Sichere unveränderliche Unternehmensbackups mit Commvault und OCI Object Storage
Erstellen Sie mit Commvault und OCI Object Storage ein sicheres, skalierbares und unveränderbares Backup-Repository. Commvault verwendet OCI Object Storage als Backupziel, während Oracle Cloud Infrastructure-(OCI-)Aufbewahrungsregeln einen WORM-(Write Once-)Schutz (Write Many) bieten und verhindern, dass Backupdaten während des konfigurierten Aufbewahrungszeitraums geändert oder gelöscht werden.
OCI Object Storage ist ein äußerst dauerhafter, skalierbarer und kostengünstiger Objektspeicherservice, der mehrere Storage Tiers unterstützt, um Kosten und Performance für verschiedene Anforderungen an die Backupaufbewahrung zu optimieren. Durch die Kombination von Commvault mit unveränderlichen Speicherfunktionen von OCI Object Storage können Unternehmen die Cyber-Resilienz stärken, die Einhaltung gesetzlicher Vorschriften unterstützen und Backupdaten vor Ransomware, böswilligen Aktionen und versehentlichem Löschen schützen.
Architektur
Commvault MediaAgent verwendet OCI-Zugangsdaten wie Mandant OCID, Benutzer OCID, API-Schlüssel-Fingerprint und Private Key, um Backupdaten über HTTPS zu authentifizieren und zu übertragen.
Der Ziel-Bucket muss im entsprechenden OCI-Compartment vorhanden sein, bevor der Speicher konfiguriert werden kann.
Commvault unterstützt die Storage-Tiers "Standard", "Seltener Zugriff" und "Archiv" von OCI Object Storage. Außerdem unterstützt es die Aufbewahrung auf Bucket-Ebene und ermöglicht es OCI Object Storage-Aufbewahrungsregeln, den WORM-Schutz (Write Once, Read Many) für Backupdaten zu implementieren.
Beide Deployment-Modelle verwenden OCI-Networking- und Identitätsservices, um eine sichere Konnektivität und Zugriffskontrolle bereitzustellen. OCI Service Gateway ermöglicht die private Kommunikation mit OCI Object Storage, während IAM-Policys den Zugriff mit den geringsten Berechtigungen auf Backupressourcen und Aufbewahrungsregeln durchsetzen.
Die Architektur unterstützt Hybrid- und Cloud-Bereitstellungsmodelle.
Hybrid-Deployment-Modell

Beschreibung der Abbildung hybrid-commvault-oci-fastconnect-arch.png
hybrid-commvault-oci-fastconnect-arch-oracle.zip#GUID-A01B37ED-5C0B-44E4-A532-BC6BE00C4EF6
Verwenden Sie das Hybrid-Deployment-Modell, wenn Workloads sowohl On Premise als auch in OCI ausgeführt werden und OCI Object Storage das zentralisierte unveränderliche Backupziel sein soll. Die On-Premise-Umgebung sendet Backupkopien über OCI FastConnect oder OCI Site-to-Site-VPN an OCI. Das dynamische Routinggateway (DRG) und das Servicegateway (SG) halten den Datenverkehr auf privaten Pfaden.
Stellen Sie für Workloads, die in OCI ausgeführt werden, einen Commvault-Zugriffsknoten mit der Komponente MediaAgent bereit. Der Zugriffsknoten bietet die Proxyfunktionalität, die zum Schutz virtueller OCI-Maschinen erforderlich ist, während die MediaAgent Backupdaten in OCI Object Storage verschiebt. Wenn Sie diese Komponenten nahe an den geschützten OCI-Workloads halten, können Sie unnötige Datenbewegungen über die Verbindung zwischen der On-Premise-Umgebung und OCI vermeiden.
Deployment-Modell nur für die Cloud

Beschreibung der Abbildung cloud-commvault-oci-deployment-arch.png
cloud-commvault-oci-deployment-arch-oracle.zip#GUID-133F5569-9DA5-46D4-9D34-511A0F89AD8C
Verwenden Sie das reine Cloud-Deployment-Modell, wenn die geschützten Workloads und die Commvault-Infrastruktur nur in OCI ausgeführt werden. Verwenden Sie dieses Modell für Cloud-native oder migrierte Workloads, für die kein On-Premise-Backuppfad erforderlich ist. Die MediaAgent sendet Backups direkt über ein OCI Service Gateway an OCI Object Storage, während der Backuptraffic im Oracle Cloud-Netzwerk beibehalten wird.
Architekturkomponenten
Diese Architektur umfasst die folgenden Komponenten:
- Commvault:
Verwaltet Backup- und Recovery-Vorgänge. Ein Zugriffsknoten mit der Komponente MediaAgent verschiebt Backupdaten von geschützten OCI-Workloads in OCI Object Storage.
- Availability-Domain
Availability-Domains sind eigenständige, unabhängige Data Center innerhalb einer Region. Die physischen Ressourcen in jeder Availability-Domain sind von den Ressourcen in den anderen Availability-Domains isoliert, was eine Fehlertoleranz sicherstellt. Availability-Domains haben keine gemeinsame Infrastruktur wie Stromversorgung oder Kühlung oder das interne Availability-Domainnetzwerk. Ein Fehler in einer Availability-Domain sollte sich also nicht auf die anderen Availability-Domains in der Region auswirken.
- Compartment
Compartments sind regionsübergreifende logische Partitionen innerhalb eines OCI-Mandanten. Mit Compartments können Sie den Zugriff organisieren, kontrollieren und Nutzungsquoten für Ihre Oracle Cloud-Ressourcen festlegen. In einem bestimmten Compartment definieren Sie Policys, die den Zugriff kontrollieren und Berechtigungen für Ressourcen festlegen.
- Dynamisches Routinggateway (DRG)
Das DRG ist ein virtueller Router, der einen Pfad für den privaten Netzwerktraffic zwischen VCNs in derselben Region zwischen einem VCN und einem Netzwerk außerhalb der Region bereitstellt, z.B. ein VCN in einer anderen OCI-Region, ein On-Premise-Netzwerk oder ein Netzwerk in einem anderen Cloud-Provider.
- OCI FastConnect
Oracle Cloud Infrastructure FastConnect erstellt eine dedizierte, private Verbindung zwischen Ihrem Data Center und OCI. FastConnect bietet Optionen höherer Bandbreite und ein zuverlässigeres Netzwerk als bei internetbasierten Verbindungen.
- On-Premise-Netzwerk
Dies ist ein lokales Netzwerk, das von Ihrer Organisation verwendet wird.
- OCI-region
Eine OCI-Region ist ein lokalisierter geografischer Bereich, der mindestens ein Data Centre enthält, das Availability-Domains hostet. Regionen sind unabhängig von anderen Regionen, und große Entfernungen können über Länder oder Kontinente voneinander getrennt werden.
- Servicegateway
Ein Servicegateway ermöglicht den Zugriff von einem VCN auf andere Services, wie Oracle Cloud Infrastructure Object Storage. Der Datenverkehr vom VCN zum Oracle-Service wird über die Oracle-Netzwerkstruktur geleitet und durchläuft nicht das Internet.
- OCI Site-to-Site-VPN
OCI Site-to-Site-VPN bietet IPSec-VPN-Konnektivität zwischen Ihrem On-Premise-Netzwerk und VCNs auf OCI. Die IPSec-Protokollsuite verschlüsselt den IP-Traffic, bevor diese Pakete von der Quelle an das Ziel übertragen werden, und entschlüsselt den Traffic beim Empfang.
- Virtuelles OCI-Cloud-Netzwerk und Subnetz
Ein virtuelles Cloud-Netzwerk (VCN) ist ein anpassbares, softwaredefiniertes Netzwerk, das Sie in einer OCI-Region einrichten. Wie herkömmliche Data Center-Netzwerke erhalten Sie von VCNs die Kontrolle über Ihre Netzwerkumgebung. Ein VCN kann mehrere nicht überschneidende CIDR-Blöcke aufweisen, die Sie nach dem Erstellen des VCN ändern können. Sie können ein VCN in Subnetze segmentieren, die sich auf eine Region oder eine Availability-Domain beschränken. Jedes Subnetz besteht aus einem Bereich zusammenhängender Adressen, die sich nicht mit anderen Subnetzen im VCN überschneiden. Sie können die Größe eines Subnetzes nach der Erstellung ändern. Ein Subnetz kann öffentlich oder privat sein.
- OCI-Block-Volumes
Mit Oracle Cloud Infrastructure Block Volumes können Sie Speicher-Volumes erstellen, anhängen, verbinden und verschieben sowie die Volume-Performance ändern, um Ihre Speicher-, Performance- und Anwendungsanforderungen zu erfüllen. Nachdem Sie ein Volume an eine Instanz angehängt und damit verbunden haben, können Sie es wie eine herkömmliche Festplatte verwenden. Sie können ein Volume auch trennen und an eine andere Instanz anhängen, ohne Daten zu verlieren.
- OCI-Compute
Mit Oracle Cloud Infrastructure Compute können Sie Compute-Hosts in der Cloud bereitstellen und verwalten. Sie können Compute-Instanzen mit Ausprägungen starten, die Ihren Ressourcenanforderungen für CPU, Arbeitsspeicher, Netzwerkbandbreite und Speicher entsprechen. Nachdem Sie eine Compute-Instanz erstellt haben, können Sie sicher darauf zugreifen, sie neu starten, Volumes anhängen und trennen und beenden, wenn Sie sie nicht mehr benötigen.
- OCI Object Storage
OCI Object Storage bietet Zugriff auf große Mengen an strukturierten und unstrukturierten Daten eines beliebigen Inhaltstyps, darunter Datenbankbackups, Analysedaten und umfangreiche Inhalte, wie Bilder und Videos. Sie können Daten sicher und sicher direkt aus Anwendungen oder aus der Cloud-Plattform speichern. Sie können den Storage skalieren, ohne dass die Performance oder Servicezuverlässigkeit beeinträchtigt wird.
Verwenden Sie den Standardspeicher für "Hot Storage", auf die Sie schnell, sofort und häufig zugreifen müssen. Verwenden Sie Archivspeicherung für "Cold Storage", die Sie über lange Zeiträume beibehalten und nur selten darauf zugreifen.
Empfehlungen
Netzwerk
Entwerfen Sie die Netzwerkkonnektivität gemäß den Anforderungen an Backupdurchsatz und Recovery.
- Verwenden Sie OCI FastConnect für Datenverkehr mit hohem Datenvolumen oder vorhersehbare Netzwerkperformance.
- Verwenden Sie OCI Site-to-Site-VPN, wenn die Anforderungen an Bandbreite und Latenz geringer sind.
- Verwenden Sie für OCI-basierte Deployments OCI Service Gateway und die entsprechenden Routentabellen, um den OCI Object Storage-Traffic im Oracle Cloud-Netzwerk zu behalten.
Objektspeicher
Konfigurieren Sie OCI Object Storage, um Backupaufbewahrung, Recovery-Ziele und Speicherkosten aufeinander abzustimmen.
- Erstellen Sie dedizierte Buckets für Workloads, die denselben Aufbewahrungszeitraum erfordern.
- Wählen Sie die Ebene "Standard", "Seltener Zugriff" oder "Archiv" basierend auf Ihren Wiederherstellungszielen und Kostenanforderungen aus.
- Wenn Sie die Archive Tier verwenden, bewerten Sie die Recovery Time Objectives (RTO), stellen Sie Workflows wieder her und rufen Sie die Kosten ab, bevor Sie sie für kritische Backupkopien verwenden.
Sicherheit
Schützen Sie Backup-Repositorys, indem Sie das Netzwerkrisiko und die administrativen Berechtigungen einschränken.
- Öffentlichen Zugriff auf Backup-Buckets deaktivieren.
- Wenden Sie das Prinzip der geringsten Berechtigung auf IAM-Policys an.
- Erstellen Sie eine dedizierte Identität für Commvault, und beschränken Sie die Berechtigungen auf die erforderlichen Compartments und Buckets.
- Trennen Sie die Backupadministration von der OCI Object Storage-Administration.
Aufbewahrungsregeln
OCI Object Storage implementiert die Unveränderlichkeit mit Aufbewahrungsregeln auf Bucket-Ebene. Wenn die WORM-Speichersperre im Command Center auf einem OCI Object Storage-Ziel aktiviert ist, konfiguriert Commvault automatisch die entsprechende Aufbewahrungsregel im Bucket.
- Validieren Sie die Aufbewahrungskonfiguration in einer Nicht-Produktionsumgebung, bevor Sie die Regel sperren.
- Das Sperren einer Aufbewahrungsregel ist nicht rückgängig zu machen.
- Eine obligatorische 14-tägige Wartezeit gilt, bevor die Sperre wirksam wird.
- Nachdem die Regel gesperrt wurde, kann der Aufbewahrungszeitraum nur erhöht werden.
- Um eine gesperrte Aufbewahrungsregel zu entfernen, muss der Bucket gelöscht werden, nachdem alle Objekte abgelaufen sind und der Bucket leer ist.
Verschlüsselung und Überwachung
Schützen Sie Backupdaten und überwachen Sie Speichervorgänge.
- In OCI Object Storage gespeicherte Daten werden standardmäßig verschlüsselt.
- Wenn eine vom Kunden verwaltete Verschlüsselung erforderlich ist, verwenden Sie OCI Vault.
Überlegungen
Performance
- Größe der Netzwerkkonnektivität, der MediaAgent und der Backupfenster entsprechend dem geschützten Daten-Volume festlegen.
- Validieren Sie den Backup- und Restore-Durchsatz, indem Sie repräsentative Workloads vor dem Produktions-Deployment verwenden.
Verfügbarkeit
- OCI Object Storage ist ein regionaler Service.
- Bewerten Sie für Disaster Recovery-Anforderungen regionsübergreifende Replikationen oder unabhängige Backupkopien.
- Berücksichtigen Sie die Auswirkungen von Aufbewahrungsregeln auf Replikations- und Recovery-Vorgänge.
Kostenfaktor
- Bewerten Sie Speicherkapazität, API-Anforderungen und Datenabrufkosten.
- Wenn Sie die Archive Tier verwenden, sollten Sie Wiederherstellungskosten und Wiederherstellungszeiten berücksichtigen.
- Durch Aufbewahrungsregeln geschützte Objekte können nicht gelöscht werden, bevor der konfigurierte Aufbewahrungszeitraum abläuft.
Vorgänge
- Planen Sie das Wachstum der Speicherkapazität, bevor Sie eine unveränderliche Aufbewahrung ermöglichen.
- Überwachen Sie die Bucket-Auslastung, das Backupwachstum und sich überschneidende Aufbewahrungszeiträume.
- Zurückbehaltene Objekte bleiben bis zum Ablauf des konfigurierten Aufbewahrungszeitraums geschützt.
Sicherheit
- Unveränderlichkeit ergänzt, ersetzt aber keine Identitäts- und Zugriffskontrollen.
- Schützen Sie API-Zugangsdaten, und verwenden Sie gegebenenfalls MFA.
- Wenden Sie IAM-Policys mit den geringsten Berechtigungen an.
- Trennen Sie die Backupadministration von der OCI Object Storage-Administration.
Compliance
- Auf dieser Seite definieren Sie Aufbewahrungszeiträume gemäß den gesetzlichen und geschäftlichen Anforderungen.
- Validieren Sie Aufbewahrungs-Policys, bevor Sie Aufbewahrungsregeln für Buckets sperren.
- Nachdem eine Aufbewahrungsregel gesperrt wurde, kann der Aufbewahrungszeitraum nur erhöht werden.