Proteja backups empresariais imutáveis com o Commvault e o OCI Object Storage
Crie um repositório de backup seguro, escalável e imutável com o Commvault e o OCI Object Storage. O serviço Commvault usa o OCI Object Storage como destino de backup, enquanto as regras de retenção do Oracle Cloud Infrastructure (OCI) fornecem proteção de gravação uma vez, leitura de muitos (WORM) e impedem que os dados de backup sejam modificados ou excluídos durante o período de retenção configurado.
O OCI Object Storage é um serviço de armazenamento de objetos altamente durável, escalável e econômico que suporta várias camadas de armazenamento para otimizar o custo e o desempenho para diferentes requisitos de retenção de backup. Ao combinar o Commvault com os recursos de armazenamento imutável do OCI Object Storage, as organizações podem fortalecer a resiliência cibernética, dar suporte à conformidade regulatória e proteger os dados de backup contra ransomware, ações maliciosas e exclusão acidental.
Arquitetura
O serviço Commvault MediaAgent usa credenciais do OCI, como tenancy OCID, usuário OCID, impressão digital de chave de API e chave privada para autenticar e transferir dados de backup por HTTPS.
O bucket de destino deve existir no compartimento apropriado do OCI antes de configurar o armazenamento.
O serviço Commvault suporta as camadas de armazenamento Padrão, Acesso Não Frequente e Arquivamento do OCI Object Storage. Ele também suporta retenção no nível do bucket e permite que as regras de retenção do OCI Object Storage implementem proteção WORM (write once, read many) para dados de backup.
Ambos os modelos de implantação usam serviços de rede e identidade da OCI para fornecer conectividade segura e controle de acesso. O OCI Service Gateway permite a comunicação privada com o OCI Object Storage, enquanto as políticas do IAM impõem acesso de menos privilégios a recursos de backup e regras de retenção.
A arquitetura suporta modelos de implantação híbridos e somente na nuvem.
Modelo de Implantação Híbrida

Descrição da ilustração hybrid-commvault-oci-fastconnect-arch.png
Hybrid-Commvault-oci-fastconnect-arch-oracle.zip#GUID-A01B37ED-5C0B-44E4-A532-BC6BE00C4EF6
Use o modelo de implantação híbrida quando as cargas de trabalho forem executadas on-premises e no OCI e você quiser que o OCI Object Storage seja o destino de backup imutável centralizado. O ambiente local envia cópias de backup para o OCI por meio do OCI FastConnect ou da OCI Site-to-Site VPN. O gateway de roteamento dinâmico (DRG) e o gateway de serviço (SG) mantêm o tráfego de dados em caminhos privados.
Para cargas de trabalho em execução no OCI, implante um nó de acesso do Commvault com o componente MediaAgent. O nó de acesso fornece a funcionalidade de proxy necessária para proteger as máquinas virtuais do OCI, enquanto o MediaAgent move dados de backup para o OCI Object Storage. Manter esses componentes próximos das cargas de trabalho protegidas da OCI ajuda a evitar movimentação desnecessária de dados na conexão entre o ambiente on-premises e a OCI.
Modelo de Implantação Somente na Nuvem

Descrição da ilustração cloud-commvault-oci-deployment-arch.png
cloud-commvault-oci-deployment-arch-oracle.zip#GUID-133F5569-9DA5-46D4-9D34-511A0F89AD8C
Use o modelo de implantação somente na nuvem quando as cargas de trabalho protegidas e a infraestrutura do serviço Commvault forem executadas apenas no OCI. Use este modelo para cargas de trabalho nativas da nuvem ou migradas que não exigem um caminho de backup on-premises. O MediaAgent envia backups diretamente para o OCI Object Storage por meio de um OCI Service Gateway, mantendo o tráfego de backup na rede do Oracle Cloud.
Componentes da Arquitetura
Essa arquitetura tem os seguintes componentes:
- Commvault:
Gerencia operações do backup e da recuperação. Um nó de acesso com o componente MediaAgent move dados de backup de cargas de trabalho protegidas do OCI para o OCI Object Storage.
- Domínio de disponibilidade
Domínios de disponibilidade são data centers stand-alone e independentes dentro de uma região. Os recursos físicos de cada domínio de disponibilidade são isolados dos recursos de outros domínios de disponibilidade, o que oferece tolerância a falhas. Os domínios de disponibilidade não compartilham infraestrutura como energia ou refrigeração ou a rede interna do domínio de disponibilidade. Portanto, uma falha em um domínio de disponibilidade não deve afetar os outros domínios de disponibilidade na região.
- Compartimento
Compartimentos são partições lógicas entre regiões em uma tenancy do OCI. Use compartimentos para organizar, controlar o acesso e definir cotas de uso para seus recursos do Oracle Cloud. Em um determinado compartimento, você define políticas que controlam o acesso e definem privilégios para recursos.
- Gateway de roteamento dinâmico (DRG)
O DRG é um roteador virtual que fornece um caminho para tráfego de rede privada entre VCNs na mesma região, entre uma VCN e uma rede fora da região, como uma VCN em outra região do OCI, uma rede on-premises ou uma rede em outro provedor de nuvem.
- OCI FastConnect
O Oracle Cloud Infrastructure FastConnect cria uma conexão privada dedicada entre seu data center e a OCI. O FastConnect fornece opções da largura de banda maior e uma experiência da rede mais confiável quando comparada às conexões baseadas na internet.
- Rede on-premises
Esta é uma rede local usada pela sua organização.
- Região da OCI
Uma região do OCI é uma área geográfica localizado que contém um ou mais data centers, hospedando domínios de disponibilidade. Regiões são independentes de outras regiões, e grandes distâncias podem separá-las (em países ou mesmo continentes).
- Gateway de serviço
Um gateway de serviço fornece acesso de uma VCN a outros serviços, como o Oracle Cloud Infrastructure Object Storage. O tráfego da VCN para o serviço Oracle atravessa a malha de rede Oracle e não atravessa a internet.
- VPN Site a Site do OCI
A VPN Site a Site do OCI fornece conectividade IPSec VPN entre sua rede local e VCNs no OCI. A suíte de protocolo IPSec criptografa o tráfego IP antes que os pacotes sejam transferidos da origem para o destino e decriptografa o tráfego quando ele chegar.
- Rede e sub-rede virtual na nuvem da OCI
VCN (rede virtual na nuvem) é uma rede personalizável definida por software que você configura em uma região do OCI. Assim como as redes tradicionais do data center, as VCNs dão a você controle sobre seu ambiente de rede. Uma VCN pode ter vários blocos de CIDR (Classless Inter-domain Routing) não sobrepostos que você pode alterar após criar a VCN. Você pode segmentar uma VCN em sub-redes, com escopo definido para uma região ou para um domínio de disponibilidade. Cada sub-rede consiste em um intervalo contíguo de endereços que não se sobrepõem a outras sub-redes da VCN. Você pode alterar o tamanho de uma sub-rede após a criação. Uma sub-rede pode ser pública ou privada.
- Volumes em Blocos do OCI
Com o Oracle Cloud Infrastructure Block Volumes, você pode criar, anexar, conectar e mover volumes de armazenamento e alterar o desempenho do volume para atender aos seus requisitos de armazenamento, desempenho e aplicativo. Depois de anexar e conectar um volume a uma instância, você pode usar o volume como disco rígido comum. Você também pode desconectar um volume e anexá-lo a outra instância sem perder dados.
- OCI Compute
Com o Oracle Cloud Infrastructure Compute, você pode provisionar e gerenciar hosts de computação na nuvem. Você pode iniciar instâncias de computação com formas que atendam aos seus requisitos de recursos para CPU, memória, largura de banda de rede e armazenamento. Depois de criar uma instância de computação, você poderá acessá-la com segurança, reiniciá-la, anexar e desanexar volumes e encerrá-la quando não precisar mais dela.
- OCI Object Storage
O OCI Object Storage oferece acesso a grandes quantidades de dados estruturados e não estruturados de qualquer tipo de conteúdo, incluindo backups de banco de dados, dados analíticos e conteúdo avançado como imagens e vídeos. Você pode armazenar dados com segurança diretamente de aplicativos ou de dentro da plataforma de nuvem. Você pode dimensionar o armazenamento sem sofrer qualquer degradação no desempenho ou na confiabilidade de serviço.
Use armazenamento padrão para armazenamento "quente" que você precisa acessar com rapidez, rapidez e frequência. Use armazenamento de arquivo compactado para armazenamento "frio" que você retém por longos períodos de tempo e acesso raro.
Recomendações
Rede
Projete a conectividade de rede de acordo com os requisitos de throughput e recuperação de backup.
- Use o OCI FastConnect para tráfego de backup de alto volume ou desempenho de rede previsível.
- Use a VPN Site a Site da OCI quando os requisitos de largura de banda e latência forem menores.
- Para implantações baseadas no OCI, use o OCI Service Gateway e as tabelas de roteamento apropriadas para manter o tráfego do OCI Object Storage na rede Oracle Cloud.
Object Storage
Configure o OCI Object Storage para alinhar retenção de backup, objetivos de recuperação e custos de armazenamento.
- Crie buckets dedicados para cargas de trabalho que exigem o mesmo período de retenção.
- Selecione a camada Padrão, Acesso Não Frequente ou Arquivo Compactado com base em seus objetivos de recuperação e requisitos de custo.
- Ao usar a camada Arquivo Compactado, avalie os objetivos de tempo de recuperação (RTO), os fluxos de trabalho de restauração e os custos de recuperação antes de usá-los para cópias de backup críticas.
Segurança
Proteja os repositórios de backup restringindo a exposição à rede e os privilégios administrativos.
- Desative o acesso público aos buckets de backup.
- Aplique o princípio do privilégio mínimo às políticas do IAM.
- Crie uma identidade dedicada para o serviço Commvault e restrinja suas permissões aos compartimentos e buckets necessários.
- Administração de backup separada da administração do OCI Object Storage.
Regras de Retenção
O OCI Object Storage implementa a imutabilidade usando regras de retenção no nível do bucket. Quando o Bloqueio do Armazenamento WORM é ativado no Centro de Comando em um destino do OCI Object Storage, o serviço Commvault configura automaticamente a regra de retenção correspondente no bucket.
- Valide a configuração de retenção em um ambiente de não produção antes de bloquear a regra.
- O bloqueio de uma regra da retenção é irreversível.
- Um período de espera obrigatório de 14 dias se aplica antes que o bloqueio se torne efetivo.
- Após o bloqueio da regra, o período de retenção só poderá ser aumentado.
- A remoção de uma regra de retenção bloqueada requer a exclusão do bucket após a expiração de todos os objetos e o bucket estar vazio.
Criptografia e monitoramento
Proteja dados de backup e monitore as operações de armazenamento.
- Os dados armazenados no OCI Object Storage são criptografados por padrão.
- Quando a criptografia gerenciada pelo cliente for necessária, use o OCI Vault.
Considerações
Desempenho
- Dimensione a conectividade de rede, o MediaAgent e as janelas de backup de acordo com o volume de dados protegido.
- Valide o throughput de backup e restauração usando cargas de trabalho representativas antes da implantação da produção.
Disponibilidade
- O OCI Object Storage é um serviço regional.
- Para requisitos de recuperação de desastres, avalie a replicação entre regiões ou cópias de backup independentes.
- Considere o impacto das regras de retenção nas operações de replicação e recuperação.
Custo
- Avalie a capacidade de armazenamento, as solicitações de API e os custos de recuperação de dados.
- Se estiver usando a camada Arquivo Compactado, considere os custos de restauração e os tempos de recuperação.
- Não é possível excluir objetos protegidos por regras de retenção antes que o período de retenção configurado expire.
Operações
- Planeje o crescimento da capacidade de armazenamento antes de permitir a retenção imutável.
- Monitore a utilização do bucket, o crescimento do backup e os períodos de retenção sobrepostos.
- Os objetos retidos permanecem protegidos até que o período de retenção configurado expire.
Segurança
- A imutabilidade complementa, mas não substitui os controles de identidade e acesso.
- Proteja as credenciais da API e use a MFA quando aplicável.
- Aplicar políticas de IAM de menor privilégio.
- Administração de backup separada da administração do OCI Object Storage.
Conformidade
- Defina períodos de retenção de acordo com os requisitos regulatórios e comerciais.
- Valide as políticas de retenção antes de bloquear as regras de retenção do bucket.
- Após o bloqueio de uma regra de retenção, o período de retenção só poderá ser aumentado.
Explorar Mais
OCI:
- Regras de retenção do serviço Object Storage
- Visão geral do Object Storage
- Gateway de Serviço
- Políticas do Object Storage
Commvault: