Sécurisez les sauvegardes d'entreprise immuables avec Commvault et OCI Object Storage
Créez un référentiel de sauvegarde sécurisé, évolutif et immuable avec Commvault et OCI Object Storage. Commvault utilise OCI Object Storage comme cible de sauvegarde, tandis que les règles de conservation Oracle Cloud Infrastructure (OCI) fournissent une protection WORM (Write Once, Read Many) et empêchent la modification ou la suppression des données de sauvegarde pendant la période de conservation configurée.
OCI Object Storage est un service de stockage d'objets hautement durable, évolutif et rentable qui prend en charge plusieurs niveaux de stockage afin d'optimiser les coûts et les performances pour différentes exigences de conservation de sauvegarde. En combinant Commvault avec des fonctionnalités de stockage immuables OCI Object Storage, les entreprises peuvent renforcer la cyber-résilience, prendre en charge la conformité réglementaire et protéger les données de sauvegarde contre les ransomwares, les actions malveillantes et la suppression accidentelle.
Architecture
Commvault MediaAgent utilise les informations d'identification OCI telles que la location OCID, l'utilisateur OCID, l'empreinte de clé d'API et la clé privée pour authentifier et transférer les données de sauvegarde via HTTPS.
Le bucket cible doit exister dans le compartiment OCI approprié avant de configurer le stockage.
Commvault prend en charge les niveaux de stockage Standard, Accès rare et Archive d'OCI Object Storage. Elle prend également en charge la conservation au niveau du bucket et permet aux règles de conservation OCI Object Storage d'implémenter une protection WORM (Write Once, Read Many) pour les données de sauvegarde.
Les deux modèles de déploiement utilisent les services de réseau et d'identité OCI pour fournir une connectivité et un contrôle d'accès sécurisés. OCI Service Gateway permet une communication privée avec OCI Object Storage, tandis que les stratégies IAM appliquent un accès avec le moins de privilèges aux ressources de sauvegarde et aux règles de conservation.
L'architecture prend en charge les modèles de déploiement hybrides et cloud uniquement.
Modèle de déploiement hybride

Description de l'image hybrid-commvault-oci-fastconnect-arch.png
hybrid-commvault-oci-fastconnect-arch-oracle.zip#GUID-A01B37ED-5C0B-44E4-A532-BC6BE00C4EF6
Utilisez le modèle de déploiement hybride lorsque les charges de travail s'exécutent à la fois sur site et dans OCI, et que vous voulez qu'OCI Object Storage soit la cible de sauvegarde immuable centralisée. L'environnement sur site envoie des copies de sauvegarde à OCI via OCI FastConnect ou VPN site à site OCI. La passerelle de routage dynamique (DRG) et la passerelle de service (SG) conservent le trafic de données sur des chemins privés.
Pour les charges globales exécutées dans OCI, déployez un noeud d'accès Commvault avec le composant MediaAgent. Le noeud d'accès fournit la fonctionnalité de proxy requise pour protéger les machines virtuelles OCI, tandis que MediaAgent déplace les données de sauvegarde vers OCI Object Storage. Le maintien de ces composants à proximité des charges de travail OCI protégées permet d'éviter les mouvements de données inutiles entre la connexion entre l'environnement sur site et OCI.
Modèle de déploiement cloud uniquement

Description de l'image cloud-commvault-oci-deployment-arch.png
nuage-commvault-oci-deployment-arch-oracle.zip#GUID-133F5569-9DA5-46D4-9D34-511A0F89AD8C
Utilisez le modèle de déploiement cloud uniquement lorsque les charges globales protégées et l'infrastructure Commvault sont exécutées uniquement dans OCI. Utilisez ce modèle pour les charges globales cloud natives ou migrées qui ne nécessitent pas de chemin de sauvegarde sur site. MediaAgent envoie des sauvegardes directement à OCI Object Storage via une passerelle OCI Service tout en conservant le trafic de sauvegarde sur le réseau Oracle Cloud.
Composants d'architecture
Cette architecture comporte les composants suivants :
- Commvault :
Gère les opérations de sauvegarde et de récupération. Un noeud d'accès avec le composant MediaAgent déplace les données de sauvegarde des charges globales OCI protégées vers OCI Object Storage.
- Domaine de disponibilité
Les domaines de disponibilité sont des centres de données autonomes indépendants au sein d'une région. Les ressources physiques de chaque domaine de disponibilité sont isolées de celles des autres, ce qui garantit la tolérance aux pannes. Les domaines de disponibilité ne partagent ni infrastructure (par exemple, alimentation, système de refroidissement), ni réseau de domaine de disponibilité interne. Par conséquent, une panne sur un domaine de disponibilité ne doit pas affecter les autres domaines de disponibilité de la région.
- Compartiment
Les compartiments sont des partitions logiques inter-régionales dans une location OCI. Utilisez des compartiments pour organiser, contrôler l'accès et définir des quotas d'utilisation pour vos ressources Oracle Cloud. Dans un compartiment donné, vous définissez des stratégies qui contrôlent l'accès et définissent des privilèges pour les ressources.
- Passerelle de routage dynamique
Le DRG est un routeur virtuel qui fournit un chemin pour le trafic de réseau privé entre les réseaux cloud virtuels d'une même région, entre un VCN et un réseau en dehors de la région, tel qu'un VCN dans une autre région OCI, un réseau sur site ou un réseau dans un autre fournisseur cloud.
- OCI FastConnect
Oracle Cloud Infrastructure FastConnect crée une connexion privée dédiée entre votre centre de données et OCI. FastConnect offre davantage d'options de bande passante et des fonctions de système plus fiables et homogène par rapports aux connexions Internet.
- Réseau sur site
Ceci est un réseau local utilisé par votre organisation.
- Région OCI
Une région OCI est une zone géographique précise qui contient des centres de données, hébergeant des domaines de disponibilité. Les régions sont indépendantes les une des autres et peuvent les séparer d'un pays ou d'un continent à l'autre, et les grandes distances peuvent les séparer.
- Passerelle de service
Une passerelle de service fournit un accès à partir d'un VCN à d'autres services, tels qu'Oracle Cloud Infrastructure Object Storage. Le trafic entre le VCN et le service Oracle passe par la structure réseau Oracle et ne traverse pas Internet.
- VPN site à site OCI
Le VPN site à site OCI fournit une connectivité VPN IPSec entre votre réseau sur site et les réseaux cloud virtuels sur OCI. La Suite de protocoles IPSec crypte les trafics IP avant que les paquets soient transférés de la source vers la destination et décrypte le trafic lorsqu'il arrive.
- Réseau et sous-réseau cloud virtuel OCI
Un réseau cloud virtuel est un réseau personnalisable défini par logiciel que vous configurez dans une région OCI. Comme les Réseaux de centre de données traditionnels, les Réseaux cloud virtuels vous donnent un contrôle sur l'environnement réseau. Un VCN peut comporter plusieurs blocs de routage interdomaine sans classe (CIDR) qui ne se chevauchent pas et que vous pouvez modifier une fois le VCN créé. Vous pouvez segmenter un réseau cloud virtuel en plusieurs sous-réseaux ciblant une région ou un domaine de disponibilité. Chaque sous-réseau est composé d'une plage contiguë d'adresses qui ne chevauchent pas celles des autres sous-réseaux du réseau cloud virtuel. Vous pouvez modifier la taille d'un sous-réseau après sa création. Un sous-réseau peut être public ou privé.
- Volumes de blocs OCI
Avec Oracle Cloud Infrastructure Block Volumes, vous pouvez créer, associer, connecter et déplacer des volumes de stockage, et modifier les performances de volume pour répondre aux exigences de stockage, de performances et d'application. Une fois un volume attaché et connecté à une instance, vous pouvez l'utiliser comme un disque dur classique. Vous pouvez également déconnecter un volume et l'attacher à une autre instance sans perdre des données.
- Calcul OCI
Avec Oracle Cloud Infrastructure Compute, vous pouvez provisionner et gérer des hôtes de calcul dans le cloud. Vous pouvez lancer des instances de calcul avec des formes qui répondent à vos besoins en ressources pour l'UC, la mémoire, la bande passante réseau et le stockage. Après avoir créé une instance de calcul, vous pouvez y accéder en toute sécurité, la redémarrer, attacher et détacher des volumes, et y mettre fin lorsque vous n'en avez plus besoin.
- OCI Object Storage
OCI Object Storage fournit un accès à des quantités importantes de informations structurées et non, de tout type de contenu, y compris les sauvegardes de base de donnée, les données analytiques et le contenu enrichi tel que des images et des vidéos. Vous pouvez stocker des données en toute sécurité directement à partir des applications ou de la plate-forme cloud. Vous pouvez redimensionner le stockage sans dégradation des performances ni de la fiabilité de services.
Utilisez le stockage standard pour le stockage "à chaud" auquel vous devez accéder rapidement, immédiatement et fréquemment. Utilisez le stockage d'archive pour le stockage "à froid" que vous conservez pour de longues périodes et auquel il est rarement accessible.
Recommandations
Réseau
Concevez la connectivité réseau en fonction du débit de sauvegarde et des exigences de récupération.
- Utilisez OCI FastConnect pour le trafic de sauvegarde à volume élevé ou les performances réseau prévisibles.
- Utilisez le VPN site à site OCI lorsque les exigences en matière de bande passante et de latence sont plus faibles.
- Pour les déploiements basés sur OCI, utilisez OCI Service Gateway et les tables de routage appropriées pour conserver le trafic OCI Object Storage sur le réseau Oracle Cloud.
Stockage d'objet
Configurez OCI Object Storage pour aligner la conservation des sauvegardes, les objectifs de récupération et les coûts de stockage.
- Créez des buckets dédiés pour les charges globales qui nécessitent la même période de conservation.
- Sélectionnez le niveau Standard, Accès rare ou Archive en fonction de vos objectifs de récupération et de vos exigences en matière de coûts.
- Lorsque vous utilisez le niveau Archive, évaluez les objectifs de temps de récupération (RTO), les workflows de restauration et les coûts d'extraction avant de l'utiliser pour les copies de sauvegarde critiques.
Sécurité
Protégez les référentiels de sauvegarde en limitant l'exposition au réseau et les privilèges d'administration.
- Désactivez l'accès public aux buckets de sauvegarde.
- Appliquer le principe du moindre privilège aux stratégies IAM.
- Créez une identité dédiée pour Commvault et limitez ses droits d'accès aux compartiments et buckets requis.
- Séparer l'administration de sauvegarde de l'administration OCI Object Storage.
Règles de conservation
OCI Object Storage implémente l'immuabilité à l'aide de règles de conservation au niveau du bucket. Lorsque le verrou de stockage WORM est activé à partir du centre de commande sur une cible OCI Object Storage, Commvault configure automatiquement la règle de conservation correspondante sur le bucket.
- Validez la configuration de conservation dans un environnement hors production avant de verrouiller la règle.
- Le verrouillage d'une règle de conservation est irréversible.
- Un délai d'attente obligatoire de 14 jours s'applique avant l'entrée en vigueur du verrou.
- Une fois la règle verrouillée, la période de conservation peut uniquement être augmentée.
- La suppression d'une règle de conservation verrouillée nécessite la suppression du bucket une fois que tous les objets ont expiré et que le bucket est vide.
Chiffrement et surveillance
Protégez les données de sauvegarde et surveillez les opérations de stockage.
- Les données stockées dans OCI Object Storage sont cryptées par défaut.
- Lorsque le cryptage géré par le client est requis, utilisez OCI Vault.
Remarques
Performances
- Dimensionnez la connectivité réseau, MediaAgent et les fenêtres de sauvegarde en fonction du volume de données protégé.
- Valider le débit de sauvegarde et de restauration en utilisant des charges de travail représentatives avant le déploiement en production.
Disponibilité
- OCI Object Storage est un service régional.
- Pour les besoins de récupération après sinistre, évaluez la réplication inter-région ou les copies de sauvegarde indépendantes.
- Tenez compte de l'impact des règles de conservation sur les opérations de réplication et de récupération.
Coût
- Evaluer la capacité de stockage, les demandes d'API et les coûts d'extraction des données.
- Si vous utilisez le niveau Archive, tenez compte des coûts de restauration et des temps de récupération.
- Les objets protégés par des règles de conservation ne peuvent pas être supprimés avant l'expiration de la période de conservation configurée.
Opérations
- Planifiez la croissance de la capacité de stockage avant de permettre une rétention immuable.
- Surveillez l'utilisation des buckets, la croissance des sauvegardes et le chevauchement des périodes de conservation.
- Les objets conservés restent protégés jusqu'à l'expiration de la période de conservation configurée.
Sécurité
- L'immuabilité complète mais ne remplace pas les contrôles d'identité et d'accès.
- Protégez les informations d'identification d'API et utilisez l'authentification à plusieurs facteurs, le cas échéant.
- Appliquez les stratégies IAM avec le moins de privilèges possible.
- Séparer l'administration de sauvegarde de l'administration OCI Object Storage.
Conformité
- Définissez des périodes de conservation en fonction des exigences réglementaires et commerciales.
- Validez les stratégies de conservation avant de verrouiller les règles de conservation de bucket.
- Une fois qu'une règle de conservation est verrouillée, la période de conservation peut uniquement être augmentée.
En savoir plus
OCI:
- règles de conservation Object Storage
- Présentation d'Object Storage
- Passerelle de service
- Stratégies Object Storage
Commvault :