使用 CommvaultOCI Object Storage 保護不可變的企業備份

此參考架構說明如何整合 CommvaultOCI Object Storage ,以支援安全的不可變企業備份。

使用 CommvaultOCI Object Storage 建置安全、可擴展且不可變的備份儲存庫。Commvault 使用 OCI Object Storage 作為備份目標,而 Oracle Cloud Infrastructure (OCI) 保留規則提供一次寫入、讀取多 (WORM) 保護,並防止在設定的保留期間修改或刪除備份資料。

OCI Object Storage 是高持久性、可擴展且符合成本效益的物件儲存服務,支援多個儲存層,可針對不同的備份保留需求,將成本和效能最佳化。透過結合 CommvaultOCI Object Storage 不可變儲存功能,企業可以強化網路抗逆力、支援法規遵循,並保護備份資料免受勒索軟體、惡意動作和意外刪除。

架構

Commvault 使用原生 OCI Object Storage API 作為備份目標,與 OCI Object Storage 整合。

Commvault MediaAgent 使用 OCI 證明資料 (例如 OCID 租用戶、使用者 OCID、API 金鑰指紋和私密金鑰),透過 HTTPS 驗證和傳輸備份資料。

在設定儲存之前,目標儲存桶必須存在於適當的 OCI 區間中。

Commvault 支援 OCI Object Storage 的標準、不常存取及封存儲存層。它也支援儲存桶層級保留,並允許 OCI Object Storage 保留規則實作一次寫入、讀取許多 (WORM) 保護備份資料。

這兩種部署模型都使用 OCI 網路和身分識別服務,以提供安全的連線和存取控制。OCI Service Gateway 可與 OCI Object Storage 進行專用通訊,而 IAM 原則則強制執行備份資源和保留規則的最低權限存取。

此架構支援混合式和僅雲端部署模型。

混合式部署模型


hybrid-commvault-oci-fastconnect-arch.png 的描述如下
mbrid-commvault-oci-fastconnect-arch.png 圖解描述

hybrid-commvault-oci-fastconnect-arch-oracle.zip#GUID-A01B37ED-5C0B-44E4-A532-BC6BE00C4EF6

當工作負載同時在內部部署和 OCI 中執行,而您希望 OCI Object Storage 成為集中式不可變備份目標時,請使用混合式部署模型。內部部署環境會透過 OCI FastConnectOCI 網站至網站 VPN 將備份複本傳送至 OCI 。動態路由閘道 (DRG) 和服務閘道 (SG) 會將資料流量保留在專用路徑上。

對於在 OCI 中執行的工作負載,使用 MediaAgent 元件部署 Commvault 存取節點。存取節點提供保護 OCI 虛擬機器所需的代理主機功能,而 MediaAgent 則會將備份資料移至 OCI Object Storage 。將這些元件保持在受保護的 OCI 工作負載附近,有助於避免在內部部署環境與 OCI 之間的連線間移動不必要的資料。

僅限雲端部署模型


cloud-commvault-oci-deployment-arch.png 的描述如下
cloud-commvault-oci-deployment-arch.png 圖解描述

cloud-commvault-oci-deployment-arch-oracle.zip#GUID-133F5569-9DA5-46D4-9D34-511A0F89AD8C

受保護的工作負載和 Commvault 基礎架構僅在 OCI 中執行時,請使用僅適用於雲端的部署模型。將此模型用於不需要內部部署備份路徑的雲端原生或移轉工作負載。MediaAgent 會透過 OCI Service Gateway 直接將備份傳送至 OCI Object Storage ,同時將備份流量保留在 Oracle Cloud 網路上。

架構元件

此架構具有下列元件:

  • Commvault :

    管理備份與復原作業。具有 MediaAgent 元件的存取節點會將備份資料從受保護的 OCI 工作負載移至 OCI Object Storage

  • 可用性網域

    可用性網域是區域內獨立的資料中心。每個可用性網域中的實體資源會與其他可用性網域中的資源隔離,以提供容錯能力。可用性網域不會共用基礎架構,例如電源或冷卻系統,或內部可用性網域網路。因此,一個可用性網域發生故障不應影響該區域中的其他可用性網域。

  • 區間

    區間是 OCI 租用戶內的跨區域邏輯分割區。使用區間組織、控制存取,以及設定 Oracle Cloud 資源的使用配額。在指定的區間中,您可以定義控制資源存取和設定權限的原則。

  • 動態路由閘道 (DRG)

    DRG 是一個虛擬路由器,提供相同區域中 VCN 之間、VCN 與區域外部網路 (例如另一個 OCI 區域中的 VCN、內部部署網路,或其他雲端提供者中的網路) 的專用網路流量路徑。

  • OCI FastConnect

    Oracle Cloud Infrastructure FastConnect 會在您的資料中心與 OCI 之間建立專用的專用連線。與基於網際網路的連線相比,FastConnect 提供更高的頻寬選項以及更可靠的網路體驗。

  • 內部部署網路

    這是貴組織使用的區域網路。

  • OCI 地區

    OCI 區域是本地化的地理區域,包含一或多個代管可用性網域的資料中心。區域獨立於其他地區,且遠距離能夠分離它們 (跨國家,甚至是大陸)。

  • 服務閘道

    服務閘道可讓您從 VCN 存取其他服務,例如 Oracle Cloud Infrastructure Object Storage 。從 VCN 到 Oracle 服務的流量會透過 Oracle 網路結構傳送,而不會周遊網際網路。

  • OCI 網站至網站 VPN

    OCI 網站至網站 VPN 可在您的內部部署網路與 OCI 上的 VCN 之間提供 IPSec VPN 連線。IPSec 協定套件會先加密 IP 流量,再將封包從來源傳輸至目的地,然後在流量到達時將流量解密。

  • OCI 虛擬雲端網路與子網路

    虛擬雲端網路 (VCN) 是您在 OCI 區域中設定的可自訂軟體定義網路。與傳統資料中心網路一樣,VCN 可讓您控制網路環境。VCN 可以有多個非重疊的無類別網域間路由 (CIDR) 區塊,您可以在建立 VCN 之後變更這些區塊。您可以將 VCN 區隔成子網路,而子網路的作用領域可以調整到某個區域或可用性網域。每個子網路都是由連續的位址範圍所組成,這些位址不會與 VCN 中的其他子網路重疊。您可以在建立子網路後變更其大小。子網路可以是公用網路或專用網路。

  • OCI 區塊磁碟區

    您可以使用 Oracle Cloud Infrastructure Block Volumes 建立、連附、連線及移動儲存磁碟區,以及變更磁碟區效能以符合您的儲存、效能和應用程式需求。將磁碟區連附並連線至執行處理之後,就可以像使用一般硬碟一樣使用磁碟區。您也可以中斷磁碟區連線並將其連附至另一個執行處理,而不會遺失資料。

  • OCI Compute

    您可以使用 Oracle Cloud Infrastructure Compute 在雲端佈建及管理運算主機。您可以啟動資源配置符合 CPU、記憶體、網路頻寬和儲存資源需求的運算執行處理。建立運算執行處理之後,您可以安全地存取、重新啟動、連附及取消連附磁碟區,然後在不再需要運算執行處理時予以終止。

  • OCI Object Storage

    OCI Object Storage 可讓您存取任何內容類型的大量結構化和非結構化資料,包括資料庫備份、分析資料,以及豐富的內容 (例如影像和影片)。您可以直接從應用程式或雲端平台內安全地儲存資料。您可以擴展儲存,而不會發生效能或服務可靠性的任何降低情況。

    針對需要快速、立即及頻繁存取的「熱」儲存使用標準儲存。將封存儲存用於保留一段很長的時間和很少或很少存取的「冷」儲存。

推薦

使用這些建議可使連線、保留、安全性及加密與備份需求保持一致。

網路

根據備份傳輸量和復原需求設計網路連線。

  • 使用 OCI FastConnect 提供大量備份流量或可預測的網路效能。
  • 當頻寬和延遲需求較低時,請使用 OCI 網站至網站 VPN
  • 對於以 OCI 為基礎的部署,請使用 OCI Service Gateway 和適當的路由表來保留 Oracle Cloud 網路上的 OCI Object Storage 流量。

物件存放

設定 OCI Object Storage ,以調整備份保留、復原目標和儲存成本。

  • 為需要相同保留期間的工作負載建立專用儲存桶。
  • 根據您的復原目標和成本需求,選取「標準」、「不常存取」或「封存」層。
  • 使用封存層時,請先評估復原時間目標 (RTO)、還原工作流程及擷取成本,再將它用於重要備份複本。

安全性

限制網路暴露與管理權限來保護備份儲存區域。

  • 停用對備份儲存桶的公用存取。
  • 將最低權限原則套用至 IAM 原則。
  • 建立 Commvault 的專用識別,並限制其必要區間和儲存桶的權限。
  • 區隔備份管理與 OCI Object Storage 管理。

保留規則

OCI Object Storage 使用儲存桶層級保留規則實作不可變特性。從 OCI Object Storage 目標的指揮中心啟用 WORM 儲存鎖定時, Commvault 會自動在儲存桶上設定對應的保留規則。

  • 請先驗證非生產環境中的保留組態,再鎖定規則。
  • 鎖定保留規則是無法回復的。
  • 在鎖定生效之前,會套用強制性的 14 天等待期間。
  • 鎖定規則之後,只能增加保留期間。
  • 若要移除鎖定的保留規則,必須在所有物件都已過期且儲存桶空白之後刪除儲存桶。

加密與監控

保護備份資料並監控儲存作業。

  • 儲存在 OCI 物件儲存中的資料預設會加密。
  • 需要客戶管理的加密時,請使用 OCI Vault

考慮事項

部署此參考架構時,請考量下列各點。

效能

  • 根據受保護的資料磁碟區調整網路連線、MediaAgent 及備份時段的大小。
  • 在生產部署之前使用代表性工作負載來驗證備份和回復傳輸量。

可用性

  • OCI Object Storage 是區域服務。
  • 如需災害復原需求,請評估跨區域複寫或獨立備份複本。
  • 考慮保留規則對複製和復原作業的影響。

成本

  • 評估儲存容量、API 要求和資料擷取成本。
  • 如果使用封存層,請考慮回復成本和復原時間。
  • 無法在設定的保留期間到期之前刪除受保留規則保護的物件。

作業

  • 先規劃儲存容量成長,再啟用不可變的保留。
  • 監控儲存桶使用率、備份成長以及重疊的保留期間。
  • 保留的物件會持續受到保護,直到設定的保留期間到期為止。

安全性

  • 不可變性互補,但不會取代身分識別與存取控制。
  • 保護 API 證明資料,並在適用時使用 MFA。
  • 套用最低權限的 IAM 原則。
  • 區隔備份管理與 OCI Object Storage 管理。

合規

  • 根據法規與業務需求定義保留期間。
  • 請先驗證保留原則後,再鎖定儲存桶保留規則。
  • 鎖定保留規則之後,只能增加保留期間。

確認

  • 作者Marcos Pinto (Oracle)
  • 貢獻者Marcio D'Alessandro (Commvault), Sreya Dutta (Oracle)