Zum Inhalt

Sicherungsspeicher konfigurieren

Afi bietet sowohl Afi-verwaltete als auch kundenverwaltete Sicherungsspeicher an. Mit der kundenverwalteten Option speichern Sie Sicherungen in Ihrem eigenen Cloud Storage-Bucket und behalten die vollständige Kontrolle über Ihre Daten.

Der von Afi verwaltete Sicherungsspeicher ist die Standardoption und wird beim Onboarding eines Kubernetes-Clusters sofort in einer Region Ihrer Wahl bereitgestellt. Derzeit stehen die folgenden Afi-Datenstandorte zur Verfügung:

  • Vereinigte Staaten (Google-Rechenzentrum us-central1)
  • Europa, Niederlande (Google-Rechenzentrum europe-west4)
  • London, England (Google-Rechenzentrum europe-west2)
  • Montreal, Kanada (Google-Rechenzentrum northamerica-northeast1)
  • Sydney, Australien (Google-Rechenzentrum australia-southeast1)

Wenn Sie Sicherungen in Ihrem eigenen Bucket speichern möchten, können Sie für Ihr Afi-Konto einen benutzerdefinierten Sicherungsspeicher erstellen und die Kubernetes-Mandanten des Kontos so konfigurieren, dass ihre Daten dort gesichert werden. Zur Einrichtung des Speichers müssen Sie eine Instanz des Afi-Datendienstes in einem Ihrer Kubernetes-Cluster installieren. Diese Datendienstinstanz dient dann als Sicherungsgateway für einen oder mehrere Ihrer Cluster.

Wenn Sie Sicherungsdaten in mehreren Google-Cloud-Platform-Regionen speichern möchten, müssen Sie in jeder Region einen eigenen Speicher und eine eigene Afi-Datendienstinstanz einrichten. Konfigurieren Sie die Kubernetes-Cluster der jeweiligen Region für den zugehörigen Speicher. Für eine höhere Zuverlässigkeit können Sie einen einzelnen Kubernetes-Cluster außerdem so konfigurieren, dass seine Daten in mehreren Speichern gesichert werden. Damit befindet sich eine Datenkopie in der Region des Clusters und eine Reservekopie an einem anderen geografischen Standort.

Sowohl Afi-verwaltete als auch kundenverwaltete Sicherungsspeicher können entweder einen von Afi verwalteten Datenverschlüsselungsschlüssel oder Ihren eigenen Google-Cloud-KMS-Schlüssel verwenden. Weitere Informationen finden Sie in unserem Artikel zur Einrichtung der BYOK-Verschlüsselung.

Im weiteren Verlauf dieses Artikels erfahren Sie, wie Sie einen benutzerdefinierten Sicherungsspeicher mit Ihrem eigenen Cloud Storage-Bucket einrichten, den Afi-Datendienst installieren und Ihre Kubernetes-Cluster für den konfigurierten Speicher einrichten.

Speicher erstellen

Die für Ihr Afi-Konto verfügbaren Sicherungsspeicher werden auf Organisationsebene verwaltet und können von jedem Cluster Ihrer Organisation verwendet werden. Um einen neuen Speicher einzurichten, öffnen Sie im Afi-Portal die Registerkarte Configuration → Storages und klicken Sie auf Add storage.

Im angezeigten Dialogfeld können Sie wählen, ob Sie einen zusätzlichen Afi-Speicher bereitstellen oder Ihren eigenen Bucket als Sicherungsspeicher konfigurieren möchten.

Zusätzlichen Afi-Speicher bereitstellen

Wenn Sie die Sicherungsdaten eines Clusters in mehreren Afi-Datenregionen speichern möchten, müssen Sie Ihrem Afi-Konto Afi-Datenspeicher aus den entsprechenden Regionen hinzufügen. Beim Onboarding eines Mandanten wird anhand der von Ihnen ausgewählten Afi-Region automatisch eine standardmäßige Afi-Datenspeicherinstanz bereitgestellt.

Wählen Sie die Afi-Datenregion aus, die Sie Ihrem Konto hinzufügen möchten, und klicken Sie auf Save, um den Speicher zu erstellen.

Speicher mit eigenem Bucket konfigurieren

Dienstkonto erstellen

In diesem Abschnitt erfahren Sie, wie Sie ein Dienstkonto und eine Anmeldedatendatei erstellen, mit denen eine Afi-Datendienstinstanz eine Verbindung zu Ihrem Cloud Storage-Bucket herstellt.

Speichern Sie die folgende Rollenkonfiguration für ein Dienstkonto als role.yaml:

title: "dataservice"
description: "dataservice role"
stage: "ALPHA"
includedPermissions:
- roles/storage.objectAdmin

Erstellen Sie eine benutzerdefinierte Rolle. Ersetzen Sie ${project} durch den Namen Ihres GCP-Projekts:

gcloud iam roles create k8sDataServiceRole \
    --project ${project} \
    --file=role.yaml

Erstellen Sie anschließend das Dienstkonto data-service-sa und weisen Sie ihm die erstellte Rolle zu:

gcloud iam service-accounts create data-service-sa \
    --display-name "service account for the Afi data service"

Weisen Sie dem Dienstkonto die Rolle zu. ${data-service-sa-email} ist die E-Mail-Kennung des neu erstellten Dienstkontos in Ihrem GCP-Projekt ${project}: data-service-sa@${project}.iam.gserviceaccount.com.

data-service-sa-email=$(gcloud iam service-accounts list --filter "data-service-sa" --format="value(email)")

gcloud projects add-iam-policy-binding ${project} \
    --member serviceAccount:${data-service-sa-email} \
    --role projects/${project}/roles/k8sDataServiceRole

Erzeugen und speichern Sie die Anmeldedaten des Dienstkontos:

gcloud iam service-accounts keys create \
    --iam-account=${data-service-sa-email} data-service-sa-key.json

Speicher bereitstellen

Nachdem Sie einen benutzerdefinierten Sicherungsspeicher ausgewählt haben, geben Sie die folgenden Parameter an und klicken Sie auf Save:

  • Speichername (muss ein RFC-1123-Label sein)
  • Speicherbeschreibung
  • Google-Cloud-Platform-Region, in der sich Ihr Bucket befindet
  • Bucket-Name
  • Anmeldedaten des Dienstkontos für den Bucket-Zugriff

Afi-Datendienstinstanz installieren

Laden Sie nach dem Erstellen eines Speichers das von Afi bereitgestellte Installations-Helm-Chart herunter und installieren Sie den Afi-Datendienst in einem Kubernetes-Cluster derselben Region:

helm install -n data-service afi-k8s-backup afi/afi-data-service \
    --create-namespace --wait -f data-service-config.yaml

Nach der Installation der Datendienstinstanz können Sie deren Status auf der Registerkarte Configuration → Storages prüfen. Afi überwacht die Verfügbarkeit der konfigurierten Datendienstinstanzen und erzeugt eine Warnung, wenn eine Instanz die Verbindung verliert oder ein Update verfügbar ist.

Wenn Sie mit dem Cluster verbunden sind, auf dem der Datendienst ausgeführt wird, können Sie ihn mit dem folgenden Befehl auf die neueste Version aktualisieren:

helm upgrade -n backup-agent afi-k8s-backup afi/afi-k8s-backup

Sicherungsrichtlinie erstellen

Nachdem Sie einen Sicherungsspeicher erstellt haben, öffnen Sie die Registerkarte Service → Settings → SLA, klicken auf Add new SLA und wählen in den Einstellungen der SLA-Richtlinie Ihren neuen Speicher aus der Liste der verfügbaren Speicher aus. Weitere Informationen zur Einrichtung einer Sicherungs-SLA finden Sie in unserer Anleitung zur Sicherungskonfiguration und im Artikel zur BYOK-Einrichtung.

Beachten Sie, dass der Sicherungsspeicher einer Sicherungs-SLA-Richtlinie nach deren Erstellung nicht geändert werden kann.

Cluster mit einer Sicherungsrichtlinie für benutzerdefinierten Speicher schützen

Nach der Konfiguration einer Sicherungs-SLA-Richtlinie mit benutzerdefiniertem Speicher können Sie Ihre Kubernetes-Namespaces schützen. Wählen Sie dazu auf der Registerkarte Service → Protection alle oder bestimmte Namespaces aus, klicken Sie auf Assign SLA und wählen Sie die Richtlinie aus der angezeigten Liste.