View a markdown version of this page

存取點 - AWS Backup

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

存取點

概觀

AWS Backup 現在可讓您直接透過 Amazon S3 S3 備份資料,而無需啟動還原。使用備份存取點,您可以立即使用熟悉的 S3 API 讀取 S3 備份資料HeadObject,例如 GetObjectListObjectsV2、 和 ListObjectVersions。 APIs

備份存取點提供對復原點的隨需唯讀連線。您可以為特定復原點建立備份存取點,並 AWS Backup 佈建 S3 存取點,將 S3 API 呼叫路由到您的備份資料。這可讓目標檔案復原、資料驗證、合規稽核和鑑識調查等使用案例,而無需等待完整還原完成。

當備份存取點針對復原點處於作用中狀態時, 會 AWS Backup 暫停生命週期轉換並封鎖該復原點的刪除。這可在應用程式主動讀取資料時保護您的資料不會遭到移除。您必須刪除與復原點相關聯的所有備份存取點,才能刪除或生命週期復原點。

此頁面說明如何使用 AWS Backup 主控台和 建立、管理和刪除備份存取點 AWS CLI。

重要

存取點提供備份資料的唯讀存取權。不支援透過備份存取點進行寫入操作。

備份存取點的運作方式

當您建立備份存取點時, 會 AWS Backup 執行下列步驟:

  1. 驗證復原點是否存在且處於可用狀態 (可用、已停止或已完成)

  2. 在 中建立狀態為 CREATING AWS Backup 的備份存取點資源

  3. 代表您佈建 S3 存取點 (非同步)

  4. 暫停相關聯復原點的生命週期

  5. 將備份存取點狀態更新為可用

備份存取點可用後,您可以呼叫 DescribeBackupAccessPoint 來擷取 S3 存取點 ARN 和別名。然後,您可以使用 S3 存取點別名或 ARN 搭配標準 S3 APIs 來讀取備份資料。

完成後,呼叫 DeleteBackupAccessPoint. AWS Backup deletes S3 存取點,這會恢復復原點生命週期轉換 (如果沒有其他存取點)。

存取點狀態

狀態 說明
CREATING 存取點建立進行中。正在佈建 S3 存取點。
AVAILABLE 存取點已就緒。使用 DescribeBackupAccessPoint取得 S3 ARN 和別名。
DELETING 刪除正在進行中。
失敗 建立或刪除失敗。使用 DescribeBackupAccessPoint取得錯誤詳細資訊。
已過期 備份存取點不再可用。
取消關聯 正在撤銷存取權。正在取消共用邏輯氣隙隔離保存庫,或正在刪除還原存取備份保存庫
取消關聯 已撤銷存取權。備份存取點不再可用。

持續復原點

對於連續 (PITR) 復原點,您可以在建立存取點時指定AccessPointInTime時間戳記。這會決定備份資料的point-in-time檢視。建立存取點時,時間戳記必須在連續備份保留時段內。只要存取點存在,就會保留和存取該時間點的資料,即使稍後的時間戳記不在保留時段內。

先決條件

建立/管理備份存取點之前,請確定:

  • 您的 IAM 角色具有必要的許可。您可以使用 受管政策 AWSBackupAccessPointOperatorAccess,或確保已套用下列許可:

    • backup:CreateBackupAccessPoint

    • backup:DescribeBackupAccessPoint

    • backup:DeleteBackupAccessPoint

    • backup:ListBackupAccessPoints

    • backup:ListBackupAccessPointsByRecoveryPoint

    • s3:GetAccessPoint (建立、描述和刪除時需要)

    • s3:CreateAccessPoint (建立時需要)

    • s3:DeleteAccessPoint (刪除時需要)

    • s3:PutAccessPointPolicy (只有在請求中包含存取點政策時才需要)

建立備份存取點

Console
  1. 在 https://https://console.aws.amazon.com/backup/ 開啟 AWS Backup 主控台。

  2. 在導覽窗格中,選擇受保護的資源,或透過備份保存庫導覽至復原點。

  3. 選取您要存取的 S3 復原點。

  4. 選擇 Create access point (建立新的存取點)

  5. 針對存取點名稱,輸入唯一的名稱。此名稱會與 S3 存取點命名空間共用,因此不得與相同區域和帳戶中現有的 S3 存取點衝突。注意:如需命名規則,請參閱 Amazon S3 存取點的命名規則

  6. (選用) 對於持續復原點,指定存取點以設定point-in-time檢視。

  7. (選用) 新增存取點政策。

  8. (選用) 新增標籤。

  9. 選擇 Create access point (建立新的存取點)

  10. 備份存取點狀態會顯示 CREATING。當狀態變更為可用時,請選擇備份存取點以檢視 S3 存取點 ARN 和別名。

AWS CLI
aws backup create-backup-access-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0" \ --name "my-access-point" \ --access-point-metadata '{"AccessPointInTime": "2026-07-01T12:00:00Z"}'

回應:

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "Status": "CREATING" }

建立之後,請描述存取點以取得 S3 ARN 和別名:

aws backup describe-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

回應 (可用時):

{ "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point", "AccessPointMetadata": { "S3AccessPointAlias": "my-access-point-abc123-ext-s3alias", "S3AccessPointArn": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point" }, "BackupVaultName": "MyVault", "CreationTime": "2026-07-28T12:00:25.938000-07:00", "Name": "my-access-point", "RecoveryPointArn": "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0", "ResourceArn": "arn:aws:s3:::my-bucket", "ResourceType": "S3", "Status": "AVAILABLE" }

透過存取點存取備份資料

一旦存取點處於可用狀態,請使用 S3 存取點別名或 ARN 搭配 S3 APIs來讀取備份資料。

使用別名

# List objects in the backup aws s3api list-objects-v2 \ --bucket "my-access-point-abc123-ext-s3alias" # Get a specific object aws s3api get-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt" \ output-file.txt # Head an object (metadata only) aws s3api head-object \ --bucket "my-access-point-abc123-ext-s3alias" \ --key "path/to/my-file.txt"

使用 S3 存取點 ARN

aws s3api list-objects-v2 \ --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"

管理存取點

列出存取點

列出您帳戶中的所有備份存取點:

aws backup list-backup-access-points

列出特定復原點的備份存取點:

注意

如果您是復原點擁有者,且已與其他帳戶共用復原點,則回應會包含這些帳戶建立的存取點。

aws backup list-backup-access-points-by-recovery-point \ --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"

列出特定資源的備份存取點:

aws backup list-backup-access-points-by-resource \ --resource-arn "arn:aws:s3:::my-bucket"

刪除存取點

aws backup delete-backup-access-point \ --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"

當您刪除備份存取點時:

  • S3 存取點已刪除

  • 復原點生命週期恢復 (如果該復原點沒有其他存取點)

  • 備份存取點資源已從 中移除 AWS Backup

重要

一律使用 DeleteBackupAccessPoint API 或 AWS Backup 主控台刪除備份存取點。請勿直接透過 S3 APIs 刪除基礎 S3 存取點。刪除 S3 存取點會直接讓備份存取點處於 EXPIRED 狀態,並維持生命週期保護,直到您刪除孤立的備份存取點為止。

存取點政策

每個存取點都可以有自己的資源型存取點政策。存取點政策控制如何透過資源、使用者或條件的存取點存取備份資料來源中的物件。

存取點政策的運作方式

當您建立備份存取點時,預設會建立沒有存取點政策的 S3 存取點。如果沒有政策,透過存取點對備份資料的存取會受到發起人的 IAM 許可的約束。

您可以在建立期間選擇性地指定政策,或在之後將政策新增至:

  • 授予您帳戶中其他 IAM 主體的讀取存取權

  • 依來源 IP 地址或 VPC 端點限制存取

  • 新增條件,例如需要 MFA 或特定標籤

您在存取點政策中包含的限制僅適用透過該存取點進行的請求。只有在基礎資料來源也允許相同的存取時,存取點政策才會授予許可。

編輯存取點政策

您可以透過 AWS Backup 主控台或 S3 PutAccessPointPolicy API 編輯存取點政策。

Console
  1. 開啟 AWS Backup 主控台。

  2. 導覽至存取點,然後選取您的存取點。

  3. 選擇存取點政策索引標籤。

  4. 選擇編輯

  5. 修改 JSON 政策。

  6. 選擇儲存變更

當您編輯政策時, AWS Identity and Access Management Access Analyzer 會執行政策檢查,以根據 IAM 政策文法和最佳實務驗證您的政策。在儲存之前解決安全警告、錯誤和建議。

AWS CLI
aws s3control put-access-point-policy \ --account-id 123456789012 \ --name "my-access-point" \ --policy '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/DataAnalyst" }, "Action": ["s3:GetObject", "s3:ListBucket"], "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ] } ] }'

封鎖公有存取權限

Amazon S3 封鎖公開存取設定適用於備份存取點。如果您的帳戶已開啟封鎖公開存取,無論存取點政策為何,都會封鎖透過備份存取點的公開存取。若要檢查您的設定,請檢閱您的帳戶層級封鎖公開存取組態。

進一步了解

支援的 S3 操作

下表顯示哪些 S3 API 操作與備份存取點相容。備份存取點是唯讀的,因此不支援所有寫入、刪除和分段上傳操作。

S3 操作 備份存取點
GetObject 支援
HeadObject 支援
GetObjectAttributes 支援
GetObjectTagging 支援
GetBucketLocation 支援
ListObjectsV2 支援
ListObjects 支援
ListObjectVersions 支援
PutObject 不支援
DeleteObject 不支援
DeleteObjects 不支援
CopyObject 不支援
CreateMultipartUpload 不支援
UploadPart 不支援
CompleteMultipartUpload 不支援
AbortMultipartUpload 不支援
PutObjectTagging 不支援
DeleteObjectTagging 不支援
PutObjectAcl 不支援
GetObjectAcl 不支援
GetObjectLegalHold 不支援
GetObjectRetention 不支援

復原點生命週期保護

當復原點有一或多個作用中存取點時:

  • 排程的生命週期轉換會暫停。生命週期規則不會自動刪除復原點。

  • 手動刪除已封鎖。在刪除所有存取點之前DeleteRecoveryPoint,傳回錯誤的呼叫。

您仍然可以更新復原點生命週期 (例如變更delete-after-days值),但在移除復原點的所有備份存取點之前,不會強制執行刪除。

刪除復原點的所有存取點後,生命週期處理會自動繼續。

注意

每個帳戶在每個復原點最多可以有 5 個備份存取點,無論其狀態為何。若要在達到限制時建立新的備份存取點,請刪除現有的備份存取點 (包括處於 FAILED 或 EXPIRED 狀態的任何 )。

邏輯氣隙隔離保存庫中復原點的存取點

您可以為存放在邏輯氣隙隔離保存庫中的復原點建立備份存取點。存取點可以直接由保存庫擁有帳戶建立,也可以透過 AWS Resource Access Manager (RAM) 共用或還原存取備份保存庫 (透過多方核准) 授予存取權的另一個帳戶建立。

相同帳戶存取

擁有邏輯氣隙隔離保存庫的帳戶可以為該保存庫中的復原點建立存取點,方法與標準備份保存庫相同。

RAM 共用

當邏輯氣隙隔離保存庫透過 RAM 與帳戶共用時,該帳戶可以在共用保存庫中建立復原點的存取點。RAM 許可AWSRAMPermissionBackupVaultReadOnly包含 backup:CreateBackupAccessPoint。保存庫擁有者可以透過新增拒絕 的保存庫存取政策來限制這一點backup:CreateBackupAccessPoint

如需詳細資訊,請參閱共用邏輯氣隙隔離保存庫

還原存取備份保存庫 (多方核准)

具有邏輯氣隙隔離保存庫還原存取備份保存庫的帳戶,可以為可透過該保存庫存取的復原點建立備份存取點。

如需詳細資訊,請參閱邏輯氣隙隔離保存庫的多方核准

撤銷存取權時

如果移除存取 (邏輯氣隙隔離保存庫未透過 RAM 共用,或還原已刪除或撤銷的存取備份保存庫):

  • 先前授權帳戶建立的所有備份存取點都會轉換為 DISASSOCIATED 狀態

  • 如果復原點沒有更多相關聯的存取點,則會移除相關聯復原點的生命週期保護。

  • 透過現有 S3 存取點的 S3 API 呼叫失敗

監控和通知

AWS Backup 針對備份存取點狀態變更 (建立、刪除、失敗等) 發出 CloudTrail 事件、EventBridge 事件和 Amazon SNS 通知。如需事件格式和如何訂閱的詳細資訊,請參閱監控 AWS Backup

支援的功能和限制

支援的功能

  • 復原點類型:快照和連續 (PITR) 復原點

  • 保存庫類型:標準備份保存庫和邏輯氣隙隔離保存庫

  • 跨帳戶:可以為透過 RAM 共用的復原點建立存取點

限制

  • 唯讀:僅支援讀取操作 (GET、HEAD、 LIST)。寫入操作無法使用。

  • 僅限 S3:僅 Amazon S3 復原點支援存取點。

  • 存取點限制:帳戶中每個復原點最多 5 個存取點。

  • 名稱唯一性:存取點名稱在區域和帳戶中共用 S3 存取點命名空間。名稱不能與現有的 S3 存取點衝突。

  • 沒有排定的刪除:存取點沒有delete-after-days的設定。您必須手動刪除這些檔案。

  • 外部刪除:如果透過 S3 APIs 直接刪除 S3 存取點,則備份存取點會移至 EXPIRED 狀態並變得無法使用。

  • 存取:存取點建立者的帳戶必須能夠存取復原點 (擁有它、具有 RAM 共用存取,或具有透過多方核准進行邏輯氣隙隔離保存庫的還原存取備份保存庫)。

  • 存取點名稱:刪除備份存取點之後,請等待一段時間,然後再嘗試在相同帳戶和區域中建立具有相同名稱的新備份存取點。在名稱變成可用之前嘗試重複使用,會傳回 ConflictException

  • S3 物件金鑰限制:名為 .或 的物件..無法透過備份存取點存取。開頭為 ./../、包含 /.//../、包含連續斜線 (//) 或結尾為 /./..或 的物件金鑰/也無法存取。嘗試透過備份存取點存取具有這些金鑰的任何物件將傳回InvalidKey錯誤。

疑難排解

常見問題

InvalidParameterValueException 建立 時

  • 確認復原點處於 AVAILABLESTOPPEDCOMPLETED 狀態。

  • 對於持續復原點,請確保 AccessPointInTime 位於保留時段內。

  • 驗證存取點名稱遵循 S3 命名規則 (小寫、無底線、3-50 個字元)。

無法刪除復原點

  • 使用 檢查復原點是否存在作用中存取點list-backup-access-points-by-recovery-point

  • 在嘗試刪除復原點之前刪除所有存取點。

處於 EXPIRED 狀態的存取點

  • 備份存取點不再可用。使用 刪除過期的備份存取點DeleteBackupAccessPoint,然後視需要建立新的備份存取點。

傳回 S3 API 呼叫 409 InvalidBucketState

  • 備份存取點尚未處於 AVAILABLE 狀態。等待建立完成,然後重試。

LimitExceededException

  • 您已達到此復原點的 5 個存取點上限。在建立新的存取點之前,請刪除現有的存取點 (包括任何 FAILEDEXPIRED 狀態)。

ConflictException 建立 時

  • 您正在嘗試使用最近刪除的名稱建立備份存取點。等待名稱變成可用,或選擇不同的名稱。