CommvaultOCI Object Storage를 사용하여 변경 불가능한 엔터프라이즈 백업 보호

이 참조 아키텍처는 CommvaultOCI Object Storage와 통합하여 변경 불가능한 안전한 엔터프라이즈 백업을 지원하는 방법을 설명합니다.

CommvaultOCI Object Storage를 사용하여 안전하고 확장 가능하며 변경 불가능한 백업 저장소를 구축할 수 있습니다. CommvaultOCI Object Storage를 백업 대상으로 사용하고, Oracle Cloud Infrastructure(OCI) 보존 규칙은 한 번 쓰기, 여러 번 읽기(WORM) 보호 기능을 제공하며, 구성된 보존 기간 동안 백업 데이터가 수정 또는 삭제되지 않도록 방지합니다.

OCI Object Storage는 내구성이 뛰어나고 확장 가능하며 비용 효율적인 객체 스토리지 서비스로, 여러 스토리지 계층을 지원하여 다양한 백업 보존 요구 사항에 맞게 비용 및 성능을 최적화합니다. CommvaultOCI Object Storage 변경 불가능한 스토리지 기능을 결합한 기업은 사이버 복원력을 강화하고, 규제 준수를 지원하고, 랜섬웨어, 악의적 조치, 우발적 삭제로부터 백업 데이터를 보호할 수 있습니다.

구조

Commvault는 기본 OCI Object Storage API를 백업 대상으로 사용하여 OCI Object Storage와 통합됩니다.

Commvault MediaAgent는 테넌시 OCID, 사용자 OCID, API 키 지문 및 개인 키와 같은 OCI 인증서를 사용하여 HTTPS를 통해 백업 데이터를 인증하고 전송합니다.

스토리지를 구성하기 전에 대상 버킷이 적합한 OCI 컴파트먼트에 존재해야 합니다.

CommvaultOCI Object Storage의 표준, 드물게 액세스 및 아카이브 스토리지 계층을 지원합니다. 또한 버킷 레벨 보존을 지원하며 OCI Object Storage 보존 규칙이 한 번 쓰기를 구현하고 백업 데이터에 대해 여러 번 읽음(WORM) 보호를 구현할 수 있습니다.

두 배포 모델 모두 OCI 네트워킹 및 ID 서비스를 사용하여 보안 연결 및 액세스 제어를 제공합니다. OCI 서비스 게이트웨이OCI 오브젝트 스토리지와의 프라이빗 통신을 가능하게 하며, IAM 정책은 백업 리소스 및 보존 규칙에 대한 최소 권한 액세스를 적용합니다.

이 아키텍처는 하이브리드 및 클라우드 전용 배포 모델을 지원합니다.

하이브리드 배포 모델


다음은 hybrid-commvault-oci-fastconnect-arch.png에 대한 설명입니다.
hybrid-commvault-oci-fastconnect-arch.png 그림에 대한 설명

하이브리드 공통 연결 빠른 연결 아카이브 oracle.zip#GUID-A01B37ED-5C0B-44E4-A532-BC6BE00C4EF6

워크로드가 온프레미스와 OCI에서 모두 실행되고 OCI Object Storage가 중앙집중식 불변 백업 대상이 되기를 원하는 경우 하이브리드 배포 모델을 사용합니다. 온프레미스 환경은 OCI FastConnect 또는 OCI Site-to-Site VPN을 통해 백업 사본을 OCI로 전송합니다. DRG(동적 라우팅 게이트웨이) 및 SG(서비스 게이트웨이)는 데이터 트래픽을 전용 경로에 유지합니다.

OCI에서 실행되는 워크로드의 경우 MediaAgent 구성요소와 함께 Commvault 액세스 노드를 배치합니다. 액세스 노드는 OCI 가상 머신을 보호하는 데 필요한 프록시 기능을 제공하고, MediaAgent는 백업 데이터를 OCI Object Storage로 이동합니다. 이러한 구성요소를 보호된 OCI 워크로드에 가깝게 유지하면 온프레미스 환경과 OCI 간의 연결에서 불필요한 데이터 이동을 방지할 수 있습니다.

클라우드 전용 배포 모델


다음은 cloud-commvault-oci-deployment-arch.png에 대한 설명입니다.
그림 cloud-commvault-oci-deployment-arch.png에 대한 설명

cloud-commvault-oci-deployment-arch-oracle.zip#GUID-133F5569-9DA5-46D4-9D34-511A0F89AD8C

보호된 워크로드 및 Commvault 인프라가 OCI에서만 실행되는 경우 클라우드 전용 배포 모델을 사용합니다. 이 모델은 온프레미스 백업 경로가 필요하지 않은 클라우드 전용 또는 마이그레이션된 워크로드에 사용됩니다. MediaAgent는 Oracle Cloud 네트워크에서 백업 트래픽을 유지하면서 OCI 서비스 게이트웨이를 통해 OCI Object Storage에 직접 백업을 보냅니다.

구조 구성 요소

이 구조에는 다음과 같은 구성 요소가 있습니다.

  • Commvault:

    백업 및 복구 작업을 관리합니다. MediaAgent 구성요소가 있는 액세스 노드는 백업 데이터를 보호된 OCI 워크로드에서 OCI Object Storage로 이동합니다.

  • 가용성 도메인

    가용성 도메인은 한 지역 내의 독립형 독립형 데이터 센터입니다. 각 가용성 도메인의 물리적 리소스는 결함 허용을 제공하는 다른 가용성 도메인의 리소스와 격리됩니다. 가용성 도메인은 전원 또는 냉각과 같은 인프라나 내부 가용성 도메인 네트워크를 공유하지 않습니다. 따라서 한 가용성 도메인의 장애가 해당 지역의 다른 가용성 도메인에 영향을 미치지 않아야 합니다.

  • 컴파트먼트

    구획은 OCI 테넌시 내의 영역 간 논리적 분할 영역입니다. 구획을 사용하여 Oracle Cloud 리소스에 대한 사용 할당량을 구성, 제어 및 설정합니다. 지정된 컴파트먼트에서 액세스를 제어하고 리소스에 대한 권한을 설정하는 정책을 정의합니다.

  • DRG(동적 경로 지정 게이트웨이)

    The DRG is a virtual router that provides a path for private network traffic between VCNs in the same region, between a VCN and a network outside the region, such as a VCN in another OCI region, an on-premises network, or a network in another cloud provider.

  • OCI FastConnect

    Oracle Cloud Infrastructure FastConnect는 데이터 센터와 OCI 간의 전용 개인 연결을 생성합니다. FastConnect는 네트워크 기반 연결에 비해 더 높은 대역폭 옵션과 더 안정적이고 일관적인 네트워킹 환경을 제공합니다.

  • 온프레미스 네트워크

    조직에서 사용하는 로컬 네트워크입니다.

  • OCI 지역

    OCI 리전은 가용성 도메인을 호스팅하는 데이터 센터가 하나 이상 포함된 지역화된 지리적 영역입니다. 지역은 다른 지역과 독립적이며, 광대한 거리는 (국가 또는 대륙에서) 그들을 분리 할 수 있습니다.

  • 서비스 게이트웨이

    서비스 게이트웨이는 VCN에서 Oracle Cloud Infrastructure Object Storage와 같은 다른 서비스에 대한 액세스를 제공합니다. VCN에서 Oracle 서비스로의 트래픽은 Oracle 네트워크 패브릭을 통해 이동하며 인터넷을 순회하지 않습니다.

  • OCI 사이트 간 VPN

    OCI 사이트 간 VPN은 온프레미스 네트워크와 OCI의 VCN 간 IPSec VPN 연결을 제공합니다. IPSec 프로토콜 제품군은 패킷이 소스에서 대상으로 전송되기 전에 IP 트래픽을 암호화하고 도착 시 트래픽을 해독합니다.

  • OCI 가상 클라우드 네트워크 및 서브넷

    VCN(가상 클라우드 네트워크)은 OCI 리전에 설정하는 커스터마이징 가능한 소프트웨어 정의 네트워크입니다. 기존 데이터 센터 네트워크와 마찬가지로 VCN을 사용하면 네트워크 환경을 제어할 수 있습니다. VCN에는 VCN을 생성한 후 변경할 수 있는 겹치지 않는 CIDR(클래스리스 도메인 간 경로 지정) 블록이 여러 개 있을 수 있습니다. VCN을 서브넷으로 분할할 수 있으며, 이 서브넷은 지역 또는 가용성 도메인으로 범위가 지정될 수 있습니다. 각 서브넷은 VCN의 다른 서브넷과 겹치지 않는 연속된 주소 범위로 구성됩니다. 썸네일의 크기는 생성 이후 변경할 수 있습니다. 서브넷은 공용 또는 전용일 수 있습니다.

  • OCI 블록 볼륨

    Oracle Cloud Infrastructure Block Volumes를 사용하면 스토리지 볼륨을 생성, 연결, 연결 및 이동하고 볼륨 성능을 변경하여 스토리지, 성능 및 애플리케이션 요구 사항을 충족할 수 있습니다. 볼륨을 인스턴스에 연결한 후 일반 하드 드라이브와 같은 볼륨을 사용할 수 있습니다. 또한 데이터 손실 없이 볼륨 연결을 해제하고 다른 인스턴스에 연결할 수 있습니다.

  • OCI 컴퓨팅

    Oracle Cloud Infrastructure Compute를 사용하면 클라우드에서 컴퓨트 호스트를 프로비저닝하고 관리할 수 있습니다. CPU, 메모리, 네트워크 대역폭 및 스토리지에 대한 리소스 요구 사항을 충족하는 쉐이프를 사용하여 컴퓨트 인스턴스를 실행할 수 있습니다. 컴퓨팅 인스턴스를 생성한 후에는 안전하게 액세스하고, 다시 시작하고, 볼륨을 연결 및 분리하고, 더 이상 필요하지 않을 때 종료할 수 있습니다.

  • OCI 오브젝트 스토리지

    OCI Object Storage는 데이터베이스 백업, 분석 데이터, 이미지 및 비디오와 같은 리치 콘텐츠 등 모든 콘텐츠 유형의 대량의 정형 및 비정형 데이터에 대한 액세스를 제공합니다. 애플리케이션 또는 클라우드 플랫폼 내에서 직접 안전하고 안전하게 데이터를 저장할 수 있습니다. 성능 또는 서비스 안정성이 저하되지 않고 스토리지를 확장할 수 있습니다.

    신속하고 즉각적이며 자주 액세스해야 하는 "핫" 스토리지에 표준 스토리지를 사용합니다. 장기간 보관하며 거의 또는 거의 액세스하지 않는 "콜드" 스토리지에 아카이브 스토리지를 사용합니다.

권장 사항

이 권장사항을 사용하여 연결, 보존, 보안 및 암호화를 백업 요구사항에 맞춥니다.

네트워크

백업 처리량 및 복구 요구 사항에 따라 네트워크 연결을 설계합니다.

  • 대용량 백업 트래픽 또는 예측 가능한 네트워크 성능을 위해 OCI FastConnect를 사용합니다.
  • 대역폭 및 대기 시간 요구 사항이 낮은 경우 OCI 사이트 간 VPN을 사용합니다.
  • OCI 기반 배포의 경우 OCI 서비스 게이트웨이 및 적절한 라우트 테이블을 사용하여 Oracle Cloud 네트워크에서 OCI Object Storage 트래픽을 유지합니다.

객체 스토리지

백업 보존, 복구 목표 및 스토리지 비용을 조정하도록 OCI Object Storage를 구성합니다.

  • 동일한 보존 기간이 필요한 워크로드용 전용 버킷을 생성합니다.
  • 복구 목표 및 비용 요구 사항에 따라 표준, 드물게 액세스 또는 아카이브 계층을 선택합니다.
  • 아카이브 계층을 사용하는 경우 중요한 백업 복사본에 사용하기 전에 RTO(복구 시간 목표), 복원 워크플로우 및 검색 비용을 평가합니다.

보안

네트워크 노출 및 관리 권한을 제한하여 백업 저장소를 보호합니다.

  • 백업 버킷에 대한 공용 액세스를 사용 안함으로 설정합니다.
  • IAM 정책에 최소 권한 원칙 적용
  • Commvault 전용 ID를 만들고 해당 권한을 필요한 구획 및 버킷으로 제한합니다.
  • 백업 관리를 OCI Object Storage 관리와 분리합니다.

보존 규칙

OCI Object Storage는 버킷 수준 보존 규칙을 사용하여 변경 불가능성을 구현합니다. WORM 스토리지 잠금이 OCI Object Storage 대상의 Command Center에서 사용으로 설정된 경우 Commvault는 버킷에서 해당하는 보존 규칙을 자동으로 구성합니다.

  • 규칙을 잠그기 전에 비운용 환경에서 보존 구성을 검증하십시오.
  • retention 규칙 잠금은 되돌릴 수 없습니다.
  • 잠금이 유효해지기 전에 필수 14일 대기 기간이 적용됩니다.
  • 규칙이 잠긴 후에는 보존 기간만 늘릴 수 있습니다.
  • 잠긴 보존 규칙을 제거하려면 모든 객체가 만료되고 버킷이 비어 있는 후 버킷을 삭제해야 합니다.

암호화 및 모니터링

백업 데이터를 보호하고 스토리지 작업을 모니터링합니다.

  • OCI Object Storage에 저장된 데이터는 기본적으로 암호화됩니다.
  • 고객 관리 암호화가 필요한 경우 OCI Vault를 사용합니다.

고려사항

이 참조 구조를 배치할 때는 다음 사항을 고려하십시오.

성능

  • 보호된 데이터 볼륨에 따라 네트워크 연결, MediaAgent 및 백업 윈도우의 크기를 조정합니다.
  • 운용 배치 전에 대표적인 작업 로드를 사용하여 백업 및 복원 처리량을 검증합니다.

가용성

  • OCI Object Storage는 지역 서비스입니다.
  • 재해 복구 요구 사항의 경우 리전 간 복제 또는 독립적인 백업 복사본을 평가합니다.
  • 보존 규칙이 복제 및 복구 작업에 미치는 영향을 고려합니다.

비용

  • 스토리지 용량, API 요청 및 데이터 검색 비용을 평가합니다.
  • 아카이브 계층을 사용하는 경우 복원 비용 및 복구 시간을 고려하십시오.
  • 구성된 보존 기간이 만료되기 전에는 보존 규칙으로 보호되는 객체를 삭제할 수 없습니다.

작업

  • 변경 불가능한 보존을 위해 스토리지 용량 증가를 계획합니다.
  • 버킷 활용률, 백업 증가 및 겹치는 보존 기간을 모니터링합니다.
  • 보존된 객체는 구성된 보존 기간이 만료될 때까지 보호된 상태로 유지됩니다.

보안

  • 변경 불가능은 ID 및 액세스 제어를 보완하지만 대체하지는 않습니다.
  • API 자격 증명을 보호하고 해당되는 경우 MFA를 사용합니다.
  • 최소 권한의 IAM 정책을 적용합니다.
  • 백업 관리를 OCI Object Storage 관리와 분리합니다.

규정 준수

  • 규제 및 비즈니스 요구사항에 따라 보존 기간을 정의합니다.
  • 버킷 보존 규칙을 잠그기 전에 보존 정책을 검증합니다.
  • 보존 규칙이 잠긴 후에는 보존 기간만 늘릴 수 있습니다.

승인

  • 작성자: Marcos Pinto (Oracle)
  • 기여자: Marcio D'Alessandro (Commvault), Sreya Dutta (Oracle)