As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Pontos de acesso
Visão geral do
AWS Backup agora permite que você acesse os dados de backup do Amazon S3 diretamente por meio dos pontos de acesso do S3, sem iniciar uma restauração. Usando um ponto de acesso de backup, você pode ler os dados de backup do S3 imediatamente usando APIs conhecidas do S3GetObject, como,HeadObject, e. ListObjectsV2 ListObjectVersions
Os pontos de acesso de backup fornecem conexões sob demanda, somente para leitura, aos pontos de recuperação. Você cria um ponto de acesso de backup para um ponto de recuperação específico e AWS Backup provisiona um ponto de acesso S3 que encaminha as chamadas de API do S3 para seus dados de backup. Isso permite casos de uso como recuperação direcionada de arquivos, validação de dados, auditoria de conformidade e investigação forense sem esperar pela conclusão de uma restauração completa.
Enquanto um ponto de acesso de backup está ativo para um ponto de recuperação, AWS Backup pausa as transições do ciclo de vida e bloqueia a exclusão desse ponto de recuperação. Isso evita que seus dados sejam removidos enquanto os aplicativos os leem ativamente. Você deve excluir todos os pontos de acesso de backup associados a um ponto de recuperação antes que o ponto de recuperação possa ser excluído ou ter um ciclo de vida.
Esta página explica como criar, gerenciar e excluir pontos de acesso de backup usando o AWS Backup console AWS CLI e.
Importante
Os pontos de acesso fornecem acesso somente para leitura aos dados de backup. As operações de gravação por meio de pontos de acesso de backup não são suportadas.
Como funcionam os pontos de acesso de backup
Quando você cria um ponto de acesso de backup, AWS Backup executa as seguintes etapas:
-
Valida se o ponto de recuperação existe e está em um estado utilizável (DISPONÍVEL, INTERROMPIDO ou CONCLUÍDO)
-
Cria um recurso de ponto de acesso de backup AWS Backup com o status CREATING
-
Provisiona um ponto de acesso S3 em seu nome (de forma assíncrona)
-
Pausa o ciclo de vida do ponto de recuperação associado
-
Atualiza o status do ponto de acesso de backup para DISPONÍVEL
Quando o ponto de acesso de backup estiver DISPONÍVEL, você liga DescribeBackupAccessPoint para recuperar o ARN e o alias do ponto de acesso S3. Em seguida, você usa o alias do ponto de acesso do S3 ou o ARN com as APIs padrão do S3 para ler seus dados de backup.
Quando terminar, ligueDeleteBackupAccessPoint. AWS Backup exclui o ponto de acesso S3 e isso retoma as transições do ciclo de vida do ponto de recuperação (se nenhum outro ponto de acesso permanecer).
Status do ponto de acesso
| Status | Description |
|---|---|
| CRIANDO | A criação do ponto de acesso está em andamento. O ponto de acesso S3 está sendo provisionado. |
| AVAILABLE | O ponto de acesso está pronto. Use DescribeBackupAccessPoint para obter o ARN e o alias do S3. |
| DELETING | A exclusão está em andamento. |
| FAILED | Falha na criação ou exclusão. Use DescribeBackupAccessPoint para obter os detalhes do erro. |
| EXPIRADA | O ponto de acesso de backup não pode mais ser usado. |
| DISSOCIANDO | O acesso está sendo revogado. O cofre logicamente isolado não está sendo compartilhado ou o cofre de backup de acesso para restauração está sendo excluído |
| DESASSOCIADO | O acesso foi revogado. O ponto de acesso de backup não pode mais ser usado. |
Pontos de recuperação contínua
Para pontos de recuperação contínua (PITR), você pode especificar uma AccessPointInTime data e hora ao criar o ponto de acesso. Isso determina a visualização pontual dos seus dados de backup. O carimbo de data/hora deve estar dentro da janela de retenção contínua de backup no momento da criação do ponto de acesso. Enquanto o ponto de acesso existir, os dados desse point-in-time serão retidos e acessíveis, mesmo que o carimbo de data/hora mais tarde caia fora da janela de retenção.
Pré-requisitos
Antes de creating/managing um ponto de acesso de backup, assegure-se de que:
-
Sua função do IAM tem as permissões necessárias. Você pode usar a política AWSBackupAccessPointOperatorAccess gerenciada ou garantir que as seguintes permissões sejam aplicadas:
-
backup:CreateBackupAccessPoint -
backup:DescribeBackupAccessPoint -
backup:DeleteBackupAccessPoint -
backup:ListBackupAccessPoints -
backup:ListBackupAccessPointsByRecoveryPoint -
s3:GetAccessPoint(necessário durante a criação, descrição e exclusão) -
s3:CreateAccessPoint(necessário durante a criação) -
s3:DeleteAccessPoint(obrigatório durante a exclusão) -
s3:PutAccessPointPolicy(necessário somente se uma política de ponto de acesso estiver incluída na solicitação)
-
Criação de um ponto de acesso de backup
Acessando dados de backup por meio do ponto de acesso
Quando o ponto de acesso estiver no status DISPONÍVEL, use o alias do ponto de acesso S3 ou o ARN com APIs do S3 para ler os dados de backup.
Usando o alias
# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"
Usando o ARN do ponto de acesso S3
aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
Gerenciar pontos de acesso
Listar pontos de acesso
Liste todos os pontos de acesso de backup em sua conta:
aws backup list-backup-access-points
Listar pontos de acesso de backup para um ponto de recuperação específico:
nota
Se você for o proprietário do ponto de recuperação e tiver compartilhado o ponto de recuperação com outras contas, a resposta incluirá pontos de acesso criados por essas contas.
aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"
Listar pontos de acesso de backup para um recurso específico:
aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"
Excluir um ponto de acesso
aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
Quando você exclui um ponto de acesso de backup:
-
O ponto de acesso S3 é excluído
-
O ciclo de vida do ponto de recuperação é retomado (se nenhum outro ponto de acesso permanecer para esse ponto de recuperação)
-
O recurso de ponto de acesso de backup é removido do AWS Backup
Importante
Sempre exclua pontos de acesso de backup usando a DeleteBackupAccessPoint API ou o AWS Backup console. Não exclua o ponto de acesso S3 subjacente diretamente por meio das APIs do S3. A exclusão do ponto de acesso S3 deixa diretamente o ponto de acesso de backup no status EXPIRADO e a proteção do ciclo de vida permanece em vigor até que você exclua o ponto de acesso de backup órfão.
Políticas de ponto de acesso
Cada ponto de acesso pode ter sua própria política de ponto de acesso baseada em recursos. As políticas de ponto de acesso controlam como os objetos na fonte de dados de backup podem ser acessados por meio do ponto de acesso por recurso, usuário ou condições.
Como as políticas de ponto de acesso funcionam
Quando você cria um ponto de acesso de backup, o ponto de acesso S3 é criado sem uma política de ponto de acesso por padrão. Sem uma política, o acesso aos dados de backup por meio do ponto de acesso é regido pelas permissões de IAM do chamador.
Opcionalmente, você pode especificar uma política durante a criação ou adicionar uma posteriormente a:
-
Conceda acesso de leitura a outros diretores do IAM em sua conta
-
Restrinja o acesso por endereço IP de origem ou endpoint VPC
-
Adicione condições, como exigir MFA ou tags específicas
As restrições que você incluir em uma política de ponto de acesso se aplicam somente a solicitações feitas por meio desse ponto de acesso. Uma política de ponto de acesso concede permissões somente se a fonte de dados subjacente também permitir o mesmo acesso.
Editar uma política de ponto de acesso
Você pode editar uma política de ponto de acesso por meio do AWS Backup console ou da PutAccessPointPolicy API do S3.
Bloqueio de Acesso Público
As configurações de bloqueio de acesso público do Amazon S3 se aplicam aos pontos de acesso de backup. Se a opção Bloquear acesso público estiver ativada em sua conta, o acesso público por meio de pontos de acesso de backup será bloqueado, independentemente da política do ponto de acesso. Para verificar suas configurações, revise a configuração de Bloquear acesso público no nível da conta.
Saiba mais
Operações S3 suportadas
A tabela a seguir mostra quais operações da API do S3 são compatíveis com pontos de acesso de backup. Os pontos de acesso de backup são somente para leitura, portanto, todas as operações de gravação, exclusão e upload de várias partes não são suportadas.
| Operação do S3 | Ponto de acesso de backup |
|---|---|
GetObject |
Compatível |
HeadObject |
Compatível |
GetObjectAttributes |
Compatível |
GetObjectTagging |
Compatível |
GetBucketLocation |
Compatível |
ListObjectsV2 |
Compatível |
ListObjects |
Compatível |
ListObjectVersions |
Compatível |
PutObject |
Não compatível |
DeleteObject |
Sem compatibilidade |
DeleteObjects |
Sem compatibilidade |
CopyObject |
Sem compatibilidade |
CreateMultipartUpload |
Sem compatibilidade |
UploadPart |
Sem compatibilidade |
CompleteMultipartUpload |
Sem compatibilidade |
AbortMultipartUpload |
Sem compatibilidade |
PutObjectTagging |
Sem compatibilidade |
DeleteObjectTagging |
Sem compatibilidade |
PutObjectAcl |
Sem compatibilidade |
GetObjectAcl |
Sem compatibilidade |
GetObjectLegalHold |
Sem compatibilidade |
GetObjectRetention |
Sem compatibilidade |
Proteção do ciclo de vida do ponto de recuperação
Embora existam um ou mais pontos de acesso ativos para um ponto de recuperação:
-
As transições programadas do ciclo de vida são pausadas. O ponto de recuperação não será excluído automaticamente pelas regras do ciclo de vida.
-
A exclusão manual está bloqueada. Chamadas para
DeleteRecoveryPointretornar um erro até que todos os pontos de acesso sejam excluídos.
Você ainda pode atualizar o ciclo de vida do ponto de recuperação (por exemplo, alterando o valor de exclusão após dias), mas a exclusão não será aplicada até que todos os pontos de acesso de backup do ponto de recuperação sejam removidos.
Depois que todos os pontos de acesso de um ponto de recuperação são excluídos, o processamento do ciclo de vida é retomado automaticamente.
nota
Cada conta pode ter até 5 pontos de acesso de backup por ponto de recuperação, independentemente de seu status. Para criar um novo ponto de acesso de backup quando o limite for atingido, exclua um existente (incluindo qualquer um com o status FALHA ou EXPIRADO).
Pontos de acesso para pontos de recuperação em cofres logicamente isolados
Você pode criar pontos de acesso de backup para pontos de recuperação armazenados em cofres logicamente isolados. Os pontos de acesso podem ser criados diretamente pela conta proprietária do cofre ou de outra conta à qual foi concedido acesso por meio do compartilhamento AWS Resource Access Manager (RAM) ou de um cofre de backup de acesso restaurado (via aprovação). Multi-Party
Same-account access
A conta proprietária do cofre logicamente isolado pode criar pontos de acesso para pontos de recuperação nesse cofre, da mesma forma que para cofres de backup padrão.
Compartilhamento de RAM
Quando um cofre logicamente isolado é compartilhado com uma conta via RAM, essa conta pode criar pontos de acesso para pontos de recuperação no cofre compartilhado. A permissão de RAM AWSRAMPermissionBackupVaultReadOnly incluibackup:CreateBackupAccessPoint. Os proprietários do cofre podem restringir isso adicionando uma política de acesso ao cofre que nega. backup:CreateBackupAccessPoint
Para obter mais informações, consulte Compartilhar um cofre logicamente isolado.
Restaurar cofres de backup de acesso (aprovação) Multi-Party
Uma conta que tenha um cofre de backup com acesso de restauração para um cofre logicamente isolado pode criar pontos de acesso de backup para pontos de recuperação acessíveis por meio desse cofre.
Para obter mais informações, consulte a Multi-party aprovação para cofres com isolamento lógico de ar.
Quando o acesso é revogado
Se o acesso for removido (cofre logicamente isolado não compartilhado via RAM ou cofre de backup de acesso restaurado excluído ou revogado):
-
Todos os pontos de acesso de backup criados pela conta anteriormente autorizada passam para o status DISASSOCIATED
-
A proteção do ciclo de vida dos pontos de recuperação associados é removida se o ponto de recuperação não tiver mais pontos de acesso associados.
-
As chamadas de API do S3 por meio de pontos de acesso S3 existentes falham
Monitoramento e notificações
AWS Backup emite CloudTrail eventos, EventBridge eventos e notificações do Amazon SNS para alterações no status do ponto de acesso de backup (criação, exclusão, falha etc.). Para obter detalhes sobre formatos de eventos e como se inscrever, consulte Monitoramento AWS Backup.
Recursos compatíveis e limitações
Recursos compatíveis
-
Tipos de pontos de recuperação: pontos de recuperação instantâneos e contínuos (PITR)
-
Tipos de cofres: cofres de backup padrão e cofres logicamente isolados
-
Cross-account: Os pontos de acesso podem ser criados para pontos de recuperação compartilhados por meio da RAM
Limitações
-
Read-only: Somente operações de leitura (GET, HEAD, LIST) são suportadas. As operações de gravação não estão disponíveis.
-
Somente S3: os pontos de acesso são compatíveis somente com pontos de recuperação do Amazon S3.
-
Limite de pontos de acesso: até 5 pontos de acesso por ponto de recuperação em uma conta.
-
Exclusividade do nome: os nomes dos pontos de acesso compartilham o namespace do ponto de acesso S3 dentro de uma região e conta. Os nomes não podem entrar em conflito com os pontos de acesso S3 existentes.
-
Sem exclusão programada: os pontos de acesso não têm uma configuração de exclusão após dias. Você deverá excluí-los manualmente.
-
Exclusão externa: se o ponto de acesso S3 for excluído diretamente por meio das APIs do S3, o ponto de acesso de backup passa para o status EXPIRADO e se torna inutilizável.
-
Acesso: a conta do criador do ponto de acesso deve ter acesso ao ponto de recuperação (seja proprietária, tenha acesso ao compartilhamento de RAM ou tenha um cofre de backup de acesso para restauração do cofre logicamente isolado por meio de aprovação). Multi-Party
-
Nome do ponto de acesso: depois de excluir um ponto de acesso de backup, aguarde algum tempo antes de tentar criar um novo ponto de acesso de backup com o mesmo nome na mesma conta e região. A tentativa de reutilizar o nome antes que ele se torne disponível retorna um.
ConflictException -
Restrições de chave de objeto do S3: objetos
..nomeados.ou não acessíveis por meio de pontos de acesso de backup. As chaves de objeto que começam com./ou../, contêm/./ou/../, contêm barras consecutivas (//), terminam com/./.., ou também/estão inacessíveis. A tentativa de acessar qualquer objeto com essas chaves por meio de um ponto de acesso de backup retornará umInvalidKeyerro.
Solução de problemas
Problemas comuns
InvalidParameterValueExceptionao criar
-
Verifique se o ponto de recuperação está em
AVAILABLESTOPPED, ouCOMPLETEDestado. -
Para pontos de recuperação contínua, verifique
AccessPointInTimese está dentro da janela de retenção. -
Verifique se o nome do ponto de acesso segue as regras de nomenclatura do S3 (minúsculas, sem sublinhados, de 3 a 50 caracteres).
Não é possível excluir o ponto de recuperação
-
Verifique se existem pontos de acesso ativos para o ponto de recuperação usando
list-backup-access-points-by-recovery-point. -
Exclua todos os pontos de acesso antes de tentar excluir o ponto de recuperação.
Ponto de acesso em EXPIRED status
-
O ponto de acesso de backup não pode mais ser usado. Exclua o ponto de acesso de backup expirado usando e
DeleteBackupAccessPoint, em seguida, crie um novo, se necessário.
As chamadas da API S3 retornam 409 InvalidBucketState
-
O ponto de acesso de backup ainda não está em
AVAILABLEstatus. Aguarde a conclusão da criação e tente novamente.
LimitExceededException
-
Você atingiu o máximo de 5 pontos de acesso para esse ponto de recuperação. Exclua um ponto de acesso existente (incluindo qualquer
FAILEDentrada ouEXPIREDstatus) antes de criar um novo.
ConflictExceptionao criar
-
Você está tentando criar um ponto de acesso de backup com um nome que foi excluído recentemente. Aguarde até que o nome fique disponível ou escolha um nome diferente.