Proteja backups empresariais imutáveis com o Commvault e o OCI Object Storage

Essa arquitetura de referência descreve como integrar o Commvault ao OCI Object Storage para suportar backups empresariais imutáveis seguros.

Crie um repositório de backup seguro, escalável e imutável com o Commvault e o OCI Object Storage. O serviço Commvault usa o OCI Object Storage como destino de backup, enquanto as regras de retenção do Oracle Cloud Infrastructure (OCI) fornecem proteção de gravação uma vez, leitura de muitos (WORM) e impedem que os dados de backup sejam modificados ou excluídos durante o período de retenção configurado.

O OCI Object Storage é um serviço de armazenamento de objetos altamente durável, escalável e econômico que suporta várias camadas de armazenamento para otimizar o custo e o desempenho para diferentes requisitos de retenção de backup. Ao combinar o Commvault com os recursos de armazenamento imutável do OCI Object Storage, as organizações podem fortalecer a resiliência cibernética, dar suporte à conformidade regulatória e proteger os dados de backup contra ransomware, ações maliciosas e exclusão acidental.

Arquitetura

O serviço Commvault se integra ao OCI Object Storage usando a API nativa do OCI Object Storage como destino de backup.

O serviço Commvault MediaAgent usa credenciais do OCI, como tenancy OCID, usuário OCID, impressão digital de chave de API e chave privada para autenticar e transferir dados de backup por HTTPS.

O bucket de destino deve existir no compartimento apropriado do OCI antes de configurar o armazenamento.

O serviço Commvault suporta as camadas de armazenamento Padrão, Acesso Não Frequente e Arquivamento do OCI Object Storage. Ele também suporta retenção no nível do bucket e permite que as regras de retenção do OCI Object Storage implementem proteção WORM (write once, read many) para dados de backup.

Ambos os modelos de implantação usam serviços de rede e identidade da OCI para fornecer conectividade segura e controle de acesso. O OCI Service Gateway permite a comunicação privada com o OCI Object Storage, enquanto as políticas do IAM impõem acesso de menos privilégios a recursos de backup e regras de retenção.

A arquitetura suporta modelos de implantação híbridos e somente na nuvem.

Modelo de Implantação Híbrida


Veja a seguir a descrição da ilustração hybrid-commvault-oci-fastconnect-arch.png
Descrição da ilustração hybrid-commvault-oci-fastconnect-arch.png

Hybrid-Commvault-oci-fastconnect-arch-oracle.zip#GUID-A01B37ED-5C0B-44E4-A532-BC6BE00C4EF6

Use o modelo de implantação híbrida quando as cargas de trabalho forem executadas on-premises e no OCI e você quiser que o OCI Object Storage seja o destino de backup imutável centralizado. O ambiente local envia cópias de backup para o OCI por meio do OCI FastConnect ou da OCI Site-to-Site VPN. O gateway de roteamento dinâmico (DRG) e o gateway de serviço (SG) mantêm o tráfego de dados em caminhos privados.

Para cargas de trabalho em execução no OCI, implante um nó de acesso do Commvault com o componente MediaAgent. O nó de acesso fornece a funcionalidade de proxy necessária para proteger as máquinas virtuais do OCI, enquanto o MediaAgent move dados de backup para o OCI Object Storage. Manter esses componentes próximos das cargas de trabalho protegidas da OCI ajuda a evitar movimentação desnecessária de dados na conexão entre o ambiente on-premises e a OCI.

Modelo de Implantação Somente na Nuvem


Veja a seguir a descrição da ilustração cloud-commvault-oci-deployment-arch.png
Descrição da ilustração cloud-commvault-oci-deployment-arch.png

cloud-commvault-oci-deployment-arch-oracle.zip#GUID-133F5569-9DA5-46D4-9D34-511A0F89AD8C

Use o modelo de implantação somente na nuvem quando as cargas de trabalho protegidas e a infraestrutura do serviço Commvault forem executadas apenas no OCI. Use este modelo para cargas de trabalho nativas da nuvem ou migradas que não exigem um caminho de backup on-premises. O MediaAgent envia backups diretamente para o OCI Object Storage por meio de um OCI Service Gateway, mantendo o tráfego de backup na rede do Oracle Cloud.

Componentes da Arquitetura

Essa arquitetura tem os seguintes componentes:

  • Commvault:

    Gerencia operações do backup e da recuperação. Um nó de acesso com o componente MediaAgent move dados de backup de cargas de trabalho protegidas do OCI para o OCI Object Storage.

  • Domínio de disponibilidade

    Domínios de disponibilidade são data centers stand-alone e independentes dentro de uma região. Os recursos físicos de cada domínio de disponibilidade são isolados dos recursos de outros domínios de disponibilidade, o que oferece tolerância a falhas. Os domínios de disponibilidade não compartilham infraestrutura como energia ou refrigeração ou a rede interna do domínio de disponibilidade. Portanto, uma falha em um domínio de disponibilidade não deve afetar os outros domínios de disponibilidade na região.

  • Compartimento

    Compartimentos são partições lógicas entre regiões em uma tenancy do OCI. Use compartimentos para organizar, controlar o acesso e definir cotas de uso para seus recursos do Oracle Cloud. Em um determinado compartimento, você define políticas que controlam o acesso e definem privilégios para recursos.

  • Gateway de roteamento dinâmico (DRG)

    O DRG é um roteador virtual que fornece um caminho para tráfego de rede privada entre VCNs na mesma região, entre uma VCN e uma rede fora da região, como uma VCN em outra região do OCI, uma rede on-premises ou uma rede em outro provedor de nuvem.

  • OCI FastConnect

    O Oracle Cloud Infrastructure FastConnect cria uma conexão privada dedicada entre seu data center e a OCI. O FastConnect fornece opções da largura de banda maior e uma experiência da rede mais confiável quando comparada às conexões baseadas na internet.

  • Rede on-premises

    Esta é uma rede local usada pela sua organização.

  • Região da OCI

    Uma região do OCI é uma área geográfica localizado que contém um ou mais data centers, hospedando domínios de disponibilidade. Regiões são independentes de outras regiões, e grandes distâncias podem separá-las (em países ou mesmo continentes).

  • Gateway de serviço

    Um gateway de serviço fornece acesso de uma VCN a outros serviços, como o Oracle Cloud Infrastructure Object Storage. O tráfego da VCN para o serviço Oracle atravessa a malha de rede Oracle e não atravessa a internet.

  • VPN Site a Site do OCI

    A VPN Site a Site do OCI fornece conectividade IPSec VPN entre sua rede local e VCNs no OCI. A suíte de protocolo IPSec criptografa o tráfego IP antes que os pacotes sejam transferidos da origem para o destino e decriptografa o tráfego quando ele chegar.

  • Rede e sub-rede virtual na nuvem da OCI

    VCN (rede virtual na nuvem) é uma rede personalizável definida por software que você configura em uma região do OCI. Assim como as redes tradicionais do data center, as VCNs dão a você controle sobre seu ambiente de rede. Uma VCN pode ter vários blocos de CIDR (Classless Inter-domain Routing) não sobrepostos que você pode alterar após criar a VCN. Você pode segmentar uma VCN em sub-redes, com escopo definido para uma região ou para um domínio de disponibilidade. Cada sub-rede consiste em um intervalo contíguo de endereços que não se sobrepõem a outras sub-redes da VCN. Você pode alterar o tamanho de uma sub-rede após a criação. Uma sub-rede pode ser pública ou privada.

  • Volumes em Blocos do OCI

    Com o Oracle Cloud Infrastructure Block Volumes, você pode criar, anexar, conectar e mover volumes de armazenamento e alterar o desempenho do volume para atender aos seus requisitos de armazenamento, desempenho e aplicativo. Depois de anexar e conectar um volume a uma instância, você pode usar o volume como disco rígido comum. Você também pode desconectar um volume e anexá-lo a outra instância sem perder dados.

  • OCI Compute

    Com o Oracle Cloud Infrastructure Compute, você pode provisionar e gerenciar hosts de computação na nuvem. Você pode iniciar instâncias de computação com formas que atendam aos seus requisitos de recursos para CPU, memória, largura de banda de rede e armazenamento. Depois de criar uma instância de computação, você poderá acessá-la com segurança, reiniciá-la, anexar e desanexar volumes e encerrá-la quando não precisar mais dela.

  • OCI Object Storage

    O OCI Object Storage oferece acesso a grandes quantidades de dados estruturados e não estruturados de qualquer tipo de conteúdo, incluindo backups de banco de dados, dados analíticos e conteúdo avançado como imagens e vídeos. Você pode armazenar dados com segurança diretamente de aplicativos ou de dentro da plataforma de nuvem. Você pode dimensionar o armazenamento sem sofrer qualquer degradação no desempenho ou na confiabilidade de serviço.

    Use armazenamento padrão para armazenamento "quente" que você precisa acessar com rapidez, rapidez e frequência. Use armazenamento de arquivo compactado para armazenamento "frio" que você retém por longos períodos de tempo e acesso raro.

Recomendações

Use essas recomendações para alinhar conectividade, retenção, segurança e criptografia com os requisitos de backup.

Rede

Projete a conectividade de rede de acordo com os requisitos de throughput e recuperação de backup.

  • Use o OCI FastConnect para tráfego de backup de alto volume ou desempenho de rede previsível.
  • Use a VPN Site a Site da OCI quando os requisitos de largura de banda e latência forem menores.
  • Para implantações baseadas no OCI, use o OCI Service Gateway e as tabelas de roteamento apropriadas para manter o tráfego do OCI Object Storage na rede Oracle Cloud.

Object Storage

Configure o OCI Object Storage para alinhar retenção de backup, objetivos de recuperação e custos de armazenamento.

  • Crie buckets dedicados para cargas de trabalho que exigem o mesmo período de retenção.
  • Selecione a camada Padrão, Acesso Não Frequente ou Arquivo Compactado com base em seus objetivos de recuperação e requisitos de custo.
  • Ao usar a camada Arquivo Compactado, avalie os objetivos de tempo de recuperação (RTO), os fluxos de trabalho de restauração e os custos de recuperação antes de usá-los para cópias de backup críticas.

Segurança

Proteja os repositórios de backup restringindo a exposição à rede e os privilégios administrativos.

  • Desative o acesso público aos buckets de backup.
  • Aplique o princípio do privilégio mínimo às políticas do IAM.
  • Crie uma identidade dedicada para o serviço Commvault e restrinja suas permissões aos compartimentos e buckets necessários.
  • Administração de backup separada da administração do OCI Object Storage.

Regras de Retenção

O OCI Object Storage implementa a imutabilidade usando regras de retenção no nível do bucket. Quando o Bloqueio do Armazenamento WORM é ativado no Centro de Comando em um destino do OCI Object Storage, o serviço Commvault configura automaticamente a regra de retenção correspondente no bucket.

  • Valide a configuração de retenção em um ambiente de não produção antes de bloquear a regra.
  • O bloqueio de uma regra da retenção é irreversível.
  • Um período de espera obrigatório de 14 dias se aplica antes que o bloqueio se torne efetivo.
  • Após o bloqueio da regra, o período de retenção só poderá ser aumentado.
  • A remoção de uma regra de retenção bloqueada requer a exclusão do bucket após a expiração de todos os objetos e o bucket estar vazio.

Criptografia e monitoramento

Proteja dados de backup e monitore as operações de armazenamento.

  • Os dados armazenados no OCI Object Storage são criptografados por padrão.
  • Quando a criptografia gerenciada pelo cliente for necessária, use o OCI Vault.

Considerações

Considere os pontos a seguir ao implantar essa arquitetura de referência.

Desempenho

  • Dimensione a conectividade de rede, o MediaAgent e as janelas de backup de acordo com o volume de dados protegido.
  • Valide o throughput de backup e restauração usando cargas de trabalho representativas antes da implantação da produção.

Disponibilidade

  • O OCI Object Storage é um serviço regional.
  • Para requisitos de recuperação de desastres, avalie a replicação entre regiões ou cópias de backup independentes.
  • Considere o impacto das regras de retenção nas operações de replicação e recuperação.

Custo

  • Avalie a capacidade de armazenamento, as solicitações de API e os custos de recuperação de dados.
  • Se estiver usando a camada Arquivo Compactado, considere os custos de restauração e os tempos de recuperação.
  • Não é possível excluir objetos protegidos por regras de retenção antes que o período de retenção configurado expire.

Operações

  • Planeje o crescimento da capacidade de armazenamento antes de permitir a retenção imutável.
  • Monitore a utilização do bucket, o crescimento do backup e os períodos de retenção sobrepostos.
  • Os objetos retidos permanecem protegidos até que o período de retenção configurado expire.

Segurança

  • A imutabilidade complementa, mas não substitui os controles de identidade e acesso.
  • Proteja as credenciais da API e use a MFA quando aplicável.
  • Aplicar políticas de IAM de menor privilégio.
  • Administração de backup separada da administração do OCI Object Storage.

Conformidade

  • Defina períodos de retenção de acordo com os requisitos regulatórios e comerciais.
  • Valide as políticas de retenção antes de bloquear as regras de retenção do bucket.
  • Após o bloqueio de uma regra de retenção, o período de retenção só poderá ser aumentado.

Confirmações

  • Autor: Marcos Pinto (Oracle)
  • Colaboradores: Marcio D'Alessandro (Commvault), Sreya Dutta (Oracle)