Proteja las copias de seguridad empresariales inmutables con Commvault y OCI Object Storage
Cree un repositorio de copia de seguridad seguro, escalable e inmutable con Commvault y OCI Object Storage. Commvault utiliza OCI Object Storage como destino de copia de seguridad, mientras que las reglas de retención de Oracle Cloud Infrastructure (OCI) proporcionan protección de escritura única, lectura múltiple (WORM) y evitan que los datos de copia de seguridad se modifiquen o supriman durante el período de retención configurado.
OCI Object Storage es un servicio de almacenamiento de objetos altamente duradero, escalable y rentable que admite varios niveles de almacenamiento para optimizar el costo y el rendimiento para diferentes requisitos de retención de copias de seguridad. Al combinar Commvault con capacidades de almacenamiento inmutables de OCI Object Storage, las organizaciones pueden fortalecer la resiliencia cibernética, respaldar el cumplimiento normativo y proteger los datos de copia de seguridad contra el ransomware, las acciones maliciosas y la eliminación accidental.
Arquitectura
Commvault MediaAgent utiliza credenciales de OCI como el arrendamiento OCID, el usuario OCID, la huella de clave de API y la clave privada para autenticar y transferir datos de copia de seguridad a través de HTTPS.
El cubo de destino debe existir en el compartimento de OCI adecuado antes de configurar el almacenamiento.
Commvault soporta los niveles de almacenamiento Estándar, Acceso poco frecuente y Archivo de OCI Object Storage. También soporta la retención a nivel de cubo y permite que las reglas de retención de OCI Object Storage implanten la protección de escritura única y lectura múltiple (WORM) para los datos de copia de seguridad.
Ambos modelos de despliegue utilizan redes y servicios de identidad de OCI para proporcionar conectividad segura y control de acceso. OCI Service Gateway permite la comunicación privada con OCI Object Storage, mientras que las políticas de IAM aplican el acceso con menos privilegios a los recursos de copia de seguridad y las reglas de retención.
La arquitectura admite modelos de despliegue híbridos y solo en la nube.
Modelo de despliegue híbrido

Descripción de la ilustración híbrida-commvault-oci-fastconnect-arch.png
híbrido-commvault-oci-fastconnect-arch-oracle.zip#GUID-A01B37ED-5C0B-44E4-A532-BC6BE00C4EF6
Utilice el modelo de despliegue híbrido cuando las cargas de trabajo se ejecuten tanto en entornos locales como en OCI, y desea que OCI Object Storage sea el destino de copia de seguridad inmutable centralizado. El entorno local envía copias de seguridad a OCI a través de OCI FastConnect o la VPN de sitio a sitio de OCI. El gateway de enrutamiento dinámico (DRG) y el gateway de servicio (SG) mantienen el tráfico de datos en rutas privadas.
Para las cargas de trabajo que se ejecutan en OCI, despliegue un nodo de acceso Commvault con el componente MediaAgent. El nodo de acceso proporciona la funcionalidad de proxy necesaria para proteger las máquinas virtuales de OCI, mientras que MediaAgent mueve los datos de copia de seguridad a OCI Object Storage. Mantener estos componentes cerca de las cargas de trabajo protegidas de OCI ayuda a evitar movimientos de datos innecesarios a través de la conexión entre el entorno local y OCI.
Modelo de despliegue solo en la nube

Descripción de la ilustración cloud-commvault-oci-deployment-arch.png
cloud-commvault-oci-deployment-arch-oracle.zip#GUID-133F5569-9DA5-46D4-9D34-511A0F89AD8C
Utilice el modelo de despliegue solo en la nube cuando las cargas de trabajo protegidas y la infraestructura de Commvault se ejecuten solo en OCI. Utilice este modelo para cargas de trabajo nativas en la nube o migradas que no requieren una ruta de copia de seguridad local. MediaAgent envía copias de seguridad directamente a OCI Object Storage a través de un gateway de servicios de OCI mientras mantiene el tráfico de copia de seguridad en la red de Oracle Cloud.
Componentes de Arquitectura
Esta arquitectura tiene los siguientes componentes:
- Commvault:
Gestiona las operaciones de copia de seguridad y recuperación. Un nodo de acceso con el componente MediaAgent mueve datos de copia de seguridad de cargas de trabajo de OCI protegidas a OCI Object Storage.
- Dominio de disponibilidad
Los dominios de disponibilidad son centros de datos independientes dentro de una región. Los recursos físicos de cada dominio de disponibilidad están aislados de los recursos de los otros dominios de disponibilidad, lo que proporciona tolerancia a fallos. Los dominios de disponibilidad no comparten infraestructura, como la alimentación o la refrigeración, ni la red interna del dominio de disponibilidad. Por lo tanto, un fallo en un dominio de disponibilidad no debería afectar a los demás dominios de disponibilidad de la región.
- Compartimento
Los compartimentos son particiones lógicas entre regiones dentro de un arrendamiento de OCI. Utilice compartimentos para organizar, controlar el acceso y definir cuotas de uso para sus recursos de Oracle Cloud. En un compartimento determinado, puede definir políticas que controlen el acceso y definan privilegios para los recursos.
- Gateway de enrutamiento dinámico (DRG)
The DRG is a virtual router that provides a path for private network traffic between VCNs in the same region, between a VCN and a network outside the region, such as a VCN in another OCI region, an on-premises network, or a network in another cloud provider.
- OCI FastConnect
Oracle Cloud Infrastructure FastConnect crea una conexión dedicada y privada entre tu centro de datos y OCI. FastConnect ofrece opciones de una mayor anchura de banda y una experiencia del red más fiable en comparación con la conexión basada en internet.
- Red local
Se trata de una red local utilizada por la organización.
- Región OCI
Una región de OCI es un área geográfica localizada que contiene uno o más centros, denominados dominios de disponibilidad. Las regiones son independientes de otras regiones y pueden haber grandes distancias que las separan (entre países o incluso continentes).
- Gateway de servicio
Un gateway de servicios proporciona acceso desde una VCN a otros servicios, como Oracle Cloud Infrastructure Object Storage. El tráfico desde la VCN al servicio Oracle recorre el tejido de red de la Oracle y no atraviesa Internet.
- VPN del sitio al sitio de OCI
La VPN de sitio a sitio de OCI proporciona conectividad VPN con IPSec entre la red local y las redes virtuales en la nube en OCI. Los protocolos IPSec cifran el tráfico IP antes de transferir los paquetes del origen al destino y descifra el tráfico cuando llega.
- Red virtual en la nube y subred de OCI
Una red virtual en la nube (VCN) es una red personalizable y definida por software que se configura en una región de OCI. Al igual que las Redes de los Centros de Datos Tradicionales, las Redes Virtuales le proporcionan control sobre su entorno de red. Una VCN puede tener varios bloques de enrutamiento entre dominios sin clases (CIDR) que puede cambiar después de crear la VCN. Puede segmentar una VCN en subredes, las cuales se pueden acotar a una región o a un dominio de disponibilidad. Cada subred está formada por un rango contiguo de direcciones que no se solapan con las demás subredes de la VCN. Puede cambiar el tamaño de una subred después de la creación. Una subred puede ser pública o privada.
- Volúmenes en bloque de OCI
Con Oracle Cloud Infrastructure Block Volumes, puede crear, asociar, conectar y mover volúmenes de almacenamiento, y cambiar el rendimiento de los volúmenes para que se ajusten a sus requisitos de almacenamiento, rendimiento y aplicación. Después de asociar y conectar un volumen a una instancia, puede utilizar el volumen como si se tratara de una unidad de disco duro normal. También puede desconectar un volumen y asociarlo a otra instancia sin tener que perder datos.
- Computación de OCI
Con Oracle Cloud Infrastructure Compute, puede aprovisionar y gestionar hosts informáticos en la nube. Puede iniciar instancias informáticas con unidades que cumplan los requisitos de recursos para CPU, memoria, ancho de banda de red y almacenamiento. Después de crear una instancia informática, puede acceder a ella de forma segura, reiniciarla, asociar y desasociar volúmenes, y finalizarla cuando ya no la necesite.
- OCI Object Storage
OCI Object Storage proporciona acceso a grandes cantidades de datos estructurados y no estructurados de cualquier tipo de contenido, incluidas copias de seguridad en bases de datos, datos analíticos y contenido enriquecido como imágenes y vídeos. Puede almacenar datos de forma segura directamente desde las aplicaciones o desde la plataforma en la nube. Puedes ampliar el almacenamiento sin experimentar ninguna degradación del rendimiento o la fiabilidad del servicio.
Utilice el almacenamiento estandar para el almacenamiento "caliente" al que debe acceder de forma rápida, inmediata y frecuente. Utilice este tipo de almacenamiento para el almacenamiento "frío" que conserva durante largos períodos de tiempo y a los a los que rara vez accede.
Recomendaciones
Red
Diseñe la conectividad de red según los requisitos de rendimiento y recuperación de la copia de seguridad.
- Utilice OCI FastConnect para tráfico de copia de seguridad de gran volumen o rendimiento de red predecible.
- Utilice la VPN de sitio a sitio de OCI cuando los requisitos de ancho de banda y latencia sean menores.
- Para despliegues basados en OCI, utilice OCI Service Gateway y las tablas de rutas adecuadas para mantener el tráfico de OCI Object Storage en la red de Oracle Cloud.
Almacenamiento de objetos
Configure OCI Object Storage para alinear la retención de copias de seguridad, los objetivos de recuperación y los costos de almacenamiento.
- Cree cubos dedicados para cargas de trabajo que requieran el mismo período de retención.
- Seleccione el nivel Estándar, Acceso poco frecuente o Archivo en función de sus objetivos de recuperación y requisitos de costos.
- Al utilizar el nivel Archivo, evalúe los objetivos de tiempo de recuperación (RTO), restaure los flujos de trabajo y los costos de recuperación antes de utilizarlos para copias de seguridad críticas.
Seguridad
Proteja los repositorios de copias de seguridad mediante la restricción de la exposición a la red y los privilegios administrativos.
- Desactive el acceso público a los cubos de copia de seguridad.
- Aplique el principio de privilegio mínimo a las políticas de IAM.
- Cree una identidad dedicada para Commvault y restrinja sus permisos a los compartimentos y cubos necesarios.
- Administración de copia de seguridad independiente de la administración de OCI Object Storage.
Reglas de retención
OCI Object Storage implanta la inmutabilidad mediante el uso de reglas de retención a nivel de cubo. Cuando el bloqueo de almacenamiento WORM está activado desde el centro de comandos en un destino de OCI Object Storage, Commvault configura automáticamente la regla de retención correspondiente en el cubo.
- Valide la configuración de retención en un entorno que no sea de producción antes de bloquear la regla.
- El bloqueo de una regla de retención es irreversible.
- Se aplica un período de espera obligatorio de 14 días antes de que el bloqueo entre en vigor.
- Una vez bloqueada la regla, el período de retención solo se puede aumentar.
- Para eliminar una regla de retención bloqueada, es necesario suprimir el cubo después de que todos los objetos hayan caducado y el cubo esté vacío.
Cifrado y supervisión
Proteja los datos de copia de seguridad y controle las operaciones de almacenamiento.
- Los datos almacenados en OCI Object Storage están cifrados por defecto.
- Cuando sea necesario el cifrado gestionado por el cliente, utilice OCI Vault.
Consideraciones
Rendimiento
- Ajuste el tamaño de la conectividad de red, MediaAgent y las ventanas de copia de seguridad según el volumen de datos protegido.
- Valide el rendimiento de la copia de seguridad y la restauración con cargas de trabajo representativas antes del despliegue de producción.
Disponibilidad
- OCI Object Storage es un servicio regional.
- Para los requisitos de recuperación ante desastres, evalúe la replicación entre regiones o las copias de seguridad independientes.
- Considere el impacto de las reglas de retención en las operaciones de replicación y recuperación.
Costo
- Evalúe la capacidad de almacenamiento, las solicitudes de API y los costos de recuperación de datos.
- Si utiliza el nivel Archivo, considere los costos de restauración y los tiempos de recuperación.
- Los objetos protegidos por reglas de retención no se pueden suprimir antes de que caduque el período de retención configurado.
Operaciones
- Planifique el crecimiento de la capacidad de almacenamiento antes de permitir una retención inmutable.
- Controle el uso del bloque, el crecimiento de las copias de seguridad y los períodos de retención que se solapan.
- Los objetos retenidos permanecen protegidos hasta que caduca el período de retención configurado.
Seguridad
- La inmutabilidad complementa, pero no reemplaza los controles de identidad y acceso.
- Proteja las credenciales de API y utilice la MFA cuando corresponda.
- Aplique políticas de IAM con el mínimo de privilegios.
- Administración de copia de seguridad independiente de la administración de OCI Object Storage.
Conformidad
- Defina períodos de retención de acuerdo con los requisitos normativos y empresariales.
- Valide las políticas de retención antes de bloquear las reglas de retención de cubos.
- Después de bloquear una regla de retención, el período de retención solo se puede aumentar.
Explorar más
OCI:
- Reglas de retención de Object Storage
- Visión general de Object Storage
- Gateway de servicio
- Políticas de Object Storage
Commvault: