sinistra, scegliere Impostazioni per aprire la pagina di gestione di più account.

  3. Nella sezione Policy di backup, scegliere Abilita.

    Ciò consente di accedere a tutti gli account e di creare policy che automatizzano la gestione simultanea di più account nell'organizzazione.

  4. Nella sezione Cross-account di monitoraggio, scegli Abilita.

    In questo modo puoi monitorare le attività di backup, copia e ripristino di tutti gli account dell'organizzazione dall'account di gestione.

Policy di backup

Puoi combinare i piani di backup con la scalabilità delle politiche AWS Organizations per creare politiche di backup che semplifichino la gestione in tutta l'organizzazione.

Consulta la Guida per AWS Organizations l'utente per informazioni su come abilitare le policy di backup per la tua organizzazione in modo da poter:

Vedi AWS Backup quote per le quote AWS Backup specifiche sugli elementi contenuti in una policy.

Importante

Le policy di backup supportano la selezione delle risorse per tipo di risorsa (ad esempioarn:aws:ec2:*:*:volume/*) o per tag, ma non per ARN di singole risorse. Utilizza le politiche di backup per un'ampia applicazione su più account di un'organizzazione o unità organizzativa, non per indirizzare le singole risorse.

Per eseguire il backup delle singole risorse tramite ARN, utilizzate invece l'assegnazione delle risorse a un piano di backup locale.

Per i dettagli completi sulla sintassi, consulta la selections sintassi e gli esempi delle politiche di backup nella Guida per l'utente. AWS Organizations

Amministratore delegato

L'amministrazione delegata offre un modo conveniente per gli utenti assegnati in un account membro registrato di eseguire la maggior parte delle AWS Backup attività amministrative. È possibile scegliere di delegare l'amministrazione AWS Backup a un account membro in AWS Organizations, estendendo così la capacità di gestione AWS Backup dall'esterno dell'account di gestione e all'intera organizzazione.

Per impostazione predefinita, un account di gestione è l'account utilizzato per modificare e gestire le policy. Utilizzando la funzionalità di amministratore delegato, puoi delegare queste funzioni di gestione agli account membro designati. A loro volta, tali account possono gestire policy, in aggiunta all'account di gestione.

Dopo che è stato correttamente registrato per l'amministrazione delegata, un account membro diventa un account amministratore delegato. Tieni presente che gli account, non gli utenti, sono designati come amministratori delegati.

L'abilitazione di account amministratore delegato consente di gestire le policy di backup, ridurre al minimo il numero di utenti con accesso all'account di gestione ed eseguire il monitoraggio dei processi su più account.

Di seguito è riportata una tabella che mostra le funzioni dell'account di gestione, degli account delegati come amministratori di backup e degli account membri all'interno dell'organizzazione. AWS

Nota

Gli account amministratore delegato sono account membro con funzionalità avanzate che non possono sostituire le impostazioni di consenso esplicito del servizio di altri account membro, come invece possono gli account di gestione.

PRIVILEGI GESTIONE DELL'ACCOUNT AMMINISTRATORE DELEGATO ACCOUNT MEMBRO
Register/deregister account di amministratore delegati No No
Abilita la gestione di più account No No
Gestisci le politiche di backup tra gli account in AWS Organizations No
Monitorare processi in più account No

Prerequisiti

Prima di poter delegare l'amministrazione dei backup, è necessario registrare almeno un account membro AWS dell'organizzazione come amministratore delegato. Per poter registrare un account come amministratore delegato, è necessario innanzitutto configurare quanto segue:

  • AWS Organizations deve essere abilitato e configurato con almeno un account membro in aggiunta all'account di gestione predefinito.

  • È consigliabile che l'account di gestione dell'organizzazione abbia il AWS Backup Service-Linked ruolo (AWSServiceRoleForBackup) presente per sincronizzare automaticamente le autorizzazioni di amministratore delegato con le organizzazioni. Ciò garantisce che gli amministratori delegati abbiano l'accesso corretto quando si abilitano le aree con opt-in o si modifica l'assegnazione degli amministratori. Se il Service-Linked ruolo di backup non è presente o è stato eliminato, i clienti hanno alcune opzioni per crearlo:

  • Nella AWS Backup console, assicurati che le politiche di backup, il monitoraggio tra account, il backup tra più account e le funzionalità di amministratore delegato siano attivate. Queste si trovano sotto il riquadro Amministratori delegati nella console. AWS Backup

    • Cross-account il monitoraggio consente di monitorare l'attività di backup su tutti gli account dell'organizzazione dall'account di gestione e dagli account di amministratore delegato.

    • Facoltativo: Cross-account backup, che consente agli account dell'organizzazione di copiare i backup su altri account (per le risorse Backup-supported tra account).

    • Facoltativo: amministratore delegato, che consente di AWS Backup creare automaticamente il Service-Linked ruolo di backup per sincronizzare le autorizzazioni di amministratore delegato con le organizzazioni.

    • Abilita l'accesso al servizio con. AWS Backup

La configurazione dell'amministrazione delegata comprende due fasi. La prima fase consiste nel delegare il monitoraggio dei processi in più account. La seconda fase consiste nel delegare la gestione delle policy di backup.

Registrazione di un account membro come un account amministratore delegato

Questa è la prima sezione: Utilizzo della AWS Backup console per registrare un account amministratore delegato per monitorare i lavori tra account diversi. Per delegare AWS Backup le politiche, utilizzerai la console Organizations nella sezione successiva.

Per registrare un account membro utilizzando la AWS Backup Console:

  1. Apri l' Console di backup AWS at https://console.aws.amazon.com/backup/. Accedi utilizzando le credenziali dell'account di gestione.

  2. In Il mio account, nella navigazione a sinistra della console, scegli Impostazioni.

  3. Nel riquadro Amministratore delegato, fai clic su Registra amministratore delegato o Aggiungi amministratore delegato.

  4. Nella pagina Registra amministratore delegato, seleziona l'account che desideri registrare, quindi scegli Registra account.

Questo account designato verrà ora registrato come amministratore delegato, con privilegi amministrativi per monitorare i lavori tra gli account all'interno dell'organizzazione. Questo account membro non può registrare o annullare la registrazione di altri account amministratore delegato. Puoi utilizzare la console per registrare fino a cinque account come amministratori delegati.

Importante

La sola registrazione di un account come amministratore delegato non consente la gestione delle politiche di backup. Per consentire all'account amministratore delegato di visualizzare e modificare le politiche di backup, è inoltre necessario completare i seguenti passaggi:

  • Allega la policy AWSBackupOrganizationAdminAccess gestita ai ruoli o agli utenti IAM nell'account amministratore delegato che devono eseguire attività a livello di organizzazione. Questa policy non viene allegata automaticamente.

  • Delega la gestione delle politiche di backup AWS Organizations tramite la creazione di una politica di delega basata sulle risorse nell'account di gestione. Per le fasi, consulta Delegato AWS Backup politiche tramite AWS Organizations.

Per registrare un account membro in modo programmatico:

Utilizza il comando della CLI register-delegated-administrator. Puoi specificare i seguenti parametri nella richiesta CLI:

  • service-principal

  • account-id

Di seguito è riportato un esempio di richiesta CLI per registrare un account membro in modo programmatico:

aws organizations register-delegated-administrator \ --account-id 012345678912 \ --service-principal "backup.amazonaws.com"

Annullamento della registrazione di un account membro

Utilizzate la procedura seguente per rimuovere l'accesso amministrativo AWS Backup annullando la registrazione di un account membro AWS dell'organizzazione che era stato precedentemente designato come amministratore delegato.

Per annullare la registrazione di un account membro utilizzando la console

  1. Apri l'indirizzo. Console di backup AWS https://console.aws.amazon.com/backup/ Accedi utilizzando le credenziali dell'account di gestione.

  2. In Il mio account, nella navigazione a sinistra della console, scegli Impostazioni.

  3. Nella sezione Amministratore delegato, fai clic su Annulla registrazione dell'account.

  4. Scegli gli account di cui desideri annullare la registrazione.

  5. Nella finestra di dialogo Annulla registrazione dell'account, esamina le implicazioni sulla sicurezza, quindi digita confirm per completare l'annullamento della registrazione.

  6. Scegli Deregister account.

Per annullare la registrazione di un account membro in modo programmatico:

Utilizza il comando CLI deregister-delegated-administrator per annullare la registrazione di un account amministratore delegato. Puoi specificare i seguenti parametri nella richiesta API:

  • service-principal

  • account-id

Di seguito è riportato un esempio di una richiesta CLI per annullare la registrazione di un account membro in modo programmatico:

aws organizations deregister-delegated-administrator \ --account-id 012345678912 \ --service-principal "backup.amazonaws.com"

Delegato AWS Backup politiche tramite AWS Organizations

All'interno della AWS Organizations console, è possibile delegare l'amministrazione di più policy, incluse le policy di backup.

Dall'account di gestione che ha eseguito l'accesso alla console di AWS Organizations, puoi creare, visualizzare o eliminare una policy di delega basata sulle risorse per l'organizzazione. Per la procedura di delega delle policy, consulta Creazione di una policy di delega basata sulle risorse nella Guida per l'utente di AWS Organizations .

Monitoraggio delle attività in più Account AWS

Per monitorare i processi di backup, copia e ripristino in più account, devi abilitare il monitoraggio di più account. Ciò consente di monitorare le attività di backup in tutti gli account dall'account di gestione dell'organizzazione. Dopo l'attivazione, tutti i processi dell'organizzazione creati sono visibili. Quando si disattiva, AWS Backup mantiene i processi nella visualizzazione aggregata per 30 giorni (dal raggiungimento di uno stato terminale). I processi creati dopo la disattivazione non sono visibili e non mostrano i processi di backup appena creati. Per le istruzioni di attivazione, consulta Abilitazione della gestione di più account.

Per monitorare più account
  1. Apri l' Console di backup AWS at https://console.aws.amazon.com/backup/. Accedi utilizzando le credenziali dell'account di gestione.

  2. Nel riquadro di navigazione a sinistra, scegliere Impostazioni per aprire la pagina di gestione di più account.

  3. Nella sezione Cross-account di monitoraggio, scegli Abilita.

    In questo modo puoi monitorare le attività di backup e ripristino di tutti gli account dell'organizzazione dall'account di gestione.

  4. Nel riquadro di navigazione a sinistra, scegli Cross-account monitoraggio.

  5. Nella pagina di Cross-account monitoraggio, scegli la scheda Lavori di backup , Lavori di ripristino o Copia lavori per visualizzare tutti i lavori creati in tutti i tuoi account. Puoi vedere ognuno di questi lavori per Account AWS ID e puoi vedere tutti i lavori in un determinato account.

  6. Nella casella di ricerca è possibile filtrare i processi in base all'ID account, Stato o ID lavoro.

    Ad esempio, puoi scegliere la scheda Lavori di Backup e visualizzare tutti i processi di backup creati in tutti gli account. Puoi filtrare l'elenco in base all' ID account e visualizzare tutti i processi di backup creati in tale account.

Regole di consenso esplicito delle risorse

Se il piano di backup di un account membro è stato creato da una politica di Organizations-level backup, le impostazioni di AWS Backup attivazione per l'account di gestione dell'organizzazione sostituiranno le impostazioni di attivazione in quell'account membro, ma solo per quel piano di backup.

Se l'account membro dispone anche di piani di backup a livello locale creati dagli utenti, questi seguiranno le impostazioni di consenso esplicito dell'account membro, senza riferimento alle impostazioni di consenso esplicito dell'account di gestione di Organizations.

Definizione di policy, sintassi delle policy ed ereditarietà delle policy

I seguenti argomenti sono documentati nella Guida per l'utente. AWS Organizations