View a markdown version of this page

Puntos de acceso - AWS Backup

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Puntos de acceso

Descripción general de

AWS Backup ahora le permite acceder a los datos de respaldo de Amazon S3 directamente a través de los puntos de acceso S3, sin iniciar una restauración. Con un punto de acceso de respaldo, puede leer los datos de respaldo de S3 de forma inmediata mediante las API de S3 conocidasGetObject, comoHeadObject,ListObjectsV2, yListObjectVersions.

Los puntos de acceso de respaldo proporcionan conexiones de solo lectura a los puntos de recuperación bajo demanda. Usted crea un punto de acceso de respaldo para un punto de recuperación específico y AWS Backup aprovisiona un punto de acceso de S3 que dirige las llamadas a la API de S3 a sus datos de respaldo. Esto permite casos de uso como la recuperación selectiva de archivos, la validación de datos, la auditoría de cumplimiento y la investigación forense sin tener que esperar a que se complete una restauración completa.

Mientras un punto de acceso de respaldo está activo para un punto de recuperación, AWS Backup detiene las transiciones del ciclo de vida y bloquea la eliminación de ese punto de recuperación. Esto evita que sus datos se eliminen mientras las aplicaciones los leen activamente. Debe eliminar todos los puntos de acceso de respaldo asociados a un punto de recuperación antes de poder eliminar el punto de recuperación o modificar su ciclo de vida.

En esta página se explica cómo crear, administrar y eliminar puntos de acceso para copias de seguridad mediante la AWS Backup consola y. AWS CLI

importante

Los puntos de acceso proporcionan acceso de solo lectura a los datos de respaldo. No se admiten las operaciones de escritura a través de puntos de acceso de respaldo.

Cómo funcionan los puntos de acceso de respaldo

Al crear un punto de acceso de respaldo, AWS Backup lleve a cabo los siguientes pasos:

  1. Comprueba que el punto de recuperación existe y se encuentra en estado utilizable (DISPONIBLE, DETENIDO o COMPLETADO)

  2. Crea un recurso de punto de acceso de respaldo AWS Backup con el estado CREATING

  3. Aprovisiona un punto de acceso S3 en su nombre (de forma asincrónica)

  4. Detiene el ciclo de vida del punto de recuperación asociado

  5. Actualiza el estado del punto de acceso de respaldo a DISPONIBLE

Cuando el punto de acceso de respaldo esté DISPONIBLE, llame DescribeBackupAccessPoint para recuperar el ARN y el alias del punto de acceso S3. A continuación, utiliza el alias o ARN del punto de acceso de S3 con las API de S3 estándar para leer los datos de respaldo.

Cuando haya terminado, llameDeleteBackupAccessPoint. AWS Backup elimina el punto de acceso S3 y esto reanuda las transiciones del ciclo de vida de los puntos de recuperación (si no quedan otros puntos de acceso).

Estados de los puntos de acceso

Status Description (Descripción)
CREATING La creación del punto de acceso está en curso. Se está aprovisionando el punto de acceso S3.
DISPONIBLE El punto de acceso está listo. DescribeBackupAccessPointUtilícelo para obtener el ARN y el alias del S3.
ELIMINANDO La eliminación está en curso.
ERROR No se pudo crear o eliminar. DescribeBackupAccessPointUtilícelo para obtener los detalles del error.
EXPIRED El punto de acceso de respaldo ya no se puede utilizar.
DISOCIANDO Se está revocando el acceso. Lógicamente, se está dejando de compartir la bóveda aislada o se está eliminando la bóveda de respaldo para restaurar el acceso
DISOCIADO Se ha revocado el acceso. El punto de acceso de respaldo ya no se puede utilizar.

Puntos de recuperación continuos

En el caso de los puntos de recuperación continuos (PITR), puede especificar una AccessPointInTime marca de tiempo al crear el punto de acceso. Esto determina la visualización puntual de los datos de respaldo. La marca de tiempo debe estar dentro del período de retención continua de copias de seguridad en el momento de la creación del punto de acceso. Mientras exista el punto de acceso, los datos de ese momento se conservan y se puede acceder a ellos, incluso si la marca de tiempo posterior queda fuera del período de retención.

Requisitos previos

Antes de creating/managing crear un punto de acceso de respaldo, asegúrese de:

  • Su función de IAM tiene los permisos necesarios. Puedes usar la política AWSBackupAccessPointOperatorAccess gestionada o asegurarte de que se apliquen los siguientes permisos:

    • backup:CreateBackupAccessPoint

    • backup:DescribeBackupAccessPoint

    • backup:DeleteBackupAccessPoint

    • backup:ListBackupAccessPoints

    • backup:ListBackupAccessPointsByRecoveryPoint

    • s3:GetAccessPoint(obligatorio durante la creación, la descripción y la eliminación)

    • s3:CreateAccessPoint(obligatorio durante la creación)

    • s3:DeleteAccessPoint(obligatorio durante la eliminación)

    • s3:PutAccessPointPolicy(obligatorio solo si la solicitud incluye una política de punto de acceso)

Crear un punto de acceso de respaldo

Console
  1. Abra la AWS Backup consola en https://console.aws.amazon.com/backup/.

  2. En el panel de navegación, seleccione Recursos protegidos o navegue hasta un punto de recuperación a través de Backup Vaults.

  3. Seleccione el punto de recuperación de S3 al que desea acceder.

  4. Elija Crear punto de acceso.

  5. Para el nombre del punto de acceso, introduzca un nombre único. Este nombre se comparte con el espacio de nombres del punto de acceso de S3, por lo que no debe entrar en conflicto con los puntos de acceso de S3 existentes en la misma región y cuenta. Nota: Para ver las reglas de nomenclatura, consulte Reglas de nomenclatura para los puntos de acceso de Amazon S3.

  6. (Opcional) Para puntos de recuperación continuos, especifique el punto de acceso en el tiempo para establecer la vista puntual.

  7. (Opcional) Agregue la política de puntos de acceso.

  8. (Opcional) Agregue etiquetas.

  9. Elija Crear punto de acceso.

  10. El estado del punto de acceso de respaldo muestra CREATING. Cuando el estado cambie a DISPONIBLE, elija el punto de acceso de respaldo para ver el ARN y el alias del punto de acceso S3.

AWS CLI
aws backup create-backup-access-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0" \ --name "my-access-point" \ --access-point-metadata '{"AccessPointInTime": "2026-07-01T12:00:00Z"}'

Respuesta:

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "Status": "CREATING" }

Tras la creación, describa el punto de acceso para obtener el ARN y el alias de S3:

aws backup describe-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

Respuesta (cuando esté DISPONIBLE):

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "AccessPointMetadata": { "S3AccessPointAlias": "my-access-point-abc123-ext-s3alias", "S3AccessPointArn": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point" }, "BackupVaultName": "MyVault", "CreationTime": "2026-07-28T12:00:25.938000-07:00", "Name": "my-access-point", "RecoveryPointArn": "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0", "ResourceArn": "arn:aws:s3:::my-bucket", "ResourceType": "S3", "Status": "AVAILABLE" }

Acceder a los datos de respaldo a través del punto de acceso

Cuando el punto de acceso esté en estado DISPONIBLE, utilice el alias del punto de acceso de S3 o el ARN con las API de S3 para leer los datos de respaldo.

Uso del alias

# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"

Uso del ARN del punto de acceso S3

aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"

Administración de puntos de acceso

Visualización de una lista de puntos de acceso

Enumera todos los puntos de acceso de respaldo de tu cuenta:

aws backup list-backup-access-points

Enumera los puntos de acceso de respaldo para un punto de recuperación específico:

nota

Si eres el propietario del punto de recuperación y lo has compartido con otras cuentas, la respuesta incluye los puntos de acceso creados por esas cuentas.

aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"

Enumera los puntos de acceso de respaldo para un recurso específico:

aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"

Eliminar un punto de acceso

aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

Al eliminar un punto de acceso de respaldo:

  • Se elimina el punto de acceso S3

  • Se reanuda el ciclo de vida del punto de recuperación (si no quedan otros puntos de acceso para ese punto de recuperación)

  • El recurso del punto de acceso de respaldo se elimina de AWS Backup

importante

Elimine siempre los puntos de acceso de respaldo mediante la DeleteBackupAccessPoint API o la AWS Backup consola. No elimine el punto de acceso S3 subyacente directamente a través de las API de S3. La eliminación directa del punto de acceso de S3 deja el punto de acceso de respaldo en estado CADUCADO y la protección del ciclo de vida permanece en vigor hasta que se elimine el punto de acceso de respaldo huérfano.

Políticas de puntos de acceso

Cada punto de acceso puede tener su propia política de puntos de acceso basada en los recursos. Las políticas de puntos de acceso controlan la forma en que se puede acceder a los objetos de la fuente de datos de respaldo a través del punto de acceso por recurso, usuario o condiciones.

Cómo funcionan las políticas de puntos de acceso

Al crear un punto de acceso de respaldo, el punto de acceso S3 se crea sin una política de puntos de acceso de forma predeterminada. Sin una política, el acceso a los datos de respaldo a través del punto de acceso se rige por los permisos de IAM de la persona que llama.

Si lo desea, puede especificar una política durante la creación o añadir una después para:

  • Otorga acceso de lectura a otros directores de IAM de tu cuenta

  • Restrinja el acceso mediante la dirección IP de origen o el punto final de la VPC

  • Agregue condiciones, como la exigencia de MFA o etiquetas específicas

Las restricciones que se incluyen en una política de punto de acceso solo se aplican a las solicitudes realizadas a través de ese punto de acceso. Una política de punto de acceso otorga permisos solo si la fuente de datos subyacente también permite el mismo acceso.

Edición de una política de punto de acceso

Puede editar una política de punto de acceso mediante la AWS Backup consola o la PutAccessPointPolicy API de S3.

Console
  1. Abre la AWS Backup consola.

  2. Navegue hasta Puntos de acceso y seleccione su punto de acceso.

  3. Seleccione la pestaña Política de puntos de acceso.

  4. Elija Edit (Edición de).

  5. Modifique la política de JSON.

  6. Seleccione Save changes (Guardar cambios).

Cuando editas una política, Access Analyzer, que gestiona la AWS identidad y el acceso, comprueba las políticas para validarla según la gramática y las prácticas recomendadas de las políticas de IAM. Resuelva las advertencias, los errores y las sugerencias de seguridad antes de guardarlas.

AWS CLI
aws s3control put-access-point-policy \ --account-id 123456789012 \ --name "my-access-point" \ --policy '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/DataAnalyst" }, "Action": ["s3:GetObject", "s3:ListBucket"], "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ] } ] }'

Block Public Access

La configuración de Amazon S3 Block Public Access se aplica a los puntos de acceso de respaldo. Si la opción Bloquear el acceso público está activada en su cuenta, el acceso público a través de puntos de acceso de respaldo se bloquea independientemente de la política de puntos de acceso. Para comprobar tu configuración, revisa la configuración de bloqueo del acceso público a nivel de cuenta.

Más información

Operaciones de S3 compatibles

La siguiente tabla muestra qué operaciones de la API de S3 son compatibles con los puntos de acceso de respaldo. Los puntos de acceso de respaldo son de solo lectura, por lo que no se admiten todas las operaciones de escritura, eliminación y carga multiparte.

Operación de S3 Punto de acceso de respaldo
GetObject Soportado
HeadObject Soportado
GetObjectAttributes Soportado
GetObjectTagging Soportado
GetBucketLocation Soportado
ListObjectsV2 Soportado
ListObjects Soportado
ListObjectVersions compatible
PutObject No admitido
DeleteObject No admitido
DeleteObjects No admitido
CopyObject No admitido
CreateMultipartUpload No admitido
UploadPart No admitido
CompleteMultipartUpload No admitido
AbortMultipartUpload No admitido
PutObjectTagging No admitido
DeleteObjectTagging No admitido
PutObjectAcl No admitido
GetObjectAcl No admitido
GetObjectLegalHold No admitido
GetObjectRetention No admitido

Protección del ciclo de vida del punto de recuperación

Mientras existan uno o más puntos de acceso activos para un punto de recuperación:

  • Las transiciones programadas del ciclo de vida están en pausa. Las reglas del ciclo de vida no eliminarán automáticamente el punto de recuperación.

  • La eliminación manual está bloqueada. Llama para DeleteRecoveryPoint devolver un error hasta que se eliminen todos los puntos de acceso.

Puedes seguir actualizando el ciclo de vida del punto de recuperación (por ejemplo, cambiando el valor de eliminación después de días), pero la eliminación no se aplicará hasta que se eliminen todos los puntos de acceso de respaldo del punto de recuperación.

Una vez que se eliminan todos los puntos de acceso a un punto de recuperación, el procesamiento del ciclo de vida se reanuda automáticamente.

nota

Cada cuenta puede tener hasta 5 puntos de acceso de respaldo por punto de recuperación, independientemente de su estado. Para crear un nuevo punto de acceso de respaldo cuando se alcance el límite, elimine uno existente (incluidos los que estén en estado FALLIDO o CADUCADO).

Puntos de acceso para puntos de recuperación en bóvedas aisladas de forma lógica

Puede crear puntos de acceso de respaldo para los puntos de recuperación almacenados en bóvedas aisladas de forma lógica. Los puntos de acceso los puede crear directamente la cuenta propietaria del almacén o desde otra cuenta a la que se haya concedido acceso mediante el uso compartido AWS Resource Access Manager (RAM) o mediante una bóveda de respaldo para restaurar el acceso (mediante aprobación). Multi-Party

Same-account access

La cuenta propietaria de la bóveda aislada, lógicamente, puede crear puntos de acceso para los puntos de recuperación de esa bóveda, del mismo modo que en el caso de las bóvedas de respaldo estándar.

Uso compartido de RAM

Cuando se comparte una bóveda aislada de forma lógica con una cuenta a través de la RAM, esa cuenta puede crear puntos de acceso para los puntos de recuperación de la bóveda compartida. El permiso de RAM incluye. AWSRAMPermissionBackupVaultReadOnly backup:CreateBackupAccessPoint Los propietarios de los almacenes pueden restringirlo añadiendo una política de acceso al almacén que deniegue el accesobackup:CreateBackupAccessPoint.

Para obtener más información, consulta Compartir una bóveda aislada de forma lógica.

Restaurar el acceso a las bóvedas de respaldo (aprobación) Multi-Party

Una cuenta que tenga una bóveda de respaldo con acceso de restauración para una bóveda con espacio lógico puede crear puntos de acceso de respaldo para los puntos de recuperación a los que se pueda acceder a través de esa bóveda.

Para obtener más información, consulta el artículo sobre la Multi-party aprobación de bóvedas con espacios cerrados de forma lógica.

Cuando se revoca el acceso

Si se elimina el acceso (lógicamente, se bloquea el almacén sin compartirlo mediante la RAM o se restaura el acceso al almacén de respaldo se elimina o revoca):

  • Todos los puntos de acceso de respaldo creados por la cuenta anteriormente autorizada pasan al estado DESASOCIADOS

  • La protección durante el ciclo de vida de los puntos de recuperación asociados se elimina si el punto de recuperación ya no tiene puntos de acceso asociados.

  • Las llamadas a la API de S3 a través de los puntos de acceso de S3 existentes fallan

Supervisión y notificaciones

AWS Backup emite CloudTrail eventos, EventBridge eventos y notificaciones de Amazon SNS cuando se producen cambios en el estado del punto de acceso de respaldo (creación, eliminación, error, etc.). Para obtener más información sobre los formatos de los eventos y cómo suscribirse, consulte Monitorización. AWS Backup

Características y limitaciones compatibles

Características admitidas

  • Tipos de puntos de recuperación: puntos de recuperación instantáneos y continuos (PITR)

  • Tipos de bóvedas: bóvedas de respaldo estándar y bóvedas aisladas lógicamente

  • Cross-account: Se pueden crear puntos de acceso para los puntos de recuperación compartidos a través de la RAM

Limitaciones

  • Read-only: Solo se admiten las operaciones de lectura (GET, HEAD, LIST). Las operaciones de escritura no están disponibles.

  • Solo S3: los puntos de acceso solo son compatibles con los puntos de recuperación de Amazon S3.

  • Límite de puntos de acceso: hasta 5 puntos de acceso por punto de recuperación en una cuenta.

  • Unicidad de nombres: los nombres de los puntos de acceso comparten el espacio de nombres de los puntos de acceso de S3 dentro de una región y una cuenta. Los nombres no pueden entrar en conflicto con los puntos de acceso S3 existentes.

  • Eliminación no programada: los puntos de acceso no tienen una configuración de eliminación después del día. Deben eliminarse manualmente.

  • Eliminación externa: si el punto de acceso de S3 se elimina directamente a través de las API de S3, el punto de acceso de respaldo pasa al estado CADUCADO y queda inutilizable.

  • Acceso: la cuenta del creador del punto de acceso debe tener acceso al punto de recuperación (ya sea su propietario, tener acceso compartido a la RAM o tener una bóveda de respaldo para restaurar el acceso a la bóveda con espacio lógico mediante aprobación). Multi-Party

  • Nombre del punto de acceso: después de eliminar un punto de acceso de respaldo, espere un momento antes de intentar crear un nuevo punto de acceso de respaldo con el mismo nombre en la misma cuenta y región. Si se intenta reutilizar el nombre antes de que esté disponible, se devuelve unConflictException.

  • Restricciones de clave de objetos de S3: los objetos tienen un nombre . o no .. son accesibles a través de puntos de acceso de respaldo. Claves de objeto que comienzan con ./ o../, contienen /./ o /../ contienen barras diagonales consecutivas (//), o terminan con /./.., o también / son inaccesibles. Si se intenta acceder a cualquier objeto con estas claves a través de un punto de acceso de respaldo, se generará un InvalidKey error.

Resolución de problemas

Problemas comunes

InvalidParameterValueExceptional crear

  • Verifique que el punto de recuperación esté en AVAILABLE o COMPLETED estado. STOPPED

  • Para puntos de recuperación continuos, asegúrese de que AccessPointInTime esté dentro del período de retención.

  • Compruebe que el nombre del punto de acceso siga las reglas de nomenclatura de S3 (en minúsculas, sin guiones bajos, de 3 a 50 caracteres).

No se puede eliminar el punto de recuperación

  • Compruebe si existen puntos de acceso activos para el punto de recuperación que utilizalist-backup-access-points-by-recovery-point.

  • Elimine todos los puntos de acceso antes de intentar eliminar el punto de recuperación.

Punto de acceso en EXPIRED estado

  • El punto de acceso de respaldo ya no se puede utilizar. Elimine utilizando el punto de acceso de respaldo caducado DeleteBackupAccessPoint y, a continuación, cree uno nuevo si es necesario.

Las llamadas a la API de S3 devuelven 409 InvalidBucketState

  • El punto de acceso de respaldo aún no está en AVAILABLE estado. Espere a que finalice la creación y vuelva a intentarlo.

LimitExceededException

  • Ha alcanzado el máximo de 5 puntos de acceso para este punto de recuperación. Elimine un punto de acceso existente (incluido cualquier punto de acceso FAILED o EXPIRED estado) antes de crear uno nuevo.

ConflictExceptional crear

  • Está intentando crear un punto de acceso de respaldo con un nombre que se eliminó recientemente. Espere a que el nombre esté disponible o elija otro nombre.