View a markdown version of this page

Pontos de acesso - AWS Backup

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Pontos de acesso

Visão geral do

AWS Backup agora permite que você acesse os dados de backup do Amazon S3 diretamente por meio dos pontos de acesso do S3, sem iniciar uma restauração. Usando um ponto de acesso de backup, você pode ler os dados de backup do S3 imediatamente usando APIs conhecidas do S3GetObject, como,HeadObject, e. ListObjectsV2 ListObjectVersions

Os pontos de acesso de backup fornecem conexões sob demanda, somente para leitura, aos pontos de recuperação. Você cria um ponto de acesso de backup para um ponto de recuperação específico e AWS Backup provisiona um ponto de acesso S3 que encaminha as chamadas de API do S3 para seus dados de backup. Isso permite casos de uso como recuperação direcionada de arquivos, validação de dados, auditoria de conformidade e investigação forense sem esperar pela conclusão de uma restauração completa.

Enquanto um ponto de acesso de backup está ativo para um ponto de recuperação, AWS Backup pausa as transições do ciclo de vida e bloqueia a exclusão desse ponto de recuperação. Isso evita que seus dados sejam removidos enquanto os aplicativos os leem ativamente. Você deve excluir todos os pontos de acesso de backup associados a um ponto de recuperação antes que o ponto de recuperação possa ser excluído ou ter um ciclo de vida.

Esta página explica como criar, gerenciar e excluir pontos de acesso de backup usando o AWS Backup console AWS CLI e.

Importante

Os pontos de acesso fornecem acesso somente para leitura aos dados de backup. As operações de gravação por meio de pontos de acesso de backup não são suportadas.

Como funcionam os pontos de acesso de backup

Quando você cria um ponto de acesso de backup, AWS Backup executa as seguintes etapas:

  1. Valida se o ponto de recuperação existe e está em um estado utilizável (DISPONÍVEL, INTERROMPIDO ou CONCLUÍDO)

  2. Cria um recurso de ponto de acesso de backup AWS Backup com o status CREATING

  3. Provisiona um ponto de acesso S3 em seu nome (de forma assíncrona)

  4. Pausa o ciclo de vida do ponto de recuperação associado

  5. Atualiza o status do ponto de acesso de backup para DISPONÍVEL

Quando o ponto de acesso de backup estiver DISPONÍVEL, você liga DescribeBackupAccessPoint para recuperar o ARN e o alias do ponto de acesso S3. Em seguida, você usa o alias do ponto de acesso do S3 ou o ARN com as APIs padrão do S3 para ler seus dados de backup.

Quando terminar, ligueDeleteBackupAccessPoint. AWS Backup exclui o ponto de acesso S3 e isso retoma as transições do ciclo de vida do ponto de recuperação (se nenhum outro ponto de acesso permanecer).

Status do ponto de acesso

Status Description
CRIANDO A criação do ponto de acesso está em andamento. O ponto de acesso S3 está sendo provisionado.
AVAILABLE O ponto de acesso está pronto. Use DescribeBackupAccessPoint para obter o ARN e o alias do S3.
DELETING A exclusão está em andamento.
FAILED Falha na criação ou exclusão. Use DescribeBackupAccessPoint para obter os detalhes do erro.
EXPIRADA O ponto de acesso de backup não pode mais ser usado.
DISSOCIANDO O acesso está sendo revogado. O cofre logicamente isolado não está sendo compartilhado ou o cofre de backup de acesso para restauração está sendo excluído
DESASSOCIADO O acesso foi revogado. O ponto de acesso de backup não pode mais ser usado.

Pontos de recuperação contínua

Para pontos de recuperação contínua (PITR), você pode especificar uma AccessPointInTime data e hora ao criar o ponto de acesso. Isso determina a visualização pontual dos seus dados de backup. O carimbo de data/hora deve estar dentro da janela de retenção contínua de backup no momento da criação do ponto de acesso. Enquanto o ponto de acesso existir, os dados desse point-in-time serão retidos e acessíveis, mesmo que o carimbo de data/hora mais tarde caia fora da janela de retenção.

Pré-requisitos

Antes de creating/managing um ponto de acesso de backup, assegure-se de que:

  • Sua função do IAM tem as permissões necessárias. Você pode usar a política AWSBackupAccessPointOperatorAccess gerenciada ou garantir que as seguintes permissões sejam aplicadas:

    • backup:CreateBackupAccessPoint

    • backup:DescribeBackupAccessPoint

    • backup:DeleteBackupAccessPoint

    • backup:ListBackupAccessPoints

    • backup:ListBackupAccessPointsByRecoveryPoint

    • s3:GetAccessPoint(necessário durante a criação, descrição e exclusão)

    • s3:CreateAccessPoint(necessário durante a criação)

    • s3:DeleteAccessPoint(obrigatório durante a exclusão)

    • s3:PutAccessPointPolicy(necessário somente se uma política de ponto de acesso estiver incluída na solicitação)

Criação de um ponto de acesso de backup

Console
  1. Abra o AWS Backup console em https://console.aws.amazon.com/backup/.

  2. No painel de navegação, escolha Recursos protegidos ou navegue até um ponto de recuperação por meio dos cofres de backup.

  3. Selecione o ponto de recuperação do S3 que você deseja acessar.

  4. Selecione Create access point (Criar ponto de acesso).

  5. Em Nome do ponto de acesso, insira um nome exclusivo. Esse nome é compartilhado com o namespace do ponto de acesso S3, portanto, não deve entrar em conflito com os pontos de acesso S3 existentes na mesma região e conta. Nota: Para regras de nomenclatura, consulte Regras de nomenclatura para pontos de acesso do Amazon S3.

  6. (Opcional) Para pontos de recuperação contínua, especifique o ponto de acesso no tempo para definir a visualização pontual.

  7. (Opcional) Adicione a política de ponto de acesso.

  8. (Opcional) Adicione tags.

  9. Selecione Create access point (Criar ponto de acesso).

  10. O status do ponto de acesso de backup mostra CRIANDO. Quando o status mudar para DISPONÍVEL, escolha o ponto de acesso de backup para visualizar o ARN e o alias do ponto de acesso S3.

AWS CLI
aws backup create-backup-access-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0" \ --name "my-access-point" \ --access-point-metadata '{"AccessPointInTime": "2026-07-01T12:00:00Z"}'

Resposta:

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "Status": "CREATING" }

Após a criação, descreva o ponto de acesso para obter o ARN e o alias do S3:

aws backup describe-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

Resposta (quando DISPONÍVEL):

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "AccessPointMetadata": { "S3AccessPointAlias": "my-access-point-abc123-ext-s3alias", "S3AccessPointArn": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point" }, "BackupVaultName": "MyVault", "CreationTime": "2026-07-28T12:00:25.938000-07:00", "Name": "my-access-point", "RecoveryPointArn": "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0", "ResourceArn": "arn:aws:s3:::my-bucket", "ResourceType": "S3", "Status": "AVAILABLE" }

Acessando dados de backup por meio do ponto de acesso

Quando o ponto de acesso estiver no status DISPONÍVEL, use o alias do ponto de acesso S3 ou o ARN com APIs do S3 para ler os dados de backup.

Usando o alias

# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"

Usando o ARN do ponto de acesso S3

aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"

Gerenciar pontos de acesso

Listar pontos de acesso

Liste todos os pontos de acesso de backup em sua conta:

aws backup list-backup-access-points

Listar pontos de acesso de backup para um ponto de recuperação específico:

nota

Se você for o proprietário do ponto de recuperação e tiver compartilhado o ponto de recuperação com outras contas, a resposta incluirá pontos de acesso criados por essas contas.

aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"

Listar pontos de acesso de backup para um recurso específico:

aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"

Excluir um ponto de acesso

aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

Quando você exclui um ponto de acesso de backup:

  • O ponto de acesso S3 é excluído

  • O ciclo de vida do ponto de recuperação é retomado (se nenhum outro ponto de acesso permanecer para esse ponto de recuperação)

  • O recurso de ponto de acesso de backup é removido do AWS Backup

Importante

Sempre exclua pontos de acesso de backup usando a DeleteBackupAccessPoint API ou o AWS Backup console. Não exclua o ponto de acesso S3 subjacente diretamente por meio das APIs do S3. A exclusão do ponto de acesso S3 deixa diretamente o ponto de acesso de backup no status EXPIRADO e a proteção do ciclo de vida permanece em vigor até que você exclua o ponto de acesso de backup órfão.

Políticas de ponto de acesso

Cada ponto de acesso pode ter sua própria política de ponto de acesso baseada em recursos. As políticas de ponto de acesso controlam como os objetos na fonte de dados de backup podem ser acessados por meio do ponto de acesso por recurso, usuário ou condições.

Como as políticas de ponto de acesso funcionam

Quando você cria um ponto de acesso de backup, o ponto de acesso S3 é criado sem uma política de ponto de acesso por padrão. Sem uma política, o acesso aos dados de backup por meio do ponto de acesso é regido pelas permissões de IAM do chamador.

Opcionalmente, você pode especificar uma política durante a criação ou adicionar uma posteriormente a:

  • Conceda acesso de leitura a outros diretores do IAM em sua conta

  • Restrinja o acesso por endereço IP de origem ou endpoint VPC

  • Adicione condições, como exigir MFA ou tags específicas

As restrições que você incluir em uma política de ponto de acesso se aplicam somente a solicitações feitas por meio desse ponto de acesso. Uma política de ponto de acesso concede permissões somente se a fonte de dados subjacente também permitir o mesmo acesso.

Editar uma política de ponto de acesso

Você pode editar uma política de ponto de acesso por meio do AWS Backup console ou da PutAccessPointPolicy API do S3.

Console
  1. Abra o AWS Backup console.

  2. Navegue até Pontos de acesso e selecione seu ponto de acesso.

  3. Escolha a guia Política de pontos de acesso.

  4. Escolha Editar.

  5. Modifique a política JSON.

  6. Escolha Salvar alterações.

Quando você edita uma política, o AWS Identity and Access Management Access Analyzer executa verificações de política para validar sua política em relação à gramática de políticas e às melhores práticas do IAM. Resolva avisos, erros e sugestões de segurança antes de salvar.

AWS CLI
aws s3control put-access-point-policy \ --account-id 123456789012 \ --name "my-access-point" \ --policy '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/DataAnalyst" }, "Action": ["s3:GetObject", "s3:ListBucket"], "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ] } ] }'

Bloqueio de Acesso Público

As configurações de bloqueio de acesso público do Amazon S3 se aplicam aos pontos de acesso de backup. Se a opção Bloquear acesso público estiver ativada em sua conta, o acesso público por meio de pontos de acesso de backup será bloqueado, independentemente da política do ponto de acesso. Para verificar suas configurações, revise a configuração de Bloquear acesso público no nível da conta.

Saiba mais

Operações S3 suportadas

A tabela a seguir mostra quais operações da API do S3 são compatíveis com pontos de acesso de backup. Os pontos de acesso de backup são somente para leitura, portanto, todas as operações de gravação, exclusão e upload de várias partes não são suportadas.

Operação do S3 Ponto de acesso de backup
GetObject Compatível
HeadObject Compatível
GetObjectAttributes Compatível
GetObjectTagging Compatível
GetBucketLocation Compatível
ListObjectsV2 Compatível
ListObjects Compatível
ListObjectVersions Compatível
PutObject Não compatível
DeleteObject Sem compatibilidade
DeleteObjects Sem compatibilidade
CopyObject Sem compatibilidade
CreateMultipartUpload Sem compatibilidade
UploadPart Sem compatibilidade
CompleteMultipartUpload Sem compatibilidade
AbortMultipartUpload Sem compatibilidade
PutObjectTagging Sem compatibilidade
DeleteObjectTagging Sem compatibilidade
PutObjectAcl Sem compatibilidade
GetObjectAcl Sem compatibilidade
GetObjectLegalHold Sem compatibilidade
GetObjectRetention Sem compatibilidade

Proteção do ciclo de vida do ponto de recuperação

Embora existam um ou mais pontos de acesso ativos para um ponto de recuperação:

  • As transições programadas do ciclo de vida são pausadas. O ponto de recuperação não será excluído automaticamente pelas regras do ciclo de vida.

  • A exclusão manual está bloqueada. Chamadas para DeleteRecoveryPoint retornar um erro até que todos os pontos de acesso sejam excluídos.

Você ainda pode atualizar o ciclo de vida do ponto de recuperação (por exemplo, alterando o valor de exclusão após dias), mas a exclusão não será aplicada até que todos os pontos de acesso de backup do ponto de recuperação sejam removidos.

Depois que todos os pontos de acesso de um ponto de recuperação são excluídos, o processamento do ciclo de vida é retomado automaticamente.

nota

Cada conta pode ter até 5 pontos de acesso de backup por ponto de recuperação, independentemente de seu status. Para criar um novo ponto de acesso de backup quando o limite for atingido, exclua um existente (incluindo qualquer um com o status FALHA ou EXPIRADO).

Pontos de acesso para pontos de recuperação em cofres logicamente isolados

Você pode criar pontos de acesso de backup para pontos de recuperação armazenados em cofres logicamente isolados. Os pontos de acesso podem ser criados diretamente pela conta proprietária do cofre ou de outra conta à qual foi concedido acesso por meio do compartilhamento AWS Resource Access Manager (RAM) ou de um cofre de backup de acesso restaurado (via aprovação). Multi-Party

Same-account access

A conta proprietária do cofre logicamente isolado pode criar pontos de acesso para pontos de recuperação nesse cofre, da mesma forma que para cofres de backup padrão.

Compartilhamento de RAM

Quando um cofre logicamente isolado é compartilhado com uma conta via RAM, essa conta pode criar pontos de acesso para pontos de recuperação no cofre compartilhado. A permissão de RAM AWSRAMPermissionBackupVaultReadOnly incluibackup:CreateBackupAccessPoint. Os proprietários do cofre podem restringir isso adicionando uma política de acesso ao cofre que nega. backup:CreateBackupAccessPoint

Para obter mais informações, consulte Compartilhar um cofre logicamente isolado.

Restaurar cofres de backup de acesso (aprovação) Multi-Party

Uma conta que tenha um cofre de backup com acesso de restauração para um cofre logicamente isolado pode criar pontos de acesso de backup para pontos de recuperação acessíveis por meio desse cofre.

Para obter mais informações, consulte a Multi-party aprovação para cofres com isolamento lógico de ar.

Quando o acesso é revogado

Se o acesso for removido (cofre logicamente isolado não compartilhado via RAM ou cofre de backup de acesso restaurado excluído ou revogado):

  • Todos os pontos de acesso de backup criados pela conta anteriormente autorizada passam para o status DISASSOCIATED

  • A proteção do ciclo de vida dos pontos de recuperação associados é removida se o ponto de recuperação não tiver mais pontos de acesso associados.

  • As chamadas de API do S3 por meio de pontos de acesso S3 existentes falham

Monitoramento e notificações

AWS Backup emite CloudTrail eventos, EventBridge eventos e notificações do Amazon SNS para alterações no status do ponto de acesso de backup (criação, exclusão, falha etc.). Para obter detalhes sobre formatos de eventos e como se inscrever, consulte Monitoramento AWS Backup.

Recursos compatíveis e limitações

Recursos compatíveis

  • Tipos de pontos de recuperação: pontos de recuperação instantâneos e contínuos (PITR)

  • Tipos de cofres: cofres de backup padrão e cofres logicamente isolados

  • Cross-account: Os pontos de acesso podem ser criados para pontos de recuperação compartilhados por meio da RAM

Limitações

  • Read-only: Somente operações de leitura (GET, HEAD, LIST) são suportadas. As operações de gravação não estão disponíveis.

  • Somente S3: os pontos de acesso são compatíveis somente com pontos de recuperação do Amazon S3.

  • Limite de pontos de acesso: até 5 pontos de acesso por ponto de recuperação em uma conta.

  • Exclusividade do nome: os nomes dos pontos de acesso compartilham o namespace do ponto de acesso S3 dentro de uma região e conta. Os nomes não podem entrar em conflito com os pontos de acesso S3 existentes.

  • Sem exclusão programada: os pontos de acesso não têm uma configuração de exclusão após dias. Você deverá excluí-los manualmente.

  • Exclusão externa: se o ponto de acesso S3 for excluído diretamente por meio das APIs do S3, o ponto de acesso de backup passa para o status EXPIRADO e se torna inutilizável.

  • Acesso: a conta do criador do ponto de acesso deve ter acesso ao ponto de recuperação (seja proprietária, tenha acesso ao compartilhamento de RAM ou tenha um cofre de backup de acesso para restauração do cofre logicamente isolado por meio de aprovação). Multi-Party

  • Nome do ponto de acesso: depois de excluir um ponto de acesso de backup, aguarde algum tempo antes de tentar criar um novo ponto de acesso de backup com o mesmo nome na mesma conta e região. A tentativa de reutilizar o nome antes que ele se torne disponível retorna um. ConflictException

  • Restrições de chave de objeto do S3: objetos .. nomeados . ou não acessíveis por meio de pontos de acesso de backup. As chaves de objeto que começam com ./ ou../, contêm /./ ou/../, contêm barras consecutivas (//), terminam com /./.., ou também / estão inacessíveis. A tentativa de acessar qualquer objeto com essas chaves por meio de um ponto de acesso de backup retornará um InvalidKey erro.

Solução de problemas

Problemas comuns

InvalidParameterValueExceptionao criar

  • Verifique se o ponto de recuperação está em AVAILABLESTOPPED, ou COMPLETED estado.

  • Para pontos de recuperação contínua, verifique AccessPointInTime se está dentro da janela de retenção.

  • Verifique se o nome do ponto de acesso segue as regras de nomenclatura do S3 (minúsculas, sem sublinhados, de 3 a 50 caracteres).

Não é possível excluir o ponto de recuperação

  • Verifique se existem pontos de acesso ativos para o ponto de recuperação usandolist-backup-access-points-by-recovery-point.

  • Exclua todos os pontos de acesso antes de tentar excluir o ponto de recuperação.

Ponto de acesso em EXPIRED status

  • O ponto de acesso de backup não pode mais ser usado. Exclua o ponto de acesso de backup expirado usando eDeleteBackupAccessPoint, em seguida, crie um novo, se necessário.

As chamadas da API S3 retornam 409 InvalidBucketState

  • O ponto de acesso de backup ainda não está em AVAILABLE status. Aguarde a conclusão da criação e tente novamente.

LimitExceededException

  • Você atingiu o máximo de 5 pontos de acesso para esse ponto de recuperação. Exclua um ponto de acesso existente (incluindo qualquer FAILED entrada ou EXPIRED status) antes de criar um novo.

ConflictExceptionao criar

  • Você está tentando criar um ponto de acesso de backup com um nome que foi excluído recentemente. Aguarde até que o nome fique disponível ou escolha um nome diferente.