Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Points d’accès
Présentation de
AWS Backup vous permet désormais d'accéder aux données de sauvegarde Amazon S3 directement via les points d'accès S3, sans lancer de restauration. À l'aide d'un point d'accès de sauvegarde, vous pouvez lire immédiatement les données de sauvegarde S3 à l'aide d'API S3 familières telles que GetObject HeadObjectListObjectsV2, etListObjectVersions.
Les points d'accès de sauvegarde fournissent des connexions en lecture seule à la demande aux points de restauration. Vous créez un point d'accès de sauvegarde pour un point de restauration spécifique et vous AWS Backup configurez un point d'accès S3 qui achemine les appels d'API S3 vers vos données de sauvegarde. Cela permet des cas d'utilisation tels que la restauration ciblée de fichiers, la validation des données, les audits de conformité et les enquêtes judiciaires sans attendre la fin d'une restauration complète.
Lorsqu'un point d'accès de sauvegarde est actif pour un point de restauration, AWS Backup interrompt les transitions du cycle de vie et bloque la suppression de ce point de restauration. Cela empêche la suppression de vos données pendant que les applications les lisent activement. Vous devez supprimer tous les points d'accès de sauvegarde associés à un point de restauration pour que celui-ci puisse être supprimé ou recyclé.
Cette page explique comment créer, gérer et supprimer des points d'accès de sauvegarde à l'aide de la AWS Backup console et AWS CLI.
Important
Les points d'accès fournissent un accès en lecture seule aux données de sauvegarde. Les opérations d'écriture via des points d'accès de sauvegarde ne sont pas prises en charge.
Comment fonctionnent les points d'accès de sauvegarde
Lorsque vous créez un point d'accès de sauvegarde AWS Backup , effectuez les étapes suivantes :
-
Valide que le point de restauration existe et qu'il est dans un état utilisable (DISPONIBLE, ARRÊTÉ ou TERMINÉ)
-
Crée une ressource de point d'accès de sauvegarde AWS Backup avec le statut CREATING
-
Provisionne un point d'accès S3 en votre nom (de manière asynchrone)
-
Interrompt le cycle de vie du point de restauration associé
-
Met à jour l'état du point d'accès de sauvegarde sur DISPONIBLE
Une fois que le point d'accès de sauvegarde est DISPONIBLE, vous appelez DescribeBackupAccessPoint pour récupérer l'ARN et l'alias du point d'accès S3. Vous utilisez ensuite l'alias ou l'ARN du point d'accès S3 avec les API S3 standard pour lire vos données de sauvegarde.
Lorsque vous avez terminé, appelezDeleteBackupAccessPoint. AWS Backup supprime le point d'accès S3, ce qui permet de reprendre les transitions du cycle de vie des points de restauration (s'il ne reste aucun autre point d'accès).
Statuts des points d'accès
| Statut | Description |
|---|---|
| CRÉATION | La création du point d'accès est en cours. Le point d'accès S3 est en cours de provisionnement. |
| DISPONIBLE | Le point d'accès est prêt. DescribeBackupAccessPointUtilisez-le pour obtenir l'ARN et l'alias S3. |
| SUPPRESSION | La suppression est en cours. |
| ÉCHEC | La création ou la suppression ont échoué. Utilisez DescribeBackupAccessPoint pour obtenir les détails de l'erreur. |
| EXPIRÉ | Le point d'accès de sauvegarde n'est plus utilisable. |
| DISSOCIANT | L'accès est révoqué. Le coffre-fort logiquement séparé n'est plus partagé ou le coffre-fort de sauvegarde avec accès à la restauration est supprimé |
| DISSOCIÉ | L'accès a été révoqué. Le point d'accès de sauvegarde n'est plus utilisable. |
Points de restauration en continu
Pour les points de restauration continus (PITR), vous pouvez spécifier un AccessPointInTime horodatage lors de la création du point d'accès. Cela détermine la vue instantanée de vos données de sauvegarde. L'horodatage doit se situer dans la fenêtre de conservation des sauvegardes continues au moment de la création du point d'accès. Tant que le point d'accès existe, les données correspondant à ce point dans le temps sont conservées et accessibles, même si l'horodatage tombe ultérieurement en dehors de la fenêtre de rétention.
Conditions préalables
Avant creating/managing d'installer un point d'accès de secours, assurez-vous que :
-
Votre rôle IAM dispose des autorisations requises. Vous pouvez utiliser la politique AWSBackupAccessPointOperatorAccess gérée ou vous assurer que les autorisations suivantes sont appliquées :
-
backup:CreateBackupAccessPoint -
backup:DescribeBackupAccessPoint -
backup:DeleteBackupAccessPoint -
backup:ListBackupAccessPoints -
backup:ListBackupAccessPointsByRecoveryPoint -
s3:GetAccessPoint(obligatoire lors de la création, de la description et de la suppression) -
s3:CreateAccessPoint(obligatoire lors de la création) -
s3:DeleteAccessPoint(obligatoire lors de la suppression) -
s3:PutAccessPointPolicy(obligatoire uniquement si une politique de point d'accès est incluse dans la demande)
-
Création d'un point d'accès de secours
Accès aux données de sauvegarde via le point d'accès
Une fois que le point d'accès est à l'état DISPONIBLE, utilisez l'alias ou l'ARN du point d'accès S3 avec les API S3 pour lire les données de sauvegarde.
Utilisation de l'alias
# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"
Utilisation de l'ARN du point d'accès S3
aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
Gestion des points d’accès
Lister les points d'accès
Répertoriez tous les points d'accès de sauvegarde de votre compte :
aws backup list-backup-access-points
Répertoriez les points d'accès de sauvegarde pour un point de restauration spécifique :
Note
Si vous êtes le propriétaire du point de restauration et que vous l'avez partagé avec d'autres comptes, la réponse inclut les points d'accès créés par ces comptes.
aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"
Répertoriez les points d'accès de sauvegarde pour une ressource spécifique :
aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"
Suppression d’un point d’accès
aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
Lorsque vous supprimez un point d'accès de sauvegarde :
-
Le point d'accès S3 est supprimé
-
Le cycle de vie du point de restauration reprend (s'il ne reste aucun autre point d'accès pour ce point de restauration)
-
La ressource de point d'accès de sauvegarde est supprimée de AWS Backup
Important
Supprimez toujours les points d'accès de sauvegarde à l'aide de l'DeleteBackupAccessPointAPI ou de la AWS Backup console. Ne supprimez pas le point d'accès S3 sous-jacent directement via les API S3. La suppression directe du point d'accès S3 laisse le point d'accès de sauvegarde à l'état EXPIRÉ et la protection du cycle de vie reste en place jusqu'à ce que vous supprimiez le point d'accès de sauvegarde orphelin.
Stratégies de point d’accès
Chaque point d'accès peut avoir sa propre politique de point d'accès basée sur les ressources. Les politiques de point d'accès contrôlent la manière dont les objets de la source de données de sauvegarde sont accessibles via le point d'accès par ressource, utilisateur ou condition.
Comment fonctionnent les politiques relatives aux points d'accès
Lorsque vous créez un point d'accès de secours, le point d'accès S3 est créé sans politique de point d'accès par défaut. Sans politique, l'accès aux données de sauvegarde via le point d'accès est régi par les autorisations IAM de l'appelant.
Vous pouvez éventuellement spécifier une politique lors de la création ou en ajouter une par la suite pour :
-
Accordez un accès en lecture à d'autres principaux IAM de votre compte
-
Restreindre l'accès par adresse IP source ou point de terminaison VPC
-
Ajoutez des conditions telles que l'exigence d'un MFA ou de balises spécifiques
Les restrictions que vous incluez dans une stratégie de point d’accès s’appliquent uniquement aux demandes effectuées via ce point d’accès. Une politique de point d'accès accorde des autorisations uniquement si la source de données sous-jacente autorise également le même accès.
Modification d’une stratégie de point d’accès
Vous pouvez modifier une politique de point d'accès via la AWS Backup console ou l'PutAccessPointPolicyAPI S3.
Blocage de l'accès public
Les paramètres Amazon S3 Block Public Access s'appliquent aux points d'accès de secours. Si l'option Bloquer l'accès public est activée pour votre compte, l'accès public via des points d'accès de secours est bloqué quelle que soit la politique en matière de points d'accès. Pour vérifier vos paramètres, vérifiez la configuration du blocage de l'accès public au niveau de votre compte.
En savoir plus
Opérations S3 prises en charge
Le tableau suivant indique quelles opérations d'API S3 sont compatibles avec les points d'accès de sauvegarde. Les points d'accès de sauvegarde sont en lecture seule, de sorte que toutes les opérations d'écriture, de suppression et de téléchargement partitionné ne sont pas prises en charge.
| Opérations S3 | Point d'accès de sauvegarde |
|---|---|
GetObject |
Pris en charge |
HeadObject |
Pris en charge |
GetObjectAttributes |
Pris en charge |
GetObjectTagging |
Pris en charge |
GetBucketLocation |
Pris en charge |
ListObjectsV2 |
Pris en charge |
ListObjects |
Pris en charge |
ListObjectVersions |
Pris en charge |
PutObject |
Non pris en charge |
DeleteObject |
Non pris en charge |
DeleteObjects |
Non pris en charge |
CopyObject |
Non pris en charge |
CreateMultipartUpload |
Non pris en charge |
UploadPart |
Non pris en charge |
CompleteMultipartUpload |
Non pris en charge |
AbortMultipartUpload |
Non pris en charge |
PutObjectTagging |
Non pris en charge |
DeleteObjectTagging |
Non pris en charge |
PutObjectAcl |
Non pris en charge |
GetObjectAcl |
Non pris en charge |
GetObjectLegalHold |
Non pris en charge |
GetObjectRetention |
Non pris en charge |
Protection du cycle de vie des points de restauration
Tant qu'un ou plusieurs points d'accès actifs existent pour un point de restauration :
-
Les transitions de cycle de vie planifiées sont suspendues. Le point de restauration ne sera pas automatiquement supprimé par les règles de cycle de vie.
-
La suppression manuelle est bloquée. Appels pour
DeleteRecoveryPointrenvoyer une erreur jusqu'à ce que tous les points d'accès soient supprimés.
Vous pouvez toujours mettre à jour le cycle de vie du point de restauration (par exemple, en modifiant la valeur delete-after-days), mais la suppression ne sera appliquée que lorsque tous les points d'accès de sauvegarde du point de restauration seront supprimés.
Une fois que tous les points d'accès d'un point de restauration sont supprimés, le traitement du cycle de vie reprend automatiquement.
Note
Chaque compte peut avoir jusqu'à 5 points d'accès de sauvegarde par point de restauration, quel que soit leur statut. Pour créer un nouveau point d'accès de secours lorsque la limite est atteinte, supprimez-en un existant (y compris ceux dont le statut A ÉCHOUÉ ou EXPIRÉ).
Points d'accès pour les points de restauration dans des coffres-forts logiquement espacés
Vous pouvez créer des points d'accès de sauvegarde pour les points de restauration stockés dans des coffres-forts logiquement espacés. Les points d'accès peuvent être créés directement par le compte propriétaire du coffre, ou depuis un autre compte auquel l'accès a été accordé via le partage AWS Resource Access Manager (RAM) ou un coffre-fort de sauvegarde avec restauration de l'accès (via Multi-Party Approbation).
Same-account accès
Le compte propriétaire du coffre-fort logiquement séparé peut créer des points d'accès pour les points de restauration de ce coffre-fort, de la même manière que pour les coffres-forts de sauvegarde standard.
Partage de RAM
Lorsqu'un coffre-fort logiquement séparé est partagé avec un compte via la RAM, ce compte peut créer des points d'accès pour les points de récupération du coffre-fort partagé. L'autorisation RAM AWSRAMPermissionBackupVaultReadOnly inclutbackup:CreateBackupAccessPoint. Les propriétaires de coffres-forts peuvent limiter cela en ajoutant une politique d'accès au coffre-fort qui refusebackup:CreateBackupAccessPoint.
Pour plus d'informations, voir Partager un coffre-fort logiquement espacé.
Restaurer l'accès aux coffres-forts de sauvegarde (Multi-Party approbation)
Un compte qui dispose d'un coffre-fort de sauvegarde avec accès à la restauration pour un coffre-fort logiquement espacé peut créer des points d'accès de sauvegarde pour les points de restauration accessibles via ce coffre-fort.
Pour plus d'informations, consultez la section Multi-party Approbation pour les chambres fortes à espace d'air logique.
Quand l'accès est révoqué
Si l'accès est supprimé (coffre-fort logiquement isolé, non partagé via la RAM, ou restauration de l'accès, suppression ou révocation du coffre-fort de sauvegarde) :
-
Tous les points d'accès de sauvegarde créés par le compte précédemment autorisé passent au statut DISASSOCIATED
-
La protection du cycle de vie des points de restauration associés est supprimée si le point de restauration ne possède plus de points d'accès associés.
-
Les appels d'API S3 via des points d'accès S3 existants échouent
Surveillance et notifications
AWS Backup émet CloudTrail des événements, des EventBridge événements et des notifications Amazon SNS en cas de modification de l'état du point d'accès de sauvegarde (création, suppression, échec, etc.). Pour plus de détails sur les formats d'événements et sur la manière de s'inscrire, consultez la section Surveillance AWS Backup.
Fonctions prises en charge et limitations
Fonctionnalités prises en charge
-
Types de points de restauration : points de restauration instantanés et points de restauration continus (PITR)
-
Types de coffres-forts : coffres-forts de sauvegarde standard et coffres-forts à espacement logique
-
Cross-account: des points d'accès peuvent être créés pour les points de récupération partagés via la RAM
Limitations
-
Read-only: Seules les opérations de lecture (GET, HEAD, LIST) sont prises en charge. Les opérations d'écriture ne sont pas disponibles.
-
S3 uniquement : les points d'accès sont pris en charge pour les points de restauration Amazon S3 uniquement.
-
Limite de points d'accès : jusqu'à 5 points d'accès par point de restauration sur un compte.
-
Unicité du nom : les noms des points d'accès partagent l'espace de noms des points d'accès S3 au sein d'une région et d'un compte. Les noms ne peuvent pas entrer en conflit avec les points d'accès S3 existants.
-
Aucune suppression planifiée : les points d'accès n'ont pas de paramètre de suppression après plusieurs jours. Vous devez les supprimer manuellement.
-
Suppression externe : si le point d'accès S3 est supprimé directement via les API S3, le point d'accès de sauvegarde passe à l'état EXPIRÉ et devient inutilisable.
-
Accès : le compte du créateur du point d'accès doit avoir accès au point de restauration (il en est propriétaire, dispose d'un accès partagé à la RAM ou dispose d'un coffre-fort de sauvegarde avec accès à la restauration pour le coffre-fort logiquement espacé via Multi-Party Approbation).
-
Nom du point d'accès : après avoir supprimé un point d'accès de sauvegarde, attendez un certain temps avant d'essayer de créer un nouveau point d'accès de sauvegarde portant le même nom dans le même compte et la même région. Toute tentative de réutilisation du nom avant qu'il ne soit disponible renvoie un
ConflictException. -
Restrictions relatives aux clés d'objets S3 : les objets sont nommés
.ou ne..sont pas accessibles via des points d'accès de sauvegarde. Clés d'objet commençant par./ou../contenant/./ou/../contenant des barres obliques consécutives (//), se terminant par/., ou qui/sont également inaccessibles./..Toute tentative d'accès à un objet doté de ces clés via un point d'accès de secours renverra uneInvalidKeyerreur.
Résolution des problèmes
Problèmes courants
InvalidParameterValueExceptionlors de la création
-
Vérifiez que l'
COMPLETEDétat du point de restauration est dansAVAILABLESTOPPED, ou. -
Pour les points de restauration continus, assurez-vous qu'
AccessPointInTimeils se situent dans la fenêtre de rétention. -
Vérifiez que le nom du point d'accès respecte les règles de dénomination S3 (minuscules, pas de traits de soulignement, 3 à 50 caractères).
Impossible de supprimer le point de récupération
-
Vérifiez s'il existe des points d'accès actifs pour le point de restauration utilisé
list-backup-access-points-by-recovery-point. -
Supprimez tous les points d'accès avant de tenter de supprimer le point de restauration.
EXPIREDÉtat du point d'accès
-
Le point d'accès de sauvegarde n'est plus utilisable. Supprimez le point d'accès de sauvegarde expiré à l'aide de
DeleteBackupAccessPoint, puis créez-en un nouveau si nécessaire.
Les appels d'API S3 sont renvoyés 409 InvalidBucketState
-
Le point d'accès de sauvegarde n'est pas encore en
AVAILABLEétat. Attendez que la création soit terminée, puis réessayez.
LimitExceededException
-
Vous avez atteint le maximum de 5 points d'accès pour ce point de restauration. Supprimez un point d'accès existant (y compris tout point d'accès
FAILEDouEXPIREDstatut) avant d'en créer un nouveau.
ConflictExceptionlors de la création
-
Vous essayez de créer un point d'accès de sauvegarde dont le nom a été récemment supprimé. Attendez que le nom soit disponible ou choisissez-en un autre.