Proteggi i backup aziendali immutabili con Commvault e OCI Object Storage
Crea un repository di backup sicuro, scalabile e immutabile con Commvault e OCI Object Storage. Commvault utilizza lo storage degli oggetti OCI come destinazione di backup, mentre le regole di conservazione di Oracle Cloud Infrastructure (OCI) forniscono una sola volta la protezione in scrittura, leggi molti (WORM) e impediscono la modifica o l'eliminazione dei dati di backup durante il periodo di conservazione configurato.
OCI Object Storage è un servizio di storage degli oggetti estremamente duraturo, scalabile e a costi contenuti che supporta più livelli di storage per ottimizzare costi e prestazioni per diversi requisiti di conservazione dei backup. Combinando Commvault con le funzionalità di storage immutabile di OCI Object Storage, le organizzazioni possono rafforzare la resilienza informatica, supportare la compliance normativa e proteggere i dati di backup da ransomware, azioni dannose ed eliminazione accidentale.
Architettura
Commvault MediaAgent utilizza credenziali OCI come la tenancy OCID, l'utente OCID, l'impronta della chiave API e la chiave privata per autenticare e trasferire i dati di backup su HTTPS.
Prima di configurare lo storage, il bucket di destinazione deve esistere nel compartimento OCI appropriato.
Commvault supporta i livelli di storage Standard, Infrequent Access e Archive di OCI Object Storage. Supporta anche la conservazione a livello di bucket e consente alle regole di conservazione dello storage degli oggetti OCI di implementare la protezione WORM (Write Once, Read Many) per i dati di backup.
Entrambi i modelli di distribuzione utilizzano i servizi di rete e identità OCI per fornire connettività e controllo dell'accesso sicuri. OCI Service Gateway consente la comunicazione privata con OCI Object Storage, mentre i criteri IAM applicano l'accesso con meno privilegi alle risorse di backup e alle regole di conservazione.
L'architettura supporta modelli di implementazione ibridi e solo cloud.
Modello di distribuzione ibrida

Descrizione dell'illustrazione hybrid-commvault-oci-fastconnect-arch.png
ibrido-comvault-oci-fastconnect-arch-oracle.zip#GUID-A01B37ED-5C0B-44E4-A532-BC6BE00C4EF6
Utilizza il modello di distribuzione ibrido quando i carichi di lavoro vengono eseguiti sia on-premise che in OCI e desideri che OCI Object Storage sia la destinazione di backup immutabile centralizzata. L'ambiente on-premise invia copie di backup a OCI tramite OCI FastConnect o OCI Site-to-Site VPN. Il gateway di instradamento dinamico (DRG) e il gateway di servizio (SG) mantengono il traffico dati su percorsi privati.
Per i carichi di lavoro in esecuzione in OCI, distribuire un nodo di accesso Commvault con il componente MediaAgent. Il nodo di accesso fornisce la funzionalità proxy necessaria per proteggere le virtual machine OCI, mentre MediaAgent sposta i dati di backup in OCI Object Storage. Mantenere questi componenti vicini ai carichi di lavoro OCI protetti aiuta a evitare lo spostamento non necessario dei dati attraverso la connessione tra l'ambiente on-premise e OCI.
Modello di distribuzione solo cloud

Descrizione dell'illustrazione cloud-commvault-oci-deployment-arch.png
cloud-commvault-oci-deployment-arch-oracle.zip#GUID-133F5569-9DA5-46D4-9D34-511A0F89AD8C
Utilizza il modello di distribuzione solo cloud quando i carichi di lavoro protetti e l'infrastruttura Commvault vengono eseguiti solo in OCI. Utilizza questo modello per carichi di lavoro cloud nativi o migrati che non richiedono un percorso di backup on-premise. MediaAgent invia i backup direttamente a OCI Object Storage tramite un OCI Service Gateway mantenendo il traffico di backup sulla rete Oracle Cloud.
Componenti architettura
Questa architettura include i seguenti componenti:
- Commvault:
Gestisce le operazioni di backup e ripristino. Un nodo di accesso con il componente MediaAgent sposta i dati di backup dai carichi di lavoro OCI protetti in OCI Object Storage.
- Dominio di disponibilità
I domini di disponibilità sono data center autonomi e indipendenti all'interno di un'area. Le risorse fisiche in ogni dominio di disponibilità sono isolate dalle risorse negli altri domini di disponibilità, il che fornisce tolleranza agli errori. I domini di disponibilità non condividono l'infrastruttura, ad esempio alimentazione o raffreddamento, o la rete del dominio di disponibilità interno. Pertanto, un errore in un dominio di disponibilità non dovrebbe influire sugli altri domini di disponibilità nell'area.
- Compartimento
I compartimenti sono partizioni logiche interregionali all'interno di una tenancy OCI. Utilizzare i compartimenti per organizzare, controllare l'accesso e impostare le quote di utilizzo per le risorse Oracle Cloud. In un determinato compartimento, è possibile definire criteri che controllano l'accesso e impostano i privilegi per le risorse.
- Gateway di instradamento dinamico (DRG)
Il gateway DRG è un router virtuale che fornisce un percorso per il traffico di rete privato tra le reti VCN nella stessa area, tra una VCN e una rete esterna all'area, ad esempio una VCN in un'altra area OCI, una rete on premise o una rete in un altro provider cloud.
- OCI FastConnect
Oracle Cloud Infrastructure FastConnect crea una connessione dedicata e privata tra il tuo data center e OCI. FastConnect offre opzioni di larghezza di banda più elevata e un'esperienza di rete più affidabile se confrontata con le connessioni basate su internet.
- Rete in locale
Si tratta di una rete locale utilizzata dall'organizzazione.
- Area OCI
Un'area geografica OCI è un'area geografica localizzata che contiene uno o più data center, che ospitano domini di disponibilità. Le regioni sono indipendenti da altre regioni e vaste distanze possono separarle (tra paesi o addirittura continenti).
- Gateway del servizio
Un gateway di servizi fornisce l'accesso da una VCN ad altri servizi, ad esempio Oracle Cloud Infrastructure Object Storage. Il traffico dalla VCN al servizio Oracle viaggia sul fabric di rete Oracle e non attraversa Internet.
- VPN Site-to-Site OCI
OCI Site-to-Site VPN fornisce la connettività IPSec VPN tra la rete on-premise e le VCN su OCI. La suite di protocolli IPSec cifra il traffico IP prima che i pacchetti vengano trasferiti dall'origine alla destinazione e decifra il traffico quando arriva.
- Rete e subnet cloud virtuale OCI
Una rete cloud virtuale (VCN, virtual cloud network) è una rete personalizzabile e definita dal software impostata in un'area OCI. Come le reti di data center tradizionali, le reti VCN offrono il controllo sull'ambiente di rete. Una VCN può avere più blocchi CIDR (Classless Inter-Domain Routing) non sovrapposti che è possibile modificare dopo aver creato la VCN. È possibile segmentare una VCN in subnet, che possono essere definite in un'area o in un dominio di disponibilità. Ogni subnet è costituita da un intervallo contiguo di indirizzi che non si sovrappongono alle altre subnet nella VCN. È possibile modificare le dimensioni di una sottorete dopo la creazione. Una subnet può essere pubblica o privata.
- Volumi a blocchi OCI
Con Oracle Cloud Infrastructure Block Volumes, puoi creare, collegare, connettere e spostare volumi di storage e modificare le prestazioni dei volumi per soddisfare i requisiti di storage, prestazioni e applicazioni. Dopo aver collegato e connesso un volume a un'istanza, puoi utilizzare il volume come un normale disco rigido. Puoi anche disconnettere un volume e collegarlo a un'altra istanza senza perdere dati.
- Computazione OCI
Con Oracle Cloud Infrastructure Compute, puoi eseguire il provisioning e gestire gli host di computazione nel cloud. Puoi avviare istanze di computazione con forme che soddisfano i requisiti di risorse per CPU, memoria, larghezza di banda della rete e storage. Dopo aver creato un'istanza di computazione, puoi accedervi in modo sicuro, riavviarla, collegare e scollegare i volumi e interromperla quando non ne hai più bisogno.
- Memorizzazione degli oggetti OCI
Lo storage degli oggetti OCI fornisce l'accesso a grandi quantità di dati strutturati e non strutturati di qualsiasi tipo di contenuto, inclusi backup del database, dati analitici e contenuti avanzati come immagini e video. Puoi memorizzare in tutta sicurezza i dati direttamente dalle applicazioni o dall'interno della piattaforma cloud. Puoi ridimensionare lo storage senza compromettere le prestazioni o l'affidabilità del servizio.
Utilizza lo storage standard per lo storage "caldo" a cui devi accedere in modo rapido, immediato e frequente. Utilizza lo storage di archivio per lo storage "a freddo" che conservi per lunghi periodi di tempo e a cui accedi raramente o raramente.
Suggerimenti
Rete
Progetta la connettività di rete in base ai requisiti di throughput e ripristino del backup.
- Utilizza OCI FastConnect per ottenere traffico di backup a volumi elevati o prestazioni di rete prevedibili.
- Utilizza la VPN da sito a sito OCI quando i requisiti di larghezza di banda e latenza sono inferiori.
- Per le distribuzioni basate su OCI, utilizzare OCI Service Gateway e le tabelle di instradamento appropriate per mantenere il traffico di OCI Object Storage sulla rete Oracle Cloud.
Storage degli oggetti
Configura OCI Object Storage per allineare la retention dei backup, gli obiettivi di recupero e i costi di storage.
- Crea bucket dedicati per carichi di lavoro che richiedono lo stesso periodo di conservazione.
- Selezionare il livello Standard, Accesso non frequente o Archivia in base agli obiettivi di recupero e ai requisiti di costo.
- Quando si utilizza il livello di archiviazione, valutare gli obiettivi RTO (Recovery Time Objective), ripristinare i flussi di lavoro e i costi di recupero prima di utilizzarlo per le copie di backup critiche.
Sicurezza
Proteggere i repository di backup limitando l'esposizione della rete e i privilegi amministrativi.
- Disabilita l'accesso pubblico ai bucket di backup.
- Applicare il principio del privilegio minimo ai criteri IAM.
- Creare un'identità dedicata per Commvault e limitarne le autorizzazioni ai compartimenti e ai bucket richiesti.
- Amministrazione dei backup separata dall'amministrazione dello storage degli oggetti OCI.
Regole di conservazione
Lo storage degli oggetti OCI implementa l'immutabilità utilizzando regole di conservazione a livello di bucket. Quando il blocco di storage WORM è abilitato dal centro di comando in una destinazione di storage degli oggetti OCI, Commvault configura automaticamente la regola di conservazione corrispondente nel bucket.
- Convalidare la configurazione di conservazione in un ambiente non di produzione prima di bloccare la regola.
- Il blocco di una regola di conservazione è irreversibile.
- Si applica un periodo di attesa obbligatorio di 14 giorni prima che il blocco diventi effettivo.
- Dopo il blocco della regola, il periodo di conservazione può essere aumentato solo.
- La rimozione di una regola di conservazione bloccata richiede l'eliminazione del bucket dopo che tutti gli oggetti sono scaduti e il bucket è vuoto.
Crittografia e monitoraggio
Proteggi i dati di backup e monitora le operazioni di storage.
- Per impostazione predefinita, i dati memorizzati nello storage degli oggetti OCI vengono cifrati.
- Quando è richiesta la cifratura gestita dal cliente, utilizzare OCI Vault.
Considerazioni
Prestazioni
- Ridimensiona la connettività di rete, MediaAgent e le finestre di backup in base al volume di dati protetto.
- Convalida il throughput di backup e ripristino utilizzando carichi di lavoro rappresentativi prima della distribuzione di produzione.
Disponibilità
- Lo storage degli oggetti OCI è un servizio regionale.
- Per i requisiti di disaster recovery, valutare la replica tra più aree o le copie di backup indipendenti.
- Considera l'impatto delle regole di conservazione sulle operazioni di replica e recupero.
Costo
- Valuta la capacità di storage, le richieste API e i costi di recupero dei dati.
- Se si utilizza il livello Archivio, considerare i costi di ripristino e i tempi di ripristino.
- Impossibile eliminare gli oggetti protetti dalle regole di conservazione prima della scadenza del periodo di conservazione configurato.
Operazioni
- Pianifica la crescita della capacità di storage prima di abilitare la conservazione immutabile.
- Monitora l'utilizzo del bucket, la crescita del backup e i periodi di conservazione sovrapposti.
- Gli oggetti conservati rimangono protetti fino alla scadenza del periodo di conservazione configurato.
Sicurezza
- L'immutabilità è complementare, ma non sostituisce i controlli di identità e accesso.
- Proteggi le credenziali API e utilizza l'autenticazione MFA, se applicabile.
- Applica i criteri IAM con meno privilegi.
- Amministrazione dei backup separata dall'amministrazione dello storage degli oggetti OCI.
Conformità
- Definisci i periodi di conservazione in base ai requisiti normativi e aziendali.
- Convalidare i criteri di conservazione prima di bloccare le regole di conservazione bucket.
- Dopo il blocco di una regola di conservazione, il periodo di conservazione può essere aumentato solo.
Scopri di più
OCI:
- Regole di conservazione dello storage degli oggetti
- Panoramica dello storage degli oggetti
- Gateway del servizio
- Criteri di storage degli oggetti
Commvault: