View a markdown version of this page

Titik akses - AWS Backup

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Titik akses

Gambaran umum

AWS Backup sekarang memungkinkan Anda mengakses data cadangan Amazon S3 secara langsung melalui titik akses S3, tanpa memulai pemulihan. Menggunakan titik akses cadangan, Anda dapat membaca data cadangan S3 segera menggunakan API S3 yang sudah dikenal sepertiGetObject,HeadObject,ListObjectsV2, danListObjectVersions.

Titik akses cadangan menyediakan koneksi read-only sesuai permintaan ke titik pemulihan. Anda membuat titik akses cadangan untuk titik pemulihan tertentu, dan AWS Backup menyediakan titik akses S3 yang merutekan panggilan API S3 ke data cadangan Anda. Ini memungkinkan kasus penggunaan seperti pemulihan file yang ditargetkan, validasi data, audit kepatuhan, dan investigasi forensik tanpa menunggu pemulihan penuh selesai.

Sementara titik akses cadangan aktif untuk titik pemulihan, menjeda transisi AWS Backup siklus hidup dan memblokir penghapusan titik pemulihan tersebut. Ini melindungi data Anda agar tidak dihapus saat aplikasi secara aktif membacanya. Anda harus menghapus semua titik akses cadangan yang terkait dengan titik pemulihan sebelum titik pemulihan dapat dihapus atau siklus hidup.

Halaman ini menjelaskan cara membuat, mengelola, dan menghapus titik akses cadangan menggunakan AWS Backup konsol dan AWS CLI.

penting

Titik akses menyediakan akses read-only ke data cadangan. Operasi menulis melalui titik akses cadangan tidak didukung.

Cara kerja titik akses cadangan

Saat Anda membuat titik akses cadangan, AWS Backup lakukan langkah-langkah berikut:

  1. Memvalidasi bahwa titik pemulihan ada dan dalam keadaan yang dapat digunakan (TERSEDIA, DIHENTIKAN, atau SELESAI)

  2. Membuat sumber daya titik akses cadangan AWS Backup dengan status CREATING

  3. Menyediakan titik akses S3 atas nama Anda (secara asinkron)

  4. Menjeda siklus hidup untuk titik pemulihan terkait

  5. Memperbarui status titik akses cadangan ke TERSEDIA

Setelah titik akses cadangan TERSEDIA, Anda memanggil DescribeBackupAccessPoint untuk mengambil titik akses S3 ARN dan alias. Anda kemudian menggunakan alias titik akses S3 atau ARN dengan API S3 standar untuk membaca data cadangan Anda.

Setelah selesai, hubungiDeleteBackupAccessPoint. AWS Backup menghapus titik akses S3 dan ini melanjutkan transisi siklus hidup titik pemulihan (jika tidak ada titik akses lain yang tersisa).

Status titik akses

Status Deskripsi
CREATING Pembuatan titik akses sedang berlangsung. Titik akses S3 sedang disediakan.
AVAILABLE Titik akses sudah siap. Gunakan DescribeBackupAccessPoint untuk mendapatkan S3 ARN dan alias.
DELETING Penghapusan sedang berlangsung.
FAILED Pembuatan atau penghapusan gagal. Gunakan DescribeBackupAccessPoint untuk mendapatkan detail kesalahan.
KEDALUWARSA Titik akses cadangan tidak lagi dapat digunakan.
MEMISAHKAN Akses dicabut. Vault yang memiliki celah udara secara logis tidak dibagikan atau brankas cadangan akses pemulihan sedang dihapus
TERPUTUS Akses telah dicabut. Titik akses cadangan tidak lagi dapat digunakan.

Poin pemulihan berkelanjutan

Untuk titik pemulihan kontinu (PITR), Anda dapat menentukan stem AccessPointInTime pel waktu saat membuat titik akses. Ini menentukan tampilan point-in-time dari data cadangan Anda. Stempel waktu harus berada dalam jendela retensi cadangan berkelanjutan pada saat pembuatan titik akses. Selama titik akses ada, data untuk titik waktu itu dipertahankan dan dapat diakses, bahkan jika cap waktu kemudian berada di luar jendela penyimpanan.

Prasyarat

Sebelum creating/managing titik akses cadangan, pastikan:

  • Peran IAM Anda memiliki izin yang diperlukan. Anda dapat menggunakan kebijakan terkelola AWSBackupAccessPointOperatorAccess, atau memastikan izin berikut diterapkan:

    • backup:CreateBackupAccessPoint

    • backup:DescribeBackupAccessPoint

    • backup:DeleteBackupAccessPoint

    • backup:ListBackupAccessPoints

    • backup:ListBackupAccessPointsByRecoveryPoint

    • s3:GetAccessPoint(diperlukan saat membuat, mendeskripsikan, dan menghapus)

    • s3:CreateAccessPoint(diperlukan saat membuat)

    • s3:DeleteAccessPoint(diperlukan saat menghapus)

    • s3:PutAccessPointPolicy(diperlukan hanya jika kebijakan titik akses disertakan dalam permintaan)

Membuat titik akses cadangan

Console
  1. Buka AWS Backup konsol di https://console.aws.amazon.com/backup/.

  2. Di panel navigasi, pilih Sumber daya yang dilindungi atau arahkan ke titik pemulihan melalui bran kas cadangan.

  3. Pilih titik pemulihan S3 yang ingin Anda akses.

  4. Pilih Buat titik akses.

  5. Untuk nama titik akses, masukkan nama unik. Nama ini dibagikan dengan namespace titik akses S3, sehingga tidak boleh bertentangan dengan titik akses S3 yang ada di Wilayah dan akun yang sama. Catatan: Untuk aturan penamaan, lihat A turan penamaan untuk titik akses Amazon S3 .

  6. (Opsional) Untuk titik pemulihan berkelanjutan, tentukan titik akses tepat waktu untuk mengatur tampilan titik-waktu.

  7. (Opsional) Tambahkan kebijakan titik akses.

  8. (Opsional) Tambahkan tanda.

  9. Pilih Buat titik akses.

  10. Status titik akses cadangan menunjukkan CREATING. Ketika status berubah menjadi TERSEDIA, pilih titik akses cadangan untuk melihat titik akses S3 ARN dan alias.

AWS CLI
aws backup create-backup-access-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0" \ --name "my-access-point" \ --access-point-metadata '{"AccessPointInTime": "2026-07-01T12:00:00Z"}'

Respons:

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "Status": "CREATING" }

Setelah pembuatan, jelaskan titik akses untuk mendapatkan S3 ARN dan alias:

aws backup describe-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

Respon (jika TERSEDIA):

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "AccessPointMetadata": { "S3AccessPointAlias": "my-access-point-abc123-ext-s3alias", "S3AccessPointArn": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point" }, "BackupVaultName": "MyVault", "CreationTime": "2026-07-28T12:00:25.938000-07:00", "Name": "my-access-point", "RecoveryPointArn": "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0", "ResourceArn": "arn:aws:s3:::my-bucket", "ResourceType": "S3", "Status": "AVAILABLE" }

Mengakses data cadangan melalui titik akses

Setelah titik akses berada dalam status TERSEDIA, gunakan alias titik akses S3 atau ARN dengan S3 API untuk membaca data cadangan.

Menggunakan alias

# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"

Menggunakan titik akses S3 ARN

aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"

Mengelola titik akses

Mencantumkan titik akses

Daftar semua titik akses cadangan di akun Anda:

aws backup list-backup-access-points

Daftar titik akses cadangan untuk titik pemulihan tertentu:

catatan

Jika Anda adalah pemilik titik pemulihan dan telah berbagi titik pemulihan dengan akun lain, respons mencakup titik akses yang dibuat oleh akun tersebut.

aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"

Daftar titik akses cadangan untuk sumber daya tertentu:

aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"

Menghapus titik akses

aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

Saat Anda menghapus titik akses cadangan:

  • Titik akses S3 dihapus

  • Siklus hidup titik pemulihan dilanjutkan (jika tidak ada titik akses lain yang tersisa untuk titik pemulihan tersebut)

  • Sumber daya titik akses cadangan dihapus dari AWS Backup

penting

Selalu hapus titik akses cadangan menggunakan DeleteBackupAccessPoint API atau AWS Backup konsol. Jangan menghapus titik akses S3 yang mendasarinya secara langsung melalui API S3. Menghapus titik akses S3 secara langsung membuat titik akses cadangan dalam status KEDALUWARSA dan perlindungan siklus hidup tetap ada sampai Anda menghapus titik akses cadangan yatim piatu.

Kebijakan titik akses

Setiap titik akses dapat memiliki kebijakan titik akses berbasis sumber dayanya sendiri. Kebijakan titik akses mengontrol bagaimana objek dalam sumber data cadangan dapat diakses melalui titik akses berdasarkan sumber daya, pengguna, atau kondisi.

Cara kerja kebijakan titik akses

Saat Anda membuat titik akses cadangan, titik akses S3 dibuat tanpa kebijakan titik akses secara default. Tanpa kebijakan, akses ke data cadangan melalui titik akses diatur oleh izin IAM penelepon.

Secara opsional, Anda dapat menentukan kebijakan selama pembuatan atau menambahkannya setelahnya ke:

  • Berikan akses baca ke prinsipal IAM tambahan di akun Anda

  • Batasi akses dengan alamat IP sumber atau titik akhir VPC

  • Tambahkan kondisi seperti mewajibkan MFA atau tag tertentu

Pembatasan yang Anda sertakan dalam kebijakan titik akses hanya berlaku untuk permintaan yang dibuat melalui titik akses tersebut. Kebijakan titik akses hanya memberikan izin jika sumber data yang mendasarinya juga mengizinkan akses yang sama.

Mengedit kebijakan titik akses

Anda dapat mengedit kebijakan titik akses melalui AWS Backup konsol atau PutAccessPointPolicy API S3.

Console
  1. Buka AWS Backup konsol.

  2. Arahkan ke titik akses dan pilih titik akses Anda.

  3. Pilih tab Kebijakan titik akses.

  4. Pilih Edit.

  5. Ubah kebijakan JSON.

  6. Pilih Simpan perubahan.

Saat Anda mengedit kebijakan, AWS Identity and Access Management Access Analyzer menjalankan pemeriksaan kebijakan untuk memvalidasi kebijakan Anda terhadap tata bahasa kebijakan IAM dan praktik terbaik. Selesaikan peringatan keamanan, kesalahan, dan saran sebelum menyimpan.

AWS CLI
aws s3control put-access-point-policy \ --account-id 123456789012 \ --name "my-access-point" \ --policy '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/DataAnalyst" }, "Action": ["s3:GetObject", "s3:ListBucket"], "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ] } ] }'

Blokir Akses Publik

Setelan Amazon S3 Block Public Access berlaku untuk titik akses cadangan. Jika Blokir Akses Publik diaktifkan untuk akun Anda, akses publik melalui titik akses cadangan diblokir terlepas dari kebijakan titik akses. Untuk memeriksa pengaturan Anda, tinjau konfigurasi Blok Akses Publik tingkat akun Anda.

Pelajari selengkapnya

Operasi S3 yang didukung

Tabel berikut menunjukkan operasi API S3 mana yang kompatibel dengan titik akses cadangan. Titik akses cadangan bersifat read-only, sehingga semua operasi tulis, hapus, dan unggah multipart tidak didukung.

Operasi S3 Titik akses cadangan
GetObject Didukung
HeadObject Didukung
GetObjectAttributes Didukung
GetObjectTagging Didukung
GetBucketLocation Didukung
ListObjectsV2 Didukung
ListObjects Didukung
ListObjectVersions Didukung
PutObject Tidak didukung
DeleteObject Tidak didukung
DeleteObjects Tidak didukung
CopyObject Tidak didukung
CreateMultipartUpload Tidak didukung
UploadPart Tidak didukung
CompleteMultipartUpload Tidak didukung
AbortMultipartUpload Tidak didukung
PutObjectTagging Tidak didukung
DeleteObjectTagging Tidak didukung
PutObjectAcl Tidak didukung
GetObjectAcl Tidak didukung
GetObjectLegalHold Tidak didukung
GetObjectRetention Tidak didukung

Perlindungan siklus hidup titik pemulihan

Sementara satu atau lebih titik akses aktif ada untuk titik pemulihan:

  • Transisi siklus hidup terjadwal dihentikan sementara. Titik pemulihan tidak akan dihapus secara otomatis oleh aturan siklus hidup.

  • Penghapusan manual diblokir. Panggilan untuk DeleteRecoveryPoint mengembalikan kesalahan sampai semua titik akses dihapus.

Anda masih dapat memperbarui siklus hidup titik pemulihan (misalnya, mengubah nilai penghapus-setelah hari), tetapi penghapusan tidak akan diberlakukan sampai semua titik akses cadangan untuk titik pemulihan dihapus.

Setelah semua titik akses untuk titik pemulihan dihapus, pemrosesan siklus hidup dilanjutkan secara otomatis.

catatan

Setiap akun dapat memiliki hingga 5 titik akses cadangan per titik pemulihan, terlepas dari statusnya. Untuk membuat titik akses cadangan baru ketika batas tercapai, hapus yang sudah ada (termasuk yang dalam status GAGAL atau KEDALUWARSA).

Titik akses untuk titik pemulihan di brankas yang memiliki celah udara secara logis

Anda dapat membuat titik akses cadangan untuk titik pemulihan yang disimpan di brankas yang memiliki celah udara secara logis. Titik akses dapat dibuat oleh akun pemilik vault secara langsung, atau dari akun lain yang telah diberikan akses melalui berbagi AWS Resource Access Manager (RAM) atau vault cadangan akses pemulihan (melalui Multi-Party Persetujuan).

Same-account akses

Akun yang memiliki vault dengan celah udara secara logis dapat membuat titik akses untuk titik pemulihan di vault itu, dengan cara yang sama seperti untuk brankas cadangan standar.

Berbagi RAM

Ketika vault yang memiliki celah udara secara logis dibagikan dengan akun melalui RAM, akun itu dapat membuat titik akses untuk titik pemulihan di vault bersama. Izin RAM AWSRAMPermissionBackupVaultReadOnly termasukbackup:CreateBackupAccessPoint. Pemilik Vault dapat membatasi ini dengan menambahkan kebijakan akses vault yang menolakbackup:CreateBackupAccessPoint.

Untuk informasi selengkapnya, lihat Mem bagikan vault yang memiliki celah udara secara logis.

Kembalikan brankas cadangan akses (Persetu Multi-Party juan)

Akun yang memiliki brankas cadangan akses pemulihan untuk vault yang memiliki celah udara secara logis dapat membuat titik akses cadangan untuk titik pemulihan yang dapat diakses melalui vault tersebut.

Untuk informasi selengkapnya, lihat Multi-party persetujuan untuk brankas dengan celah udara secara logis.

Ketika akses dicabut

Jika akses dihapus (vault yang memiliki celah udara secara logis tidak dibagikan melalui RAM, atau mengembalikan brankas cadangan akses dihapus atau dicabut):

  • Semua titik akses cadangan yang dibuat oleh transisi akun yang sebelumnya diotorisasi ke status DISASSOCIATED

  • Perlindungan siklus hidup untuk titik pemulihan terkait dihapus jika titik pemulihan tidak memiliki titik akses terkait lagi.

  • Panggilan API S3 melalui titik akses S3 yang ada gagal

Pemantauan dan pemberitahuan

AWS Backup memancarkan CloudTrail EventBridge peristiwa, peristiwa, dan pemberitahuan Amazon SNS untuk perubahan status titik akses cadangan (pembuatan, penghapusan, kegagalan, dll.). Untuk detail tentang format acara dan cara berlangganan, lihat Pem antauan AWS Backup.

Fitur yang didukung dan batasan

Fitur yang didukung

  • Jenis titik pemulihan: Poin pemulihan snapshot dan kontinu (PITR)

  • Jenis Vault: Vault cadangan standar dan brankas dengan celah udara secara logis

  • Cross-account: Titik akses dapat dibuat untuk titik pemulihan yang dibagikan melalui RAM

Batasan

  • Read-only: Hanya operasi baca (GET, HEAD, LIST) yang didukung. Operasi menulis tidak tersedia.

  • Hanya S3: Titik akses hanya didukung untuk titik pemulihan Amazon S3.

  • Batas titik akses: Hingga 5 titik akses per titik pemulihan dalam akun.

  • Keunikan nama: Nama titik akses berbagi namespace titik akses S3 dalam Wilayah dan akun. Nama tidak dapat bertentangan dengan titik akses S3 yang ada.

  • Tidak ada penghapusan terjadwal: Titik akses tidak memiliki pengaturan hapus setelah hari. Anda harus menghapusnya secara manual.

  • Penghapusan eksternal: Jika titik akses S3 dihapus langsung melalui API S3, titik akses cadangan pindah ke status KEDALUWARSA dan menjadi tidak dapat digunakan.

  • Ak ses: Akun pembuat titik akses harus memiliki akses ke titik pemulihan (baik memilikinya, memiliki akses berbagi RAM, atau memiliki brankas cadangan akses pemulihan untuk vault yang memiliki celah udara secara logis melalui Multi-Party Persetujuan).

  • Nama titik akses: Setelah menghapus titik akses cadangan, tunggu beberapa saat sebelum Anda mencoba membuat titik akses cadangan baru dengan nama yang sama di akun dan Wilayah yang sama. Mencoba menggunakan kembali nama sebelum tersedia mengembalikan aConflictException.

  • Pembatasan kunci objek S3: Objek bernama . atau .. tidak dapat diakses melalui titik akses cadangan. Tombol objek yang dimulai dengan ./ atau../, berisi /./ atau/../, berisi garis miring berurutan (//), atau diakhiri dengan/.,/.., atau juga / tidak dapat diakses. Mencoba mengakses objek apa pun dengan kunci ini melalui titik akses cadangan akan mengembalikan InvalidKey kesalahan.

Pemecahan masalah

Masalah umum

InvalidParameterValueExceptionsaat membuat

  • Verifikasi titik pemulihan berada diAVAILABLE,STOPPED, atau COMPLETED status.

  • Untuk titik pemulihan berkelanjutan, pastikan AccessPointInTime berada dalam jendela retensi.

  • Verifikasi nama titik akses mengikuti aturan penamaan S3 (huruf kecil, tanpa garis bawah, 3-50 karakter).

Tidak dapat menghapus titik pemulihan

  • Periksa apakah ada titik akses aktif untuk titik pemulihan menggunakanlist-backup-access-points-by-recovery-point.

  • Hapus semua titik akses sebelum mencoba menghapus titik pemulihan.

Titik akses dalam EXPIRED status

  • Titik akses cadangan tidak lagi dapat digunakan. Hapus titik akses cadangan yang kedaluwarsa menggunakanDeleteBackupAccessPoint, lalu buat yang baru jika diperlukan.

Panggilan API S3 kembali 409 InvalidBucketState

  • Titik akses cadangan belum dalam AVAILABLE status. Tunggu pembuatan selesai, lalu coba lagi.

LimitExceededException

  • Anda telah mencapai maksimum 5 titik akses untuk titik pemulihan ini. Hapus titik akses yang ada (termasuk dalam FAILED atau EXPIRED status) sebelum membuat yang baru.

ConflictExceptionsaat membuat

  • Anda mencoba membuat titik akses cadangan dengan nama yang baru saja dihapus. Tunggu nama tersedia, atau pilih nama yang berbeda.