

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Access point
<a name="backup-access-points"></a>

## Panoramica di
<a name="backup-access-points-overview"></a>

AWS Backup ora consente di accedere ai dati di backup di Amazon S3 direttamente tramite i punti di accesso S3, senza avviare un ripristino. Utilizzando un punto di accesso di backup, puoi leggere immediatamente i dati di backup di S3 utilizzando API S3 familiari come,, e. `GetObject` `HeadObject` `ListObjectsV2` `ListObjectVersions`

I punti di accesso di backup forniscono connessioni su richiesta e in sola lettura ai punti di ripristino. Si crea un punto di accesso di backup per un punto di ripristino specifico e AWS Backup si effettua il provisioning di un punto di accesso S3 che indirizza le chiamate API S3 ai dati di backup. Ciò consente casi d'uso come il ripristino mirato dei file, la convalida dei dati, il controllo della conformità e le indagini forensi senza attendere il completamento del ripristino completo.

Mentre un access point di backup è attivo per un punto di ripristino, AWS Backup sospende le transizioni del ciclo di vita e blocca l'eliminazione di quel punto di ripristino. Questo protegge i dati dalla rimozione mentre le applicazioni li leggono attivamente. È necessario eliminare tutti i punti di accesso di backup associati a un punto di ripristino prima che il punto di ripristino possa essere eliminato o ripristinato.

Questa pagina spiega come creare, gestire ed eliminare i punti di accesso di backup utilizzando la AWS Backup console e. AWS CLI

**Importante**  
I punti di accesso forniscono l'accesso in sola lettura ai dati di backup. Le operazioni di scrittura tramite i punti di accesso di backup non sono supportate.

## Come funzionano i punti di accesso di backup
<a name="how-backup-access-points-work"></a>

Quando si crea un punto di accesso di backup, AWS Backup effettua le seguenti operazioni:

1. Verifica che il punto di ripristino esista e sia in uno stato utilizzabile (DISPONIBILE, INTERROTTO o COMPLETATO)

1. Crea una risorsa del punto di accesso di backup in stato AWS Backup CREATING

1. Esegue il provisioning di un access point S3 per conto dell'utente (in modo asincrono)

1. Interrompe il ciclo di vita del punto di ripristino associato

1. Aggiorna lo stato del punto di accesso di backup su DISPONIBILE

Quando il punto di accesso di backup è DISPONIBILE, si chiama `DescribeBackupAccessPoint` per recuperare l'ARN e l'alias del punto di accesso S3. Quindi si utilizza l'alias del punto di accesso S3 o ARN con le API S3 standard per leggere i dati di backup.

Quando hai finito, chiama. `DeleteBackupAccessPoint` AWS Backup elimina il punto di accesso S3 e ciò riprende le transizioni del ciclo di vita del punto di ripristino (se non rimangono altri punti di accesso).

### stati dei punti di accesso
<a name="backup-access-point-statuses"></a>


| Stato | Description | 
| --- | --- | 
| CREAZIONE IN CORSO | La creazione del punto di accesso è in corso. È in corso il provisioning del punto di accesso S3. | 
| DISPONIBILE | L'access point è pronto. DescribeBackupAccessPointUsalo per ottenere l'ARN e l'alias S3. | 
| ELIMINAZIONE IN CORSO | L'eliminazione è in corso. | 
| NON RIUSCITO | Creazione o eliminazione non riuscita. DescribeBackupAccessPointUsalo per ottenere i dettagli dell'errore. | 
| SCADUTO | L'access point di backup non è più utilizzabile. | 
| DISSOCIARSI | L'accesso è stato revocato. L'archivio logicamente airgapped non è condiviso o il deposito di backup con accesso al ripristino viene eliminato | 
| DISSOCIATO | L'accesso è stato revocato. L'access point di backup non è più utilizzabile. | 

### Punti di ripristino continui
<a name="backup-access-point-continuous-recovery-points"></a>

Per i punti di ripristino continui (PITR), è possibile specificare un `AccessPointInTime` timestamp durante la creazione del punto di accesso. Questo determina la visualizzazione point-in-time dei dati di backup. Il timestamp deve rientrare nella finestra di conservazione continua del backup al momento della creazione del * punto di accesso. Finché esiste il punto di accesso, i dati relativi a quel momento vengono conservati e accessibili, anche se il timestamp successivamente non rientra nella finestra di conservazione. *

## Prerequisiti
<a name="backup-access-point-prerequisites"></a>

Prima di creating/managing utilizzare un punto di accesso di backup, assicurati che:
+ Il tuo ruolo IAM dispone delle autorizzazioni richieste. Puoi utilizzare la policy [ AWSBackupAccessPointOperatorAccess ](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSBackupAccessPointOperatorAccess.html) gestita o assicurarti che vengano applicate le seguenti autorizzazioni:
  + `backup:CreateBackupAccessPoint`
  + `backup:DescribeBackupAccessPoint`
  + `backup:DeleteBackupAccessPoint`
  + `backup:ListBackupAccessPoints`
  + `backup:ListBackupAccessPointsByRecoveryPoint`
  + `s3:GetAccessPoint`(obbligatorio durante la creazione, la descrizione e l'eliminazione)
  + `s3:CreateAccessPoint`(obbligatorio durante la creazione)
  + `s3:DeleteAccessPoint`(obbligatorio durante l'eliminazione)
  + `s3:PutAccessPointPolicy`(obbligatorio solo se nella richiesta è inclusa una politica per i punti di accesso)

## Creazione di un punto di accesso di backup
<a name="creating-a-backup-access-point"></a>

------
#### [ Console ]

1. Apri la AWS Backup console all'indirizzo [ https://console.aws.amazon.com/backup/](https://console.aws.amazon.com/backup/).

1. Nel pannello di navigazione, scegli Risorse ** protette ** o accedi a un punto di ripristino tramite gli archivi ** ** di backup.

1. Seleziona il punto di ripristino S3 a cui desideri accedere.

1. Scegli **Crea punto di accesso**.

1. Per Nome del punto di ** accesso**, inserisci un nome univoco. Questo nome è condiviso con lo spazio dei nomi dei punti di accesso S3, quindi non deve entrare in conflitto con i punti di accesso S3 esistenti nella stessa regione e nello stesso account. *Nota: per le regole di denominazione, consulta Regole di * [* denominazione per i punti di accesso Amazon S3. *](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points-restrictions-limitations-naming-rules.html#access-points-names) * *

1. (Facoltativo) Per i punti di ripristino continui, specificare il tempo del punto di ** accesso ** per impostare la visualizzazione point-in-time.

1. (Facoltativo) Aggiungere una politica sui punti di accesso.

1. (Facoltativo) Aggiungi tag.

1. Scegli **Crea punto di accesso**.

1. Lo stato del punto di accesso di backup indica CREATING. Quando lo stato cambia in DISPONIBILE, scegli il punto di accesso di backup per visualizzare l'ARN e l'alias del punto di accesso S3.

------
#### [ AWS CLI ]

```
aws backup create-backup-access-point \
  --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0" \
  --name "my-access-point" \
  --access-point-metadata '{"AccessPointInTime": "2026-07-01T12:00:00Z"}'
```

Risposta:

```
{
  "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point",
  "Status": "CREATING"
}
```

Dopo la creazione, descrivi il punto di accesso per ottenere l'ARN e l'alias S3:

```
aws backup describe-backup-access-point \
  --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
```

Risposta (se DISPONIBILE):

```
{
  "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point",
  "AccessPointMetadata": {
    "S3AccessPointAlias": "my-access-point-abc123-ext-s3alias",
    "S3AccessPointArn": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
  },
  "BackupVaultName": "MyVault",
  "CreationTime": "2026-07-28T12:00:25.938000-07:00",
  "Name": "my-access-point",
  "RecoveryPointArn": "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0",
  "ResourceArn": "arn:aws:s3:::my-bucket",
  "ResourceType": "S3",
  "Status": "AVAILABLE"
}
```

------

## Accesso ai dati di backup tramite il punto di accesso
<a name="accessing-backup-data-through-the-access-point"></a>

Quando lo stato del punto di accesso è DISPONIBILE, utilizza l'alias del punto di accesso S3 o l'ARN con le API S3 per leggere i dati di backup.

### Utilizzo dell'alias
<a name="accessing-backup-data-using-the-alias"></a>

```
# List objects in the backup
aws s3api list-objects-v2 \
  --bucket "my-access-point-abc123-ext-s3alias"

# Get a specific object
aws s3api get-object \
  --bucket "my-access-point-abc123-ext-s3alias" \
  --key "path/to/my-file.txt" \
  output-file.txt

# Head an object (metadata only)
aws s3api head-object \
  --bucket "my-access-point-abc123-ext-s3alias" \
  --key "path/to/my-file.txt"
```

### Utilizzo del punto di accesso S3 ARN
<a name="accessing-backup-data-using-the-arn"></a>

```
aws s3api list-objects-v2 \
  --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
```

## Gestione dei punti di accesso
<a name="managing-backup-access-points"></a>

### Elenco di punti di accesso
<a name="listing-backup-access-points"></a>

Elenca tutti i punti di accesso di backup nel tuo account:

```
aws backup list-backup-access-points
```

Elenca i punti di accesso di backup per un punto di ripristino specifico:

**Nota**  
Se sei il proprietario del punto di ripristino e hai condiviso il punto di ripristino con altri account, la risposta include i punti di accesso creati da tali account.

```
aws backup list-backup-access-points-by-recovery-point \
  --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"
```

Elenca i punti di accesso di backup per una risorsa specifica:

```
aws backup list-backup-access-points-by-resource \
  --resource-arn "arn:aws:s3:::my-bucket"
```

### Eliminazione di un punto di accesso
<a name="deleting-a-backup-access-point"></a>

```
aws backup delete-backup-access-point \
  --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
```

Quando si elimina un punto di accesso di backup:
+ Il punto di accesso S3 viene eliminato
+ Il ciclo di vita del punto di ripristino riprende (se non rimangono altri punti di accesso per quel punto di ripristino)
+ La risorsa del punto di accesso di backup viene rimossa da AWS Backup

**Importante**  
Elimina sempre i punti di accesso di backup utilizzando l'`DeleteBackupAccessPoint`API o la AWS Backup console. Non eliminare il punto di accesso S3 sottostante direttamente tramite le API S3. L'eliminazione diretta del punto di accesso S3 lascia il punto di accesso di backup nello stato SCADUTO e la protezione del ciclo di vita rimane attiva fino all'eliminazione del punto di accesso di backup orfano.

## Policy del punto di accesso
<a name="access-point-policies"></a>

Ogni punto di accesso può avere una propria politica basata sulle risorse. Le politiche dei punti di accesso controllano il modo in cui è possibile accedere agli oggetti dell'origine dati di backup tramite il punto di accesso per risorsa, utente o condizioni.

### Come funzionano le politiche relative ai punti di accesso
<a name="how-access-point-policies-work"></a>

Quando si crea un punto di accesso di backup, il punto di accesso S3 viene creato senza una politica di accesso per impostazione predefinita. Senza una policy, l'accesso ai dati di backup tramite l'access point è regolato dalle autorizzazioni IAM del chiamante.

Facoltativamente, puoi specificare una policy durante la creazione o aggiungerne una successivamente a:
+ Concedi l'accesso in lettura a principi IAM aggiuntivi nel tuo account
+ Limita l'accesso tramite indirizzo IP di origine o endpoint VPC
+ Aggiungi condizioni come la richiesta di un MFA o di tag specifici

Le limitazioni incluse in una policy di access point si applicano solo alle richieste effettuate tramite quell'access point. Una policy per i punti di accesso concede le autorizzazioni solo se anche l'origine dati sottostante consente lo stesso accesso.

### Modifica di una policy dell'access point
<a name="editing-an-access-point-policy"></a>

Puoi modificare una politica del punto di accesso tramite la AWS Backup console o l'API `PutAccessPointPolicy` S3.

------
#### [ Console ]

1. Apri la AWS Backup console.

1. Vai a Punti di ** accesso ** e seleziona il tuo punto di accesso.

1. Scegli la ** scheda Politica dei punti di ** accesso.

1. Scegli **Modifica**.

1. Modifica la politica JSON.

1. Scegli **Save changes** (Salva modifiche).

Quando modifichi una policy, AWS Identity and Access Management Access Analyzer esegue i controlli delle policy per convalidare la policy rispetto alla grammatica e alle best practice delle policy IAM. Risolvi gli avvisi di sicurezza, gli errori e i suggerimenti prima di salvare.

------
#### [ AWS CLI ]

```
aws s3control put-access-point-policy \
  --account-id 123456789012 \
  --name "my-access-point" \
  --policy '{
    "Version": "2012-10-17",
    "Statement": [
      {
        "Effect": "Allow",
        "Principal": {
          "AWS": "arn:aws:iam::123456789012:role/DataAnalyst"
        },
        "Action": ["s3:GetObject", "s3:ListBucket"],
        "Resource": [
          "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point",
          "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*"
        ]
      }
    ]
  }'
```

------

### Blocco dell'accesso pubblico
<a name="access-point-block-public-access"></a>

Le impostazioni di Amazon S3 Block Public Access si applicano ai punti di accesso di backup. Se l'opzione Blocca accesso pubblico è attivata per il tuo account, l'accesso pubblico tramite punti di accesso di backup viene bloccato indipendentemente dalla politica dei punti di accesso. Per verificare le impostazioni, rivedi la configurazione Block Public Access a livello di account.

### Ulteriori informazioni
<a name="access-point-policies-learn-more"></a>
+ [Configurazione delle politiche IAM per l'utilizzo dei punti di accesso ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points-policies.html)
+ [Access point Amazon S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points.html)
+ [Convalida delle policy di IAM Access Analyzer ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html)
+ [Utilizzo di Blocco dell’accesso pubblico Amazon S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-control-block-public-access.html)

## Operazioni S3 supportate
<a name="supported-s3-operations"></a>

La tabella seguente mostra quali operazioni dell'API S3 sono compatibili con i punti di accesso di backup. I punti di accesso di backup sono di sola lettura, quindi tutte le operazioni di scrittura, eliminazione e caricamento in più parti non sono supportate.


| Operazioni S3 | Punto di accesso di backup | 
| --- | --- | 
| GetObject | Supportata | 
| HeadObject | Supportato | 
| GetObjectAttributes | Supportato | 
| GetObjectTagging | Supportato | 
| GetBucketLocation | Supportato | 
| ListObjectsV2 | Supportato | 
| ListObjects | Supportato | 
| ListObjectVersions | Supportata | 
| PutObject | Non supportata | 
| DeleteObject | Non supportata | 
| DeleteObjects | Non supportata | 
| CopyObject | Non supportata | 
| CreateMultipartUpload | Non supportata | 
| UploadPart | Non supportata | 
| CompleteMultipartUpload | Non supportata | 
| AbortMultipartUpload | Non supportata | 
| PutObjectTagging | Non supportata | 
| DeleteObjectTagging | Non supportata | 
| PutObjectAcl | Non supportata | 
| GetObjectAcl | Non supportata | 
| GetObjectLegalHold | Non supportata | 
| GetObjectRetention | Non supportata | 

## Protezione del ciclo di vita dei punti di ripristino
<a name="recovery-point-lifecycle-protection"></a>

Se esistono uno o più punti di accesso attivi per un punto di ripristino:
+ **Le transizioni pianificate del ciclo di vita vengono sospese. ** Il punto di ripristino non verrà eliminato automaticamente dalle regole del ciclo di vita.
+ **L'eliminazione manuale è bloccata. ** Chiamate per `DeleteRecoveryPoint` restituire un errore fino all'eliminazione di tutti i punti di accesso.

È comunque possibile aggiornare il ciclo di vita del punto di ripristino (ad esempio, modificando il valore delete-after-days), ma l'eliminazione non verrà applicata finché non verranno rimossi tutti i punti di accesso di backup per il punto di ripristino.

Una volta eliminati tutti i punti di accesso per un punto di ripristino, l'elaborazione del ciclo di vita riprende automaticamente.

**Nota**  
Ogni account può avere fino a 5 punti di accesso di backup per punto di ripristino, indipendentemente dal loro stato. Per creare un nuovo punto di accesso di backup quando viene raggiunto il limite, eliminane uno esistente (compresi quelli con stato FALLITO o SCADUTO).

## Punti di accesso per i punti di ripristino in casseforti logicamente con intercapedine
<a name="access-points-lag-vaults"></a>

È possibile creare punti di accesso di backup per i punti di ripristino archiviati in depositi logicamente airgapped. I punti di accesso possono essere creati direttamente dall'account proprietario del vault o da un altro account a cui è stato concesso l'accesso tramite la condivisione AWS Resource Access Manager (RAM) o un archivio di backup dell'accesso al ripristino (tramite Approvazione). Multi-Party 

**Same-account accesso **

L'account proprietario del vault logically air-gapped può creare punti di accesso per i punti di ripristino presenti in tale archivio, allo stesso modo degli archivi di backup standard.

**Condivisione della RAM **

Quando un vault logicamente airgapped viene condiviso con un account tramite RAM, tale account può creare punti di accesso per i punti di ripristino nel vault condiviso. L'autorizzazione RAM include. `AWSRAMPermissionBackupVaultReadOnly` `backup:CreateBackupAccessPoint` I proprietari del vault possono limitare questo problema aggiungendo una politica di accesso al vault che nega l'accesso. `backup:CreateBackupAccessPoint`

Per ulteriori informazioni, consulta [ Condividere un vault logicamente airgapped. ](logicallyairgappedvault.md#lag-share)

**Ripristina l'accesso ai vault di backup (approvazione) Multi-Party **

Un account che dispone di un archivio di backup con accesso di ripristino per un archivio logicamente airgapped può creare punti di accesso di backup per i punti di ripristino accessibili tramite tale archivio.

Per ulteriori informazioni, [ Multi-party consulta la sezione Approvazione dei vault logicamente airgapped. ](multipartyapproval.md)

**Quando l'accesso viene revocato **

Se l'accesso viene rimosso (logicamente l'archivio airgapped non è condiviso tramite RAM o l'archivio di backup per il ripristino dell'accesso è stato eliminato o revocato):
+ Tutti i punti di accesso di backup creati dall'account precedentemente autorizzato passano allo stato DISASSOCIATO
+ La protezione del ciclo di vita dei punti di ripristino associati viene rimossa se al punto di ripristino non sono più associati punti di accesso.
+ Le chiamate API S3 tramite i punti di accesso S3 esistenti hanno esito negativo

## Monitoraggio e notifiche
<a name="backup-access-points-monitoring"></a>

AWS Backup emette CloudTrail eventi, EventBridge eventi e notifiche Amazon SNS per le modifiche allo stato dei punti di accesso di backup (creazione, eliminazione, errore, ecc.). Per dettagli sui formati degli eventi e su come abbonarsi, consulta Monitoraggio. [AWS Backup](monitoring.md)

## Funzionalità e limitazioni supportate
<a name="backup-access-points-supported-features-and-limitations"></a>

### Funzionalità supportate
<a name="backup-access-points-supported-features"></a>
+ **Tipi di punti di ripristino**: punti di ripristino istantanei e continui (PITR)
+ **Tipi di vault**: archivi di backup standard e archivi logicamente airgapped
+ **Cross-account**: È possibile creare punti di accesso per i punti di ripristino condivisi tramite RAM

### Limitazioni
<a name="backup-access-points-limitations"></a>
+ **Read-only**: sono supportate solo le operazioni di lettura (GET, HEAD, LIST). Le operazioni di scrittura non sono disponibili.
+ **Solo S3**: gli access point sono supportati solo per i punti di ripristino di Amazon S3.
+ **Limite di punti di accesso**: fino a 5 punti di accesso per punto di ripristino in un account.
+ **Unicità del nome**: i nomi dei punti di accesso condividono lo spazio dei nomi dei punti di accesso S3 all'interno di una regione e di un account. I nomi non possono entrare in conflitto con i punti di accesso S3 esistenti.
+ **Nessuna eliminazione pianificata**: i punti di accesso non hanno un'impostazione di eliminazione dopo giorni. È necessario eliminarli manualmente.
+ **Eliminazione esterna**: se il punto di accesso S3 viene eliminato direttamente tramite le API S3, il punto di accesso di backup passa allo stato SCADUTO e diventa inutilizzabile.
+ **Accesso**: l'account del creatore del punto di accesso deve avere accesso al punto di ripristino (ne è il proprietario, dispone dell'accesso alla condivisione della RAM o dispone di un archivio di backup con accesso al ripristino per il vault logicamente airgapped tramite Approval). Multi-Party 
+ **Nome del punto di accesso**: dopo aver eliminato un punto di accesso di backup, attendi qualche istante prima di tentare di creare un nuovo punto di accesso di backup con lo stesso nome nello stesso account e nella stessa regione. Il tentativo di riutilizzare il nome prima che diventi disponibile restituisce un. `ConflictException`
+ **Restrizioni relative alle chiavi degli oggetti S3**: oggetti `..` denominati `.` o non accessibili tramite punti di accesso di backup. Chiavi oggetto che iniziano con `./` o`../`, contengono `/./` o`/../`, contengono barre consecutive (`//`) o terminano con `/.``/..`, o `/` sono anch'esse inaccessibili. Il tentativo di accedere a qualsiasi oggetto con queste chiavi tramite un punto di accesso di backup restituirà un errore. `InvalidKey`

## Risoluzione dei problemi
<a name="backup-access-points-troubleshooting"></a>

**Problemi comuni **

`InvalidParameterValueException`durante la creazione
+ Verificare che il punto di ripristino sia in `AVAILABLE``STOPPED`, o `COMPLETED` stato.
+ Per i punti di ripristino continui, assicurati `AccessPointInTime` che rientri nella finestra di conservazione.
+ Verificate che il nome del punto di accesso segua le regole di denominazione S3 (lettere minuscole, senza trattini bassi, 3-50 caratteri).

Impossibile eliminare il punto di ripristino
+ Verificare se esistono punti di accesso attivi per l'utilizzo del punto di ripristino`list-backup-access-points-by-recovery-point`.
+ Eliminare tutti i punti di accesso prima di tentare di eliminare il punto di ripristino.

Punto di accesso in `EXPIRED` stato
+ L'access point di backup non è più utilizzabile. Elimina il punto di accesso di backup scaduto utilizzando`DeleteBackupAccessPoint`, quindi creane uno nuovo se necessario.

Le chiamate API S3 vengono restituite `409 InvalidBucketState`
+ L'access point di backup non è ancora in `AVAILABLE` stato. Attendi il completamento della creazione, quindi riprova.

`LimitExceededException`
+ Hai raggiunto il massimo di 5 punti di accesso per questo punto di ripristino. Eliminare un punto di accesso esistente (inclusi eventuali accessi `FAILED` `EXPIRED` o stati) prima di crearne uno nuovo.

`ConflictException`durante la creazione
+ Stai tentando di creare un punto di accesso di backup con un nome che è stato eliminato di recente. Attendi che il nome diventi disponibile o scegli un nome diverso.