View a markdown version of this page

AWS Backup rede - AWS Backup

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS Backup rede

AWS Backup endpoints

AWS Backup oferece endpoints públicos e privados para suas necessidades de conectividade. Para esses endpoints, AWS Backup oferece suporte aos Protocolos de Internet versão 4 (IPv4) e versão 6 (IPv6) para tipos de recursos que suportam IPv6.

O endpoint público mais recente backup.[Region].api.aws tem recursos de pilha dupla e pode resolver um ou ambos os endpoints IPv4 e IPv6. Quando você faz uma solicitação para um endpoint de AWS Backup API de pilha dupla, o endpoint é resolvido para o endereço determinado pela configuração do protocolo usado por sua rede e seu cliente.

O endpoint mais antigo backup.[Region].amazonaws.com pode ser usado para chamadas que fazem referência somente ao IPv4.

Consulte os endpoints de serviço público do AWS Backup na Referência geral da Amazon Web Services. Veja as etapas para configurar endpoints privados no AWS Backup por meio da VPC.

Você pode estabelecer uma conexão privada entre a nuvem privada virtual (VPC) e o AWS Backup criando um endpoint da VPC de interface. Os endpoints de interface são alimentados por AWS PrivateLink uma tecnologia que permite acessar a AWS Backup API sem usar um gateway de Internet, dispositivo NAT, conexão VPN ou Direct Connect conexão. As instâncias em sua VPC não precisam de endereços IP públicos para se comunicar com os endpoints AWS Backup da API. Suas instâncias também não precisam de endereços IP públicos para usar nenhuma das operações disponíveis da AWS Backup API e da API do gateway de backup.

Para obter mais informações, consulte Acesse AWS os serviços por meio AWS PrivateLink do AWS PrivateLink Guia.

Considerações sobre endpoints da Amazon VPC

Todas as AWS Backup operações relevantes para gerenciar seus recursos estão disponíveis em sua VPC usando AWS PrivateLink.

As políticas de endpoint da VPC são compatíveis com endpoints do Backup. Por padrão, o acesso total às operações do Backup é permitido por meio do endpoint. Como alternativa, você pode associar um grupo de segurança às interfaces de rede do endpoint para controlar o tráfego a AWS Backup por meio do endpoint da interface.

É possível selecionar IPv4, IPv6 ou pilha dupla ao criar um endpoint. Você receberá os mesmos nomes DNS (que terão endereços IPv4 e IPv6 se selecionar pilha dupla).

Crie um AWS Backup Endpoint da VPC

Você pode criar um endpoint de VPC para AWS Backup usar o console Amazon VPC ou a AWS Command Line Interface (AWS CLI). Para obter mais informações, consulte Criar um endpoint de interface no Guia do usuário do AWS PrivateLink .

PrivateLink os endpoints usam a mesma estrutura de nomes do IPv4, embora cada endpoint possa ser configurado para IPv4, IPv6 ou dual stack.

Crie um endpoint VPC para AWS Backup usar o nome do serviço. com.amazonaws.region.backup

Nas regiões China (Pequim) e China (Ningxia), o nome do serviço deve ser cn.com.amazonaws.region.backup.

Para endpoints do plano de dados de backup, use. com.amazonaws.region.backup-storage Somente o SAP Hana oferece suporte a endpoints do plano de dados e pode exigir uma atualização do agente. BackInt

Para endpoints do gateway de backup, use com.amazonaws.region.backup-gateway.

As seguintes portas TCP devem ser permitidas no grupo de segurança ao criar um endpoint da VPC para o gateway de backup:

  • TCP 443

  • TCP 1026

  • TCP 1027

  • TCP 1028

  • TCP 1031

  • TCP 2222

Protocolo Porta Direction Fonte Destino Usage

TCP

443 (HTTPS)

Saída

Gateway de backup

AWS

Para comunicação do Backup Gateway com o endpoint AWS de serviço

Use um endpoints da VPC

Se você habilitar o DNS privado para o endpoint, poderá fazer solicitações de API para AWS Backup o endpoint da VPC usando seu nome DNS padrão para a AWS região, por exemplo. backup.us-east-1.api.aws

No entanto, para a região da China (Pequim) e a região da China (Ningxia) Regiões da AWS, as solicitações de API devem ser feitas com o endpoint da VPC usando backup---cn-north-1.amazonaws.com.rproxy.govskope.ca.cn ebackup---cn-northwest-1.amazonaws.com.rproxy.govskope.ca.cn, respectivamente.

Criar uma política de endpoint da VPC

É possível anexar uma política de endpoint ao endpoint da VPC que controla o acesso à API do Amazon Backup. A política especifica:

  • O principal que pode executar ações.

  • As ações que podem ser realizadas.

  • Os recursos aos quais as ações podem ser aplicadas.

Importante

Quando uma política não padrão é aplicada a uma interface para a qual VPC endpoint AWS Backup, certas solicitações de API que falharam, como as que falharamRequestLimitExceeded, podem não estar registradas na Amazon. AWS CloudTrail CloudWatch

Para obter mais informações, consulte Controlar o acesso aos serviços usando políticas de endpoint no Guia do AWS PrivateLink .

Exemplo: política de endpoint de VPC para ações AWS Backup

Veja a seguir um exemplo de uma política de endpoint para AWS Backup. Quando anexada a um endpoint, essa política concede acesso às AWS Backup ações listadas para todos os princípios em todos os recursos.

{ "Statement":[ { "Action":"backup:*", "Effect":"Allow", "Principal":"*", "Resource":"*" } ] }

Exemplo: política de endpoint da VPC que nega todo o acesso de uma conta da AWS especificada

A seguinte política de VPC endpoint nega à AWS conta 123456789012 todo o acesso aos recursos usando o endpoint. A política permite todas as ações de outras contas.

JSON
{ "Id":"Policy1645236617225", "Version":"2012-10-17", "Statement":[ { "Sid":"Stmt1645236612384", "Action":"backup:*", "Effect":"Deny", "Resource":"*", "Principal":{ "AWS":[ "123456789012" ] } } ] }

Para obter mais informações sobre as respostas de API disponíveis, consulte o Guia da API.