기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
액세스 포인트
개요
AWS Backup 이제를 사용하면 복원을 시작하지 않고도 Amazon S3 액세스 포인트를 통해 Amazon S3 백업 데이터에 직접 액세스할 수 있습니다. 백업 액세스 포인트를 사용하면 , GetObject, 및 HeadObjectListObjectsV2와 같은 익숙한 S3 APIs를 사용하여 S3 백업 데이터를 즉시 읽을 수 있습니다ListObjectVersions. S3
백업 액세스 포인트는 복구 시점에 대한 온디맨드 읽기 전용 연결을 제공합니다. 특정 복구 시점에 대한 백업 액세스 포인트를 생성하고 S3 API 호출을 백업 데이터로 라우팅하는 S3 액세스 포인트를 AWS Backup 프로비저닝합니다. 이를 통해 전체 복원이 완료될 때까지 기다리지 않고도 대상 파일 복구, 데이터 검증, 규정 준수 감사, 포렌식 조사와 같은 사용 사례를 사용할 수 있습니다.
백업 액세스 포인트가 복구 시점에 대해 활성 상태인 동안는 수명 주기 전환을 AWS Backup 일시 중지하고 해당 복구 시점의 삭제를 차단합니다. 이렇게 하면 애플리케이션이 데이터를 적극적으로 읽는 동안 데이터가 제거되지 않습니다. 복구 시점을 삭제하거나 수명 주기를 적용하려면 먼저 복구 시점과 연결된 모든 백업 액세스 포인트를 삭제해야 합니다.
이 페이지에서는 콘솔 및를 사용하여 백업 액세스 포인트를 생성, 관리 및 삭제하는 AWS Backup 방법을 설명합니다 AWS CLI.
중요
액세스 포인트는 백업 데이터에 대한 읽기 전용 액세스를 제공합니다. 백업 액세스 포인트를 통한 쓰기 작업은 지원되지 않습니다.
백업 액세스 포인트 작동 방식
백업 액세스 포인트를 생성할 때는 다음 단계를 AWS Backup 수행합니다.
-
복구 시점이 존재하고 사용 가능한 상태(사용 가능, 중지됨 또는 완료됨)인지 확인합니다.
-
CREATING 상태의에서 백업 액세스 포인트 리소스를 생성합니다 AWS Backup .
-
사용자를 대신하여 S3 액세스 포인트를 프로비저닝합니다(비동기식).
-
연결된 복구 시점의 수명 주기를 일시 중지합니다.
-
백업 액세스 포인트 상태를 AVAILABLE로 업데이트합니다.
백업 액세스 포인트를 사용할 수 있게 되면를 호출DescribeBackupAccessPoint하여 S3 액세스 포인트 ARN 및 별칭을 검색합니다. 그런 다음 표준 S3 APIs와 함께 S3 액세스 포인트 별칭 또는 ARN을 사용하여 백업 데이터를 읽습니다.
완료되면를 호출합니다DeleteBackupAccessPoint.는 S3 액세스 포인트를 AWS Backup 삭제하고 복구 포인트 수명 주기 전환을 재개합니다(다른 액세스 포인트가 남아 있지 않은 경우).
액세스 포인트 상태
| Status | 설명 |
|---|---|
| 생성 | 액세스 포인트 생성이 진행 중입니다. S3 액세스 포인트가 프로비저닝되고 있습니다. |
| AVAILABLE | 액세스 포인트가 준비되었습니다. DescribeBackupAccessPoint를 사용하여 S3 ARN 및 별칭을 가져옵니다. |
| DELETING | 삭제가 진행 중입니다. |
| FAILED | 생성 또는 삭제에 실패했습니다. DescribeBackupAccessPoint를 사용하여 오류 세부 정보를 가져옵니다. |
| EXPIRED | 백업 액세스 포인트를 더 이상 사용할 수 없습니다. |
| 연결 해제 | 액세스가 취소되고 있습니다. 논리적 에어 갭 저장소가 공유 해제되거나 복원 액세스 백업 저장소가 삭제되고 있습니다. |
| 연결 해제됨 | 액세스가 취소되었습니다. 백업 액세스 포인트를 더 이상 사용할 수 없습니다. |
연속 복구 시점
연속(PITR) 복구 시점의 경우 액세스 포인트를 생성할 때 AccessPointInTime 타임스탬프를 지정할 수 있습니다. 이렇게 하면 백업 데이터의 point-in-time 보기가 결정됩니다. 타임스탬프는 액세스 포인트 생성 시 연속 백업 보존 기간 내에 있어야 합니다. 액세스 포인트가 존재하는 한 타임스탬프가 나중에 보존 기간을 벗어나더라도 해당 시점의 데이터는 보존되고 액세스할 수 있습니다.
사전 조건
백업 액세스 포인트를 생성/관리하기 전에 다음을 확인합니다.
-
IAM 역할에는 필요한 권한이 있습니다. 관리형 정책 AWSBackupAccessPointOperatorAccess를 사용하거나 다음 권한이 적용되었는지 확인할 수 있습니다.
-
backup:CreateBackupAccessPoint -
backup:DescribeBackupAccessPoint -
backup:DeleteBackupAccessPoint -
backup:ListBackupAccessPoints -
backup:ListBackupAccessPointsByRecoveryPoint -
s3:GetAccessPoint(생성, 설명 및 삭제 중에 필요) -
s3:CreateAccessPoint(생성 중 필수) -
s3:DeleteAccessPoint(삭제 중 필수) -
s3:PutAccessPointPolicy(요청에 액세스 포인트 정책이 포함된 경우에만 필요)
-
백업 액세스 포인트 생성
액세스 포인트를 통해 백업 데이터 액세스
액세스 포인트가 AVAILABLE 상태가 되면 S3 액세스 포인트 별칭 또는 S3 APIs을 사용하여 백업 데이터를 읽습니다.
별칭 사용
# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"
S3 액세스 포인트 ARN 사용
aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
액세스 포인트 관리
액세스 포인트 나열
계정의 모든 백업 액세스 포인트를 나열합니다.
aws backup list-backup-access-points
특정 복구 시점의 백업 액세스 포인트를 나열합니다.
참고
복구 시점 소유자이고 복구 시점을 다른 계정과 공유한 경우 응답에는 해당 계정에서 생성한 액세스 포인트가 포함됩니다.
aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"
특정 리소스에 대한 백업 액세스 포인트를 나열합니다.
aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"
액세스 포인트 삭제
aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
백업 액세스 포인트를 삭제하는 경우:
-
S3 액세스 포인트가 삭제됩니다.
-
복구 시점 수명 주기 재개(해당 복구 시점에 다른 액세스 포인트가 남아 있지 않은 경우)
-
백업 액세스 포인트 리소스가에서 제거됨 AWS Backup
중요
항상 DeleteBackupAccessPoint API 또는 AWS Backup 콘솔을 사용하여 백업 액세스 포인트를 삭제합니다. S3 APIs를 통해 기본 S3 액세스 포인트를 직접 삭제하지 마십시오. S3 액세스 포인트를 직접 삭제하면 분리된 백업 액세스 포인트를 삭제할 때까지 백업 액세스 포인트가 EXPIRED 상태가 되고 수명 주기 보호가 유지됩니다.
액세스 포인트 정책
각 액세스 포인트에는 자체 리소스 기반 액세스 포인트 정책이 있을 수 있습니다. 액세스 포인트 정책은 리소스, 사용자 또는 조건별로 액세스 포인트를 통해 백업 데이터 소스의 객체에 액세스하는 방법을 제어합니다.
액세스 포인트 정책 작동 방식
백업 액세스 포인트를 생성하면 기본적으로 액세스 포인트 정책 없이 S3 액세스 포인트가 생성됩니다. 정책이 없으면 액세스 포인트를 통한 백업 데이터에 대한 액세스는 호출자의 IAM 권한에 의해 관리됩니다.
정책을 생성하는 동안 선택적으로 지정하거나 나중에 다음에 추가할 수 있습니다.
-
계정의 추가 IAM 보안 주체에 대한 읽기 액세스 권한 부여
-
소스 IP 주소 또는 VPC 엔드포인트로 액세스 제한
-
MFA 또는 특정 태그 요구와 같은 조건 추가
액세스 포인트 정책에 포함시키는 제한은 해당 액세스 포인트를 통해 이루어진 요청에만 적용됩니다. 액세스 포인트 정책은 기본 데이터 소스에서도 동일한 액세스를 허용하는 경우에만 권한을 부여합니다.
액세스 포인트 정책 편집
AWS Backup 콘솔 또는 S3 PutAccessPointPolicy API를 통해 액세스 포인트 정책을 편집할 수 있습니다.
퍼블릭 액세스 차단
Amazon S3 퍼블릭 액세스 차단 설정은 백업 액세스 포인트에 적용됩니다. 계정에 퍼블릭 액세스 차단이 켜져 있으면 액세스 포인트 정책에 관계없이 백업 액세스 포인트를 통한 퍼블릭 액세스가 차단됩니다. 설정을 확인하려면 계정 수준 퍼블릭 액세스 차단 구성을 검토하세요.
자세히 알아보기
지원되는 S3 작업
다음 표에는 백업 액세스 포인트와 호환되는 S3 API 작업이 나와 있습니다. 백업 액세스 포인트는 읽기 전용이므로 모든 쓰기, 삭제 및 멀티파트 업로드 작업은 지원되지 않습니다.
| S3 작업 | 백업 액세스 포인트 |
|---|---|
GetObject |
지원됨 |
HeadObject |
지원됨 |
GetObjectAttributes |
지원됨 |
GetObjectTagging |
지원됨 |
GetBucketLocation |
지원됨 |
ListObjectsV2 |
지원됨 |
ListObjects |
지원됨 |
ListObjectVersions |
지원됨 |
PutObject |
지원되지 않음 |
DeleteObject |
지원되지 않음 |
DeleteObjects |
지원되지 않음 |
CopyObject |
지원되지 않음 |
CreateMultipartUpload |
지원되지 않음 |
UploadPart |
지원되지 않음 |
CompleteMultipartUpload |
지원되지 않음 |
AbortMultipartUpload |
지원되지 않음 |
PutObjectTagging |
지원되지 않음 |
DeleteObjectTagging |
지원되지 않음 |
PutObjectAcl |
지원되지 않음 |
GetObjectAcl |
지원되지 않음 |
GetObjectLegalHold |
지원되지 않음 |
GetObjectRetention |
지원되지 않음 |
복구 시점 수명 주기 보호
복구 시점에 대해 하나 이상의 활성 액세스 포인트가 있는 경우:
-
예약된 수명 주기 전환이 일시 중지됩니다. 복구 시점은 수명 주기 규칙에 의해 자동으로 삭제되지 않습니다.
-
수동 삭제가 차단됩니다. 모든 액세스 포인트가 삭제될 때까지를 호출하여 오류를
DeleteRecoveryPoint반환합니다.
여전히 복구 시점 수명 주기를 업데이트할 수 있지만(예: delete-after-days 값 변경) 복구 시점의 모든 백업 액세스 포인트가 제거될 때까지 삭제가 적용되지 않습니다.
복구 시점의 모든 액세스 포인트가 삭제되면 수명 주기 처리가 자동으로 재개됩니다.
참고
각 계정은 상태에 관계없이 복구 시점당 최대 5개의 백업 액세스 포인트를 가질 수 있습니다. 한도에 도달하면 새 백업 액세스 포인트를 생성하려면 기존 액세스 포인트를 삭제합니다(실패 또는 만료 상태의 액세스 포인트 포함).
논리적 에어 갭 저장소의 복구 지점에 대한 액세스 포인트
논리적 에어 갭 저장소에 저장된 복구 시점에 대한 백업 액세스 포인트를 생성할 수 있습니다. 액세스 포인트는 볼트 소유 계정에서 직접 생성하거나 AWS Resource Access Manager (RAM) 공유 또는 복원 액세스 백업 볼트(다자 승인을 통해)를 통해 액세스 권한이 부여된 다른 계정에서 생성할 수 있습니다.
동일 계정 액세스
논리적 에어 갭 저장소를 소유한 계정은 표준 백업 저장소와 동일한 방식으로 해당 저장소의 복구 시점에 대한 액세스 포인트를 생성할 수 있습니다.
RAM 공유
논리적 에어 갭 저장소가 RAM을 통해 계정과 공유되면 해당 계정은 공유 저장소의 복구 시점에 대한 액세스 포인트를 생성할 수 있습니다. RAM 권한에는가 AWSRAMPermissionBackupVaultReadOnly 포함됩니다backup:CreateBackupAccessPoint. 볼트 소유자는를 거부하는 볼트 액세스 정책을 추가하여 이를 제한할 수 있습니다backup:CreateBackupAccessPoint.
자세한 내용은 논리적 에어 갭 저장소 공유를 참조하세요.
액세스 백업 볼트 복원(다자 승인)
논리적 에어 갭 저장소에 대한 복원 액세스 백업 저장소가 있는 계정은 해당 저장소를 통해 액세스할 수 있는 복구 시점에 대한 백업 액세스 포인트를 생성할 수 있습니다.
자세한 내용은 논리적 에어 갭 저장소에 대한 다자간 승인을 참조하세요.
액세스가 취소되는 경우
액세스가 제거된 경우(RAM을 통해 공유되지 않은 논리적 에어 갭 저장소 또는 삭제되거나 취소된 액세스 백업 저장소 복원):
-
이전에 승인된 계정으로 생성된 모든 백업 액세스 포인트는 DISASSOCIATED 상태로 전환됩니다.
-
복구 시점에 더 이상 연결된 액세스 포인트가 없는 경우 연결된 복구 시점에 대한 수명 주기 보호가 제거됩니다.
-
기존 S3 액세스 포인트를 통한 S3 API 호출 실패
모니터링 및 알림
AWS Backup 는 백업 액세스 포인트 상태 변경(생성, 삭제, 실패 등)에 대한 CloudTrail 이벤트, EventBridge 이벤트 및 Amazon SNS 알림을 내보냅니다. 이벤트 형식 및 구독 방법에 대한 자세한 내용은 모니터링을 AWS Backup 참조하세요.
지원 기능 및 제한 사항
지원되는 기능
-
복구 시점 유형: 스냅샷 및 연속(PITR) 복구 시점 모두
-
볼트 유형: 표준 백업 볼트 및 논리적 에어 갭 볼트
-
교차 계정: RAM을 통해 공유되는 복구 시점에 대한 액세스 포인트를 생성할 수 있습니다.
제한 사항
-
읽기 전용: 읽기 작업(GET, HEAD, LIST)만 지원됩니다. 쓰기 작업은 사용할 수 없습니다.
-
S3 전용: 액세스 포인트는 Amazon S3 복구 포인트에만 지원됩니다.
-
액세스 포인트 제한: 계정의 복구 시점당 최대 5개의 액세스 포인트.
-
이름 고유성: 액세스 포인트 이름은 리전 및 계정 내에서 S3 액세스 포인트 네임스페이스를 공유합니다. 이름은 기존 S3 액세스 포인트와 충돌할 수 없습니다.
-
예약된 삭제 없음: 액세스 포인트에는 delete-after-days 설정이 없습니다. 수동으로 삭제해야 합니다.
-
외부 삭제: S3 APIs를 통해 S3 액세스 포인트를 직접 삭제하면 백업 액세스 포인트가 EXPIRED 상태로 전환되어 사용할 수 없게 됩니다.
-
액세스: 액세스 포인트 생성자의 계정은 복구 시점에 액세스할 수 있어야 합니다(소유하거나, RAM 공유 액세스 권한이 있거나, 다자간 승인을 통해 논리적 에어 갭 저장소에 대한 복원 액세스 백업 저장소가 있음).
-
액세스 포인트 이름: 백업 액세스 포인트를 삭제한 후 동일한 계정 및 리전에서 동일한 이름으로 새 백업 액세스 포인트를 생성하려고 시도하기 전에 잠시 기다립니다. 사용 가능 상태가 되기 전에 이름을 재사용하려고 하면가 반환됩니다
ConflictException. -
S3 객체 키 제한: 이름이
.또는 인 객체..는 백업 액세스 포인트를 통해 액세스할 수 없습니다../또는 로 시작하거나../,/./또는를 포함하거나/../, 연속 슬래시(//)를 포함하거나,/.,/..또는 로 끝나는 객체 키/도 액세스할 수 없습니다. 백업 액세스 포인트를 통해 이러한 키를 사용하여 객체에 액세스하려고 하면InvalidKey오류가 반환됩니다.
문제 해결
일반적인 문제
InvalidParameterValueException 생성 시
-
복구 시점이
AVAILABLE,STOPPED또는COMPLETED상태인지 확인합니다. -
연속 복구 시점의 경우
AccessPointInTime가 보존 기간 내에 있는지 확인합니다. -
액세스 포인트 이름이 S3 이름 지정 규칙(소문자, 밑줄 없음, 3~50자)을 따르는지 확인합니다.
복구 시점을 삭제할 수 없음
-
를 사용하여 복구 시점에 활성 액세스 포인트가 존재하는지 확인합니다
list-backup-access-points-by-recovery-point. -
복구 시점을 삭제하기 전에 모든 액세스 포인트를 삭제합니다.
액세스 포인트 EXPIRED 상태
-
백업 액세스 포인트를 더 이상 사용할 수 없습니다. 를 사용하여 만료된 백업 액세스 포인트를 삭제
DeleteBackupAccessPoint한 다음 필요한 경우 새 백업 액세스 포인트를 생성합니다.
S3 API 호출 반환 409 InvalidBucketState
-
백업 액세스 포인트가 아직
AVAILABLE상태가 아닙니다. 생성이 완료될 때까지 기다린 다음 다시 시도하세요.
LimitExceededException
-
이 복구 시점에서 최대 5개의 액세스 포인트에 도달했습니다. 새 액세스 포인트를 생성하기 전에 기존 액세스 포인트(
FAILED또는EXPIRED상태의 액세스 포인트 포함)를 삭제합니다.
ConflictException 생성 시
-
최근에 삭제된 이름으로 백업 액세스 포인트를 생성하려고 합니다. 이름을 사용할 수 있을 때까지 기다리거나 다른 이름을 선택합니다.