Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Puntos de acceso
Descripción general de
AWS Backup ahora le permite acceder a los datos de respaldo de Amazon S3 directamente a través de los puntos de acceso S3, sin iniciar una restauración. Con un punto de acceso de respaldo, puede leer los datos de respaldo de S3 de forma inmediata mediante las API de S3 conocidasGetObject, comoHeadObject,ListObjectsV2, yListObjectVersions.
Los puntos de acceso de respaldo proporcionan conexiones de solo lectura a los puntos de recuperación bajo demanda. Usted crea un punto de acceso de respaldo para un punto de recuperación específico y AWS Backup aprovisiona un punto de acceso de S3 que dirige las llamadas a la API de S3 a sus datos de respaldo. Esto permite casos de uso como la recuperación selectiva de archivos, la validación de datos, la auditoría de cumplimiento y la investigación forense sin tener que esperar a que se complete una restauración completa.
Mientras un punto de acceso de respaldo está activo para un punto de recuperación, AWS Backup detiene las transiciones del ciclo de vida y bloquea la eliminación de ese punto de recuperación. Esto evita que sus datos se eliminen mientras las aplicaciones los leen activamente. Debe eliminar todos los puntos de acceso de respaldo asociados a un punto de recuperación antes de poder eliminar el punto de recuperación o modificar su ciclo de vida.
En esta página se explica cómo crear, administrar y eliminar puntos de acceso para copias de seguridad mediante la AWS Backup consola y. AWS CLI
importante
Los puntos de acceso proporcionan acceso de solo lectura a los datos de respaldo. No se admiten las operaciones de escritura a través de puntos de acceso de respaldo.
Cómo funcionan los puntos de acceso de respaldo
Al crear un punto de acceso de respaldo, AWS Backup lleve a cabo los siguientes pasos:
-
Comprueba que el punto de recuperación existe y se encuentra en estado utilizable (DISPONIBLE, DETENIDO o COMPLETADO)
-
Crea un recurso de punto de acceso de respaldo AWS Backup con el estado CREATING
-
Aprovisiona un punto de acceso S3 en su nombre (de forma asincrónica)
-
Detiene el ciclo de vida del punto de recuperación asociado
-
Actualiza el estado del punto de acceso de respaldo a DISPONIBLE
Cuando el punto de acceso de respaldo esté DISPONIBLE, llame DescribeBackupAccessPoint para recuperar el ARN y el alias del punto de acceso S3. A continuación, utiliza el alias o ARN del punto de acceso de S3 con las API de S3 estándar para leer los datos de respaldo.
Cuando haya terminado, llameDeleteBackupAccessPoint. AWS Backup elimina el punto de acceso S3 y esto reanuda las transiciones del ciclo de vida de los puntos de recuperación (si no quedan otros puntos de acceso).
Estados de los puntos de acceso
| Status | Description (Descripción) |
|---|---|
| CREATING | La creación del punto de acceso está en curso. Se está aprovisionando el punto de acceso S3. |
| DISPONIBLE | El punto de acceso está listo. DescribeBackupAccessPointUtilícelo para obtener el ARN y el alias del S3. |
| ELIMINANDO | La eliminación está en curso. |
| ERROR | No se pudo crear o eliminar. DescribeBackupAccessPointUtilícelo para obtener los detalles del error. |
| EXPIRED | El punto de acceso de respaldo ya no se puede utilizar. |
| DISOCIANDO | Se está revocando el acceso. Lógicamente, se está dejando de compartir la bóveda aislada o se está eliminando la bóveda de respaldo para restaurar el acceso |
| DISOCIADO | Se ha revocado el acceso. El punto de acceso de respaldo ya no se puede utilizar. |
Puntos de recuperación continuos
En el caso de los puntos de recuperación continuos (PITR), puede especificar una AccessPointInTime marca de tiempo al crear el punto de acceso. Esto determina la visualización puntual de los datos de respaldo. La marca de tiempo debe estar dentro del período de retención continua de copias de seguridad en el momento de la creación del punto de acceso. Mientras exista el punto de acceso, los datos de ese momento se conservan y se puede acceder a ellos, incluso si la marca de tiempo posterior queda fuera del período de retención.
Requisitos previos
Antes de creating/managing crear un punto de acceso de respaldo, asegúrese de:
-
Su función de IAM tiene los permisos necesarios. Puedes usar la política AWSBackupAccessPointOperatorAccess gestionada o asegurarte de que se apliquen los siguientes permisos:
-
backup:CreateBackupAccessPoint -
backup:DescribeBackupAccessPoint -
backup:DeleteBackupAccessPoint -
backup:ListBackupAccessPoints -
backup:ListBackupAccessPointsByRecoveryPoint -
s3:GetAccessPoint(obligatorio durante la creación, la descripción y la eliminación) -
s3:CreateAccessPoint(obligatorio durante la creación) -
s3:DeleteAccessPoint(obligatorio durante la eliminación) -
s3:PutAccessPointPolicy(obligatorio solo si la solicitud incluye una política de punto de acceso)
-
Crear un punto de acceso de respaldo
Acceder a los datos de respaldo a través del punto de acceso
Cuando el punto de acceso esté en estado DISPONIBLE, utilice el alias del punto de acceso de S3 o el ARN con las API de S3 para leer los datos de respaldo.
Uso del alias
# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"
Uso del ARN del punto de acceso S3
aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
Administración de puntos de acceso
Visualización de una lista de puntos de acceso
Enumera todos los puntos de acceso de respaldo de tu cuenta:
aws backup list-backup-access-points
Enumera los puntos de acceso de respaldo para un punto de recuperación específico:
nota
Si eres el propietario del punto de recuperación y lo has compartido con otras cuentas, la respuesta incluye los puntos de acceso creados por esas cuentas.
aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"
Enumera los puntos de acceso de respaldo para un recurso específico:
aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"
Eliminar un punto de acceso
aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
Al eliminar un punto de acceso de respaldo:
-
Se elimina el punto de acceso S3
-
Se reanuda el ciclo de vida del punto de recuperación (si no quedan otros puntos de acceso para ese punto de recuperación)
-
El recurso del punto de acceso de respaldo se elimina de AWS Backup
importante
Elimine siempre los puntos de acceso de respaldo mediante la DeleteBackupAccessPoint API o la AWS Backup consola. No elimine el punto de acceso S3 subyacente directamente a través de las API de S3. La eliminación directa del punto de acceso de S3 deja el punto de acceso de respaldo en estado CADUCADO y la protección del ciclo de vida permanece en vigor hasta que se elimine el punto de acceso de respaldo huérfano.
Políticas de puntos de acceso
Cada punto de acceso puede tener su propia política de puntos de acceso basada en los recursos. Las políticas de puntos de acceso controlan la forma en que se puede acceder a los objetos de la fuente de datos de respaldo a través del punto de acceso por recurso, usuario o condiciones.
Cómo funcionan las políticas de puntos de acceso
Al crear un punto de acceso de respaldo, el punto de acceso S3 se crea sin una política de puntos de acceso de forma predeterminada. Sin una política, el acceso a los datos de respaldo a través del punto de acceso se rige por los permisos de IAM de la persona que llama.
Si lo desea, puede especificar una política durante la creación o añadir una después para:
-
Otorga acceso de lectura a otros directores de IAM de tu cuenta
-
Restrinja el acceso mediante la dirección IP de origen o el punto final de la VPC
-
Agregue condiciones, como la exigencia de MFA o etiquetas específicas
Las restricciones que se incluyen en una política de punto de acceso solo se aplican a las solicitudes realizadas a través de ese punto de acceso. Una política de punto de acceso otorga permisos solo si la fuente de datos subyacente también permite el mismo acceso.
Edición de una política de punto de acceso
Puede editar una política de punto de acceso mediante la AWS Backup consola o la PutAccessPointPolicy API de S3.
Block Public Access
La configuración de Amazon S3 Block Public Access se aplica a los puntos de acceso de respaldo. Si la opción Bloquear el acceso público está activada en su cuenta, el acceso público a través de puntos de acceso de respaldo se bloquea independientemente de la política de puntos de acceso. Para comprobar tu configuración, revisa la configuración de bloqueo del acceso público a nivel de cuenta.
Más información
Operaciones de S3 compatibles
La siguiente tabla muestra qué operaciones de la API de S3 son compatibles con los puntos de acceso de respaldo. Los puntos de acceso de respaldo son de solo lectura, por lo que no se admiten todas las operaciones de escritura, eliminación y carga multiparte.
| Operación de S3 | Punto de acceso de respaldo |
|---|---|
GetObject |
Soportado |
HeadObject |
Soportado |
GetObjectAttributes |
Soportado |
GetObjectTagging |
Soportado |
GetBucketLocation |
Soportado |
ListObjectsV2 |
Soportado |
ListObjects |
Soportado |
ListObjectVersions |
compatible |
PutObject |
No admitido |
DeleteObject |
No admitido |
DeleteObjects |
No admitido |
CopyObject |
No admitido |
CreateMultipartUpload |
No admitido |
UploadPart |
No admitido |
CompleteMultipartUpload |
No admitido |
AbortMultipartUpload |
No admitido |
PutObjectTagging |
No admitido |
DeleteObjectTagging |
No admitido |
PutObjectAcl |
No admitido |
GetObjectAcl |
No admitido |
GetObjectLegalHold |
No admitido |
GetObjectRetention |
No admitido |
Protección del ciclo de vida del punto de recuperación
Mientras existan uno o más puntos de acceso activos para un punto de recuperación:
-
Las transiciones programadas del ciclo de vida están en pausa. Las reglas del ciclo de vida no eliminarán automáticamente el punto de recuperación.
-
La eliminación manual está bloqueada. Llama para
DeleteRecoveryPointdevolver un error hasta que se eliminen todos los puntos de acceso.
Puedes seguir actualizando el ciclo de vida del punto de recuperación (por ejemplo, cambiando el valor de eliminación después de días), pero la eliminación no se aplicará hasta que se eliminen todos los puntos de acceso de respaldo del punto de recuperación.
Una vez que se eliminan todos los puntos de acceso a un punto de recuperación, el procesamiento del ciclo de vida se reanuda automáticamente.
nota
Cada cuenta puede tener hasta 5 puntos de acceso de respaldo por punto de recuperación, independientemente de su estado. Para crear un nuevo punto de acceso de respaldo cuando se alcance el límite, elimine uno existente (incluidos los que estén en estado FALLIDO o CADUCADO).
Puntos de acceso para puntos de recuperación en bóvedas aisladas de forma lógica
Puede crear puntos de acceso de respaldo para los puntos de recuperación almacenados en bóvedas aisladas de forma lógica. Los puntos de acceso los puede crear directamente la cuenta propietaria del almacén o desde otra cuenta a la que se haya concedido acceso mediante el uso compartido AWS Resource Access Manager (RAM) o mediante una bóveda de respaldo para restaurar el acceso (mediante aprobación). Multi-Party
Same-account access
La cuenta propietaria de la bóveda aislada, lógicamente, puede crear puntos de acceso para los puntos de recuperación de esa bóveda, del mismo modo que en el caso de las bóvedas de respaldo estándar.
Uso compartido de RAM
Cuando se comparte una bóveda aislada de forma lógica con una cuenta a través de la RAM, esa cuenta puede crear puntos de acceso para los puntos de recuperación de la bóveda compartida. El permiso de RAM incluye. AWSRAMPermissionBackupVaultReadOnly backup:CreateBackupAccessPoint Los propietarios de los almacenes pueden restringirlo añadiendo una política de acceso al almacén que deniegue el accesobackup:CreateBackupAccessPoint.
Para obtener más información, consulta Compartir una bóveda aislada de forma lógica.
Restaurar el acceso a las bóvedas de respaldo (aprobación) Multi-Party
Una cuenta que tenga una bóveda de respaldo con acceso de restauración para una bóveda con espacio lógico puede crear puntos de acceso de respaldo para los puntos de recuperación a los que se pueda acceder a través de esa bóveda.
Para obtener más información, consulta el artículo sobre la Multi-party aprobación de bóvedas con espacios cerrados de forma lógica.
Cuando se revoca el acceso
Si se elimina el acceso (lógicamente, se bloquea el almacén sin compartirlo mediante la RAM o se restaura el acceso al almacén de respaldo se elimina o revoca):
-
Todos los puntos de acceso de respaldo creados por la cuenta anteriormente autorizada pasan al estado DESASOCIADOS
-
La protección durante el ciclo de vida de los puntos de recuperación asociados se elimina si el punto de recuperación ya no tiene puntos de acceso asociados.
-
Las llamadas a la API de S3 a través de los puntos de acceso de S3 existentes fallan
Supervisión y notificaciones
AWS Backup emite CloudTrail eventos, EventBridge eventos y notificaciones de Amazon SNS cuando se producen cambios en el estado del punto de acceso de respaldo (creación, eliminación, error, etc.). Para obtener más información sobre los formatos de los eventos y cómo suscribirse, consulte Monitorización. AWS Backup
Características y limitaciones compatibles
Características admitidas
-
Tipos de puntos de recuperación: puntos de recuperación instantáneos y continuos (PITR)
-
Tipos de bóvedas: bóvedas de respaldo estándar y bóvedas aisladas lógicamente
-
Cross-account: Se pueden crear puntos de acceso para los puntos de recuperación compartidos a través de la RAM
Limitaciones
-
Read-only: Solo se admiten las operaciones de lectura (GET, HEAD, LIST). Las operaciones de escritura no están disponibles.
-
Solo S3: los puntos de acceso solo son compatibles con los puntos de recuperación de Amazon S3.
-
Límite de puntos de acceso: hasta 5 puntos de acceso por punto de recuperación en una cuenta.
-
Unicidad de nombres: los nombres de los puntos de acceso comparten el espacio de nombres de los puntos de acceso de S3 dentro de una región y una cuenta. Los nombres no pueden entrar en conflicto con los puntos de acceso S3 existentes.
-
Eliminación no programada: los puntos de acceso no tienen una configuración de eliminación después del día. Deben eliminarse manualmente.
-
Eliminación externa: si el punto de acceso de S3 se elimina directamente a través de las API de S3, el punto de acceso de respaldo pasa al estado CADUCADO y queda inutilizable.
-
Acceso: la cuenta del creador del punto de acceso debe tener acceso al punto de recuperación (ya sea su propietario, tener acceso compartido a la RAM o tener una bóveda de respaldo para restaurar el acceso a la bóveda con espacio lógico mediante aprobación). Multi-Party
-
Nombre del punto de acceso: después de eliminar un punto de acceso de respaldo, espere un momento antes de intentar crear un nuevo punto de acceso de respaldo con el mismo nombre en la misma cuenta y región. Si se intenta reutilizar el nombre antes de que esté disponible, se devuelve un
ConflictException. -
Restricciones de clave de objetos de S3: los objetos tienen un nombre
.o no..son accesibles a través de puntos de acceso de respaldo. Claves de objeto que comienzan con./o../, contienen/./o/../contienen barras diagonales consecutivas (//), o terminan con/./.., o también/son inaccesibles. Si se intenta acceder a cualquier objeto con estas claves a través de un punto de acceso de respaldo, se generará unInvalidKeyerror.
Resolución de problemas
Problemas comunes
InvalidParameterValueExceptional crear
-
Verifique que el punto de recuperación esté en
AVAILABLEoCOMPLETEDestado.STOPPED -
Para puntos de recuperación continuos, asegúrese de que
AccessPointInTimeesté dentro del período de retención. -
Compruebe que el nombre del punto de acceso siga las reglas de nomenclatura de S3 (en minúsculas, sin guiones bajos, de 3 a 50 caracteres).
No se puede eliminar el punto de recuperación
-
Compruebe si existen puntos de acceso activos para el punto de recuperación que utiliza
list-backup-access-points-by-recovery-point. -
Elimine todos los puntos de acceso antes de intentar eliminar el punto de recuperación.
Punto de acceso en EXPIRED estado
-
El punto de acceso de respaldo ya no se puede utilizar. Elimine utilizando el punto de acceso de respaldo caducado
DeleteBackupAccessPointy, a continuación, cree uno nuevo si es necesario.
Las llamadas a la API de S3 devuelven 409 InvalidBucketState
-
El punto de acceso de respaldo aún no está en
AVAILABLEestado. Espere a que finalice la creación y vuelva a intentarlo.
LimitExceededException
-
Ha alcanzado el máximo de 5 puntos de acceso para este punto de recuperación. Elimine un punto de acceso existente (incluido cualquier punto de acceso
FAILEDoEXPIREDestado) antes de crear uno nuevo.
ConflictExceptional crear
-
Está intentando crear un punto de acceso de respaldo con un nombre que se eliminó recientemente. Espere a que el nombre esté disponible o elija otro nombre.