

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 接入点
<a name="backup-access-points"></a>

## 概述
<a name="backup-access-points-overview"></a>

AWS Backup 现在允许您直接通过 S3 接入点访问 Amazon S3 备份数据，无需启动恢复。使用备份接入点，您可以使用熟悉的 S3 API（例如`GetObject`、`HeadObject``ListObjectsV2`、和）立即读取 S3 备份数据`ListObjectVersions`。

备份接入点提供与恢复点的按需只读连接。您可以为特定的恢复点创建备份接入点，并预置一个 AWS Backup S3 接入点，将 S3 API 调用路由到您的备份数据。这使得目标文件恢复、数据验证、合规性审计和取证调查等用例无需等待完整恢复完成。

当恢复点的备份接入点处于活动状态时，会 AWS Backup 暂停生命周期过渡并阻止删除该恢复点。这可以保护您的数据在应用程序主动读取时不会被删除。必须先删除与恢复点关联的所有备份接入点，然后才能删除恢复点或对其进行生命周期。

本页介绍如何使用 AWS Backup 控制台和创建、管理和删除备份接入点 AWS CLI。

**重要**  
接入点提供对备份数据的只读访问权限。不支持通过备份接入点进行写入操作。

## 备用接入点的工作原理
<a name="how-backup-access-points-work"></a>

创建备份接入点时， AWS Backup 执行以下步骤：

1. 验证恢复点是否存在且处于可用状态（可用、已停止或已完成）

1. 在状态为 CREATING 中 AWS Backup 创建备份接入点资源

1. 代表您配置 S3 接入点（异步）

1. 暂停关联恢复点的生命周期

1. 将备份接入点状态更新为 “可用”

备份接入点可用后，您可以调用`DescribeBackupAccessPoint`检索 S3 接入点 ARN 和别名。然后，您可以使用带有标准 S3 API 的 S3 接入点别名或 ARN 来读取备份数据。

完成后，打电话`DeleteBackupAccessPoint`。 AWS Backup 删除 S3 接入点，这将恢复恢复点生命周期过渡（如果没有剩余其他接入点）。

### 接入点状态
<a name="backup-access-point-statuses"></a>


| Status | 说明 | 
| --- | --- | 
| CREATING | 接入点创建正在进行中。正在配置 S3 接入点。 | 
| AVAILABLE | 接入点已准备就绪。使用获DescribeBackupAccessPoint取 S3 ARN 和别名。 | 
| DELETING | 正在删除。 | 
| FAILED | 创建或删除失败。DescribeBackupAccessPoint用于获取错误的详细信息。 | 
| EXPIRED | 备份接入点不再可用。 | 
| 断开关联 | 访问权限已被撤销。逻辑上断开的保管库已取消共享，或者恢复访问权限备份保管库正在删除 | 
| 断开关联 | 访问权限已被撤销。备份接入点不再可用。 | 

### 持续恢复点
<a name="backup-access-point-continuous-recovery-points"></a>

对于连续 (PITR) 恢复点，可以在创建接入点时指定`AccessPointInTime`时间戳。这决定了备份数据的时间点视图。创建接入点时，时间戳必须*在持续备份保留期内。只要接入点存在，该时间点的数据就会被保留并可访问，即使以后的时间戳不在保留期限内。*

## 先决条件
<a name="backup-access-point-prerequisites"></a>

在备份接入点之前 creating/managing ，请确保：
+ 您的 IAM 角色具有所需的权限。您可以使用托管策略 [ AWSBackupAccessPointOperatorAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSBackupAccessPointOperatorAccess.html)，也可以确保应用以下权限：
  + `backup:CreateBackupAccessPoint`
  + `backup:DescribeBackupAccessPoint`
  + `backup:DeleteBackupAccessPoint`
  + `backup:ListBackupAccessPoints`
  + `backup:ListBackupAccessPointsByRecoveryPoint`
  + `s3:GetAccessPoint`（在创建、描述和删除期间为必填项）
  + `s3:CreateAccessPoint`（创建期间必填）
  + `s3:DeleteAccessPoint`（删除期间为必填项）
  + `s3:PutAccessPointPolicy`（仅当请求中包含接入点策略时才需要）

## 创建备用接入点
<a name="creating-a-backup-access-point"></a>

------
#### [ Console ]

1. 在处打开 AWS Backup 控制台[https://console.aws.amazon.com/backup/](https://console.aws.amazon.com/backup/)。

1. 在导航窗格中，选择**受保护的资源**或通过**备份保管库**导航到恢复点。

1. 选择要访问的 S3 恢复点。

1. 选择 **Create access point（创建接入点）**。

1. 对于**接入点名称**，输入一个唯一的名称。此名称与 S3 接入点命名空间共享，因此不得与同一区域和账户中的现有 S3 接入点冲突。*注意：有关命名规则，请参阅 Amazon S3 接入点的*[*命名规则*](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points-restrictions-limitations-naming-rules.html#access-points-names)*。*

1. （可选）对于连续恢复点，请指定**接入点**以设置时间点视图。

1. （可选）添加接入点策略。

1. （可选）添加标签。

1. 选择 **Create access point（创建接入点）**。

1. 备份接入点状态显示正在创建。当状态更改为 “可用” 时，选择备份接入点以查看 S3 接入点 ARN 和别名。

------
#### [ AWS CLI ]

```
aws backup create-backup-access-point \
  --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0" \
  --name "my-access-point" \
  --access-point-metadata '{"AccessPointInTime": "2026-07-01T12:00:00Z"}'
```

响应：

```
{
  "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point",
  "Status": "CREATING"
}
```

创建后，描述获取 S3 ARN 和别名的接入点：

```
aws backup describe-backup-access-point \
  --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
```

响应（可用时）：

```
{
  "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point",
  "AccessPointMetadata": {
    "S3AccessPointAlias": "my-access-point-abc123-ext-s3alias",
    "S3AccessPointArn": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
  },
  "BackupVaultName": "MyVault",
  "CreationTime": "2026-07-28T12:00:25.938000-07:00",
  "Name": "my-access-point",
  "RecoveryPointArn": "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0",
  "ResourceArn": "arn:aws:s3:::my-bucket",
  "ResourceType": "S3",
  "Status": "AVAILABLE"
}
```

------

## 通过接入点访问备份数据
<a name="accessing-backup-data-through-the-access-point"></a>

接入点处于可用状态后，使用 S3 接入点别名或带有 S3 API 的 ARN 来读取备份数据。

### 使用别名
<a name="accessing-backup-data-using-the-alias"></a>

```
# List objects in the backup
aws s3api list-objects-v2 \
  --bucket "my-access-point-abc123-ext-s3alias"

# Get a specific object
aws s3api get-object \
  --bucket "my-access-point-abc123-ext-s3alias" \
  --key "path/to/my-file.txt" \
  output-file.txt

# Head an object (metadata only)
aws s3api head-object \
  --bucket "my-access-point-abc123-ext-s3alias" \
  --key "path/to/my-file.txt"
```

### 使用 S3 接入点 ARN
<a name="accessing-backup-data-using-the-arn"></a>

```
aws s3api list-objects-v2 \
  --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
```

## 管理接入点
<a name="managing-backup-access-points"></a>

### 列出访问点
<a name="listing-backup-access-points"></a>

列出您账户中的所有备用接入点：

```
aws backup list-backup-access-points
```

列出特定恢复点的备份接入点：

**注意**  
如果您是恢复点所有者并且与其他账户共享了恢复点，则响应中将包括这些账户创建的接入点。

```
aws backup list-backup-access-points-by-recovery-point \
  --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"
```

列出特定资源的备份访问点：

```
aws backup list-backup-access-points-by-resource \
  --resource-arn "arn:aws:s3:::my-bucket"
```

### 删除接入点
<a name="deleting-a-backup-access-point"></a>

```
aws backup delete-backup-access-point \
  --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
```

删除备用接入点时：
+ S3 接入点已删除
+ 恢复点生命周期恢复（如果该恢复点没有其他接入点）
+ 备份接入点资源已从中删除 AWS Backup

**重要**  
务必使用 `DeleteBackupAccessPoint` API 或 AWS Backup 控制台删除备份接入点。不要直接通过 S3 API 删除底层 S3 接入点。删除 S3 接入点会直接使备份接入点处于 EXPIRED 状态，生命周期保护将保持不变，直到您删除孤立的备份接入点。

## 接入点策略
<a name="access-point-policies"></a>

每个接入点可以有自己的基于资源的接入点策略。接入点策略控制如何按资源、用户或条件通过接入点访问备份数据源中的对象。

### 接入点策略的工作原理
<a name="how-access-point-policies-work"></a>

创建备份接入点时，默认情况下，S3 接入点是在没有接入点策略的情况下创建的。如果没有政策，通过接入点访问备份数据将受调用者的 IAM 权限的约束。

您可以选择在创建期间指定策略，也可以在创建之后将策略添加到：
+ 向账户中的其他 IAM 委托人授予读取权限
+ 通过源 IP 地址或 VPC 终端节点限制访问
+ 添加要求 MFA 或特定标签等条件

您在接入点策略中包括的限制仅适用于通过该接入点发出的请求。仅当底层数据源也允许相同的访问权限时，接入点策略才会授予权限。

### 编辑接入点策略
<a name="editing-an-access-point-policy"></a>

您可以通过 AWS Backup 控制台或 S3 `PutAccessPointPolicy` API 编辑接入点策略。

------
#### [ Console ]

1. 打开控制 AWS Backup 台。

1. 导航到**接入点**并选择您的接入点。

1. 选择**接入点策略**选项卡。

1. 选择**编辑**。

1. 修改 JSON 策略。

1. 选择**保存更改**。

当您编辑策略时， AWS 身份和访问管理访问分析器会运行策略检查，根据 IAM 策略语法和最佳实践来验证您的策略。在保存之前解决安全警告、错误和建议。

------
#### [ AWS CLI ]

```
aws s3control put-access-point-policy \
  --account-id 123456789012 \
  --name "my-access-point" \
  --policy '{
    "Version": "2012-10-17",
    "Statement": [
      {
        "Effect": "Allow",
        "Principal": {
          "AWS": "arn:aws:iam::123456789012:role/DataAnalyst"
        },
        "Action": ["s3:GetObject", "s3:ListBucket"],
        "Resource": [
          "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point",
          "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*"
        ]
      }
    ]
  }'
```

------

### 屏蔽公共访问权限
<a name="access-point-block-public-access"></a>

Amazon S3 屏蔽公共访问设置适用于备份接入点。如果为您的账户开启了 “屏蔽公共访问”，则无论接入点政策如何，通过备用接入点的公共访问都将被阻止。要检查您的设置，请查看您的账户级别的屏蔽公共访问配置。

### 了解详情
<a name="access-point-policies-learn-more"></a>
+ [配置 IAM 策略以使用接入点 ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points-policies.html)
+ [Amazon S3 访问点](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points.html)
+ [IAM 访问分析器策略验证 ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html)
+ [使用 Amazon S3 屏蔽公共访问权限](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-control-block-public-access.html)

## 支持的 S3 操作
<a name="supported-s3-operations"></a>

下表显示了哪些 S3 API 操作与备份接入点兼容。备份接入点是只读的，因此不支持所有写入、删除和分段上传操作。


| S3 操作 | 备用接入点 | 
| --- | --- | 
| GetObject | 支持 | 
| HeadObject | 支持 | 
| GetObjectAttributes | 支持 | 
| GetObjectTagging | 支持 | 
| GetBucketLocation | 支持 | 
| ListObjectsV2 | 支持 | 
| ListObjects | 支持 | 
| ListObjectVersions | 支持 | 
| PutObject | 不支持 | 
| DeleteObject | 不支持 | 
| DeleteObjects | 不支持 | 
| CopyObject | 不支持 | 
| CreateMultipartUpload | 不支持 | 
| UploadPart | 不支持 | 
| CompleteMultipartUpload | 不支持 | 
| AbortMultipartUpload | 不支持 | 
| PutObjectTagging | 不支持 | 
| DeleteObjectTagging | 不支持 | 
| PutObjectAcl | 不支持 | 
| GetObjectAcl | 不支持 | 
| GetObjectLegalHold | 不支持 | 
| GetObjectRetention | 不支持 | 

## 恢复点生命周期保护
<a name="recovery-point-lifecycle-protection"></a>

当恢复点存在一个或多个活动接入点时：
+ **计划的生命周期过渡已暂停。**生命周期规则不会自动删除恢复点。
+ **手动删除已被阻止。**调用`DeleteRecoveryPoint`返回错误，直到所有接入点都被删除。

您仍然可以更新恢复点生命周期（例如，更改 “天后删除” 值），但只有在删除恢复点的所有备份接入点后，才会强制执行删除。

删除恢复点的所有接入点后，生命周期处理将自动恢复。

**注意**  
每个账户的每个恢复点最多可以有 5 个备份接入点，无论其状态如何。要在达到限制时创建新的备份接入点，请删除现有的备份接入点（包括任何处于 “失败” 或 “已过期” 状态的备份接入点）。

## 逻辑气隙保管库中恢复点的接入点
<a name="access-points-lag-vaults"></a>

您可以为存储在逻辑气隙保管库中的恢复点创建备份接入点。访问点可以由保管库拥有的账户直接创建，也可以通过通过 AWS Resource Access Manager (RAM) 共享或恢复访问权限备份保管库（通过批准）获得访问权限的其他账户创建。 Multi-Party 

**Same-account access**

拥有逻辑气隙保管库的账户可以为该保管库中的恢复点创建访问点，就像创建标准备份保管库一样。

**RAM 共享 **

当通过 RAM 与账户共享逻辑上的气隙保管库时，该账户可以在共享保管库中为恢复点创建接入点。RAM 权限`AWSRAMPermissionBackupVaultReadOnly`包括`backup:CreateBackupAccessPoint`。保管库所有者可以通过添加拒绝的保管库访问策略来限制这一点`backup:CreateBackupAccessPoint`。

有关更多信息，请参阅[共享逻辑上的气隙保管库。](logicallyairgappedvault.md#lag-share)

**恢复访问备份保管库（Multi-Party 批准）**

拥有逻辑气隙保管库的还原访问权限备份保管库的账户可以为可通过该保管库访问的恢复点创建备份接入点。

有关更多信息，请参阅[Multi-party 批准逻辑气隙保管库。](multipartyapproval.md)

**当访问权限被撤销时 **

如果访问权限被移除（逻辑上不通过 RAM 共享保管库，或者恢复访问权限备份保管库已删除或撤销）：
+ 以前授权的帐户创建的所有备份接入点都将变为 “取消关联” 状态
+ 如果恢复点不再有关联的接入点，则会取消对关联恢复点的生命周期保护。
+ 通过现有 S3 接入点进行的 S3 API 调用失败

## 监控和通知
<a name="backup-access-points-monitoring"></a>

AWS Backup 针对备份接入点状态更改（创建、删除、失败等）发出 CloudTrail EventBridge 事件、事件和 Amazon SNS 通知。有关事件格式和如何订阅的详细信息，请参阅[监控 AWS Backup](monitoring.md)。

## 支持的功能和限制
<a name="backup-access-points-supported-features-and-limitations"></a>

### 支持的功能
<a name="backup-access-points-supported-features"></a>
+ **恢复点类型**：快照和连续 (PITR) 恢复点
+ **保管库类型**：标准备份保管库和逻辑气隙保管库
+ **Cross-account**：可以为通过 RAM 共享的恢复点创建接入点

### 限制
<a name="backup-access-points-limitations"></a>
+ **Read-only**：仅支持读取操作（GET、HEAD、LIST）。写入操作不可用。
+ **仅限 S3**：仅亚马逊 S3 恢复点支持接入点。
+ **接入点限制**：一个账户中每个恢复点最多 5 个接入点。
+ **名称唯一性**：接入点名称在区域和账户内共享 S3 接入点命名空间。名称不能与现有的 S3 接入点冲突。
+ **未计划删除**：接入点没有 “天后删除” 设置。您必须手动删除它们。
+ **外部删除**：如果直接通过 S3 API 删除 S3 接入点，则备份访问点将变为 EXPIRED 状态并变得不可用。
+ **访问权限**：接入点创建者的账户必须有权访问恢复点（要么拥有恢复点，要么拥有 RAM 共享访问权限，要么通过 Multi-Party Approval 拥有逻辑气隙保管库的还原访问权限备份保管库）。
+ **接入点名称**：删除备份接入点后，请稍等片刻，然后尝试在同一账户和区域中创建具有相同名称的新备用接入点。尝试在名称可用之前重用该名称会返回 a `ConflictException`。
+ **S3 对象密钥限制**：命名`.`或`..`无法通过备份访问点访问的对象。以或开头、包含`./``/./`或`../``/../`、包含连续斜杠 (`//`)、以`/.``/..`、结尾或`/`也不可访问的对象键。尝试通过备份接入点使用这些密钥访问任何对象将返回`InvalidKey`错误。

## 问题排查
<a name="backup-access-points-troubleshooting"></a>

**常见问题**

`InvalidParameterValueException`创建时
+ 验证恢复点处于`AVAILABLE``STOPPED`、或`COMPLETED`状态。
+ 对于持续恢复点，请确保`AccessPointInTime`在保留期内。
+ 验证接入点名称是否符合 S3 命名规则（小写，无下划线，3-50 个字符）。

无法删除恢复点
+ 使用检查恢复点是否存在活动接入点`list-backup-access-points-by-recovery-point`。
+ 在尝试删除恢复点之前，请删除所有接入点。

接入点处于`EXPIRED`状态
+ 备份接入点不再可用。使用删除过期的备份接入点`DeleteBackupAccessPoint`，然后根据需要创建一个新的备用接入点。

S3 API 调用返回 `409 InvalidBucketState`
+ 备用接入点尚未处于`AVAILABLE`状态。等待创建完成，然后重试。

`LimitExceededException`
+ 您已达到此恢复点的最多 5 个接入点。在创建新接入点之前，删除现有接入点（包括任何处于`FAILED`或`EXPIRED`状态的接入点）。

`ConflictException`创建时
+ 您正在尝试使用最近删除的名称创建备用接入点。等待该名称可用，或选择其他名称。