为提升数据备份的安全管理水平,防止来自企业内部的意外操作或者恶意攻击,或者被未授权用户备份和恢复数据,满足安全合规要求。混合云备份HBR提供KMS加密、备份锁定、备份恢复权限分离功能。本文介绍开启安全增强备份特性的操作方法。
背景信息
混合云备份HBR提供以下功能开启安全增强备份特性。
开启KMS加密
- 准备KMS密钥。
您需要提前规划用于备份库加密的KMS密钥ID。更多信息,请参见
创建密钥。
- 在创建备份计划页面,将源端加密方式参数配置为KMS,并指定KMS密钥ID参数,完成计划创建。即可开启KMS加密功能。
创建完成后,在存储库管理界面,目标备份库的备份类型列,会出现KMS加密。
开启备份锁定
- 登录混合云备份管理控制台。
- 在左侧导航栏,选择。
- 找到目标备份库。在其右侧的操作栏,选择。
- 在备份库设置面板,打开备份锁定开关。
- 在对话框中,单击确认。
- 在备份库设置面板,单击确认。
操作完成后,目标备份库的备份锁定列显示为是。
分离备份和恢复权限
- 获取禁止备份和恢复的权限策略。
- 登录混合云备份管理控制台。
- 在左侧导航栏,选择。
- 找到目标备份库。在其右侧的操作栏,选择。
- 在备份库设置面板的权限设置区域,选择禁止备份和恢复的权限策略。
- 禁止恢复的权限策略
单击脚本左上角复制按钮,快速复制脚本。例如:
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": [
"hbr:CreateRestore",
"hbr:CreateRestoreJob",
"hbr:CreateHanaRestore",
"hbr:CreateUniRestorePlan",
"hbr:CreateSqlServerRestore"
],
"Resource": [
"acs:hbr:*:1178037424989531:vault/v-0000ryfi******piu",
"acs:hbr:*:1178037424989531:vault/v-0000ryfi******piu/client/*"
]
}
]
}
说明 v-0000ryfi******piu为目标备份库ID。
- 禁止备份的权限策略
单击脚本左上角复制按钮,快速复制脚本。例如:
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": [
"hbr:CreateUniBackupPlan",
"hbr:UpdateUniBackupPlan",
"hbr:DeleteUniBackupPlan",
"hbr:CreateHanaInstance",
"hbr:UpdateHanaInstance",
"hbr:DeleteHanaInstance",
"hbr:CreateHanaBackupPlan",
"hbr:UpdateHanaBackupPlan",
"hbr:DeleteHanaBackupPlan",
"hbr:CreateClient",
"hbr:CreateClients",
"hbr:UpdateClient",
"hbr:UpdateClientSettings",
"hbr:UpdateClientAlertConfig",
"hbr:DeleteClient",
"hbr:DeleteClients",
"hbr:CreateJob",
"hbr:UpdateJob",
"hbr:CreateBackupPlan",
"hbr:UpdateBackupPlan",
"hbr:ExecuteBackupPlan",
"hbr:DeleteBackupPlan",
"hbr:CreateBackupJob",
"hbr:CreatePlan",
"hbr:UpdatePlan",
"hbr:CreateTrialBackupPlan",
"hbr:ConvertToPostPaidInstance",
"hbr:KeepAfterTrialExpiration"
],
"Resource": [
"acs:hbr:*:1178037424989531:vault/v-0000ryfi******piu",
"acs:hbr:*:1178037424989531:vault/v-0000ryfi******piu/client/*"
]
}
]
}
说明 v-0000ryfi******piu为目标备份库ID。
- 登录RAM控制台,创建自定义权限策略。
- 选择权限分离的RAM用户,分别授予您在步骤2中创建的禁止备份或者禁止恢复权限。