Configurar un almacenamiento de copias de seguridad¶
Afi ofrece opciones de almacenamiento de copias de seguridad gestionadas tanto por Afi como por el cliente, que permiten almacenar las copias en su propio bucket de Cloud Storage y mantener un control total sobre sus datos.
La opción de almacenamiento de copias de seguridad gestionado por Afi es la predeterminada y se aprovisiona inmediatamente al incorporar un clúster de Kubernetes en la región que elija. Actualmente, están disponibles las siguientes ubicaciones de datos de Afi:
- Estados Unidos (centro de datos de Google
us-central1) - Europa, Países Bajos (centro de datos de Google
europe-west4) - Londres, Inglaterra (centro de datos de Google
europe-west2) - Montreal, Canadá (centro de datos de Google
northamerica-northeast1) - Sídney, Australia (centro de datos de Google
australia-southeast1)
Si prefiere almacenar las copias de seguridad en su propio bucket, puede crear un almacenamiento personalizado para su cuenta de Afi y configurar los inquilinos de Kubernetes de la cuenta para que realicen las copias en él. Para configurar un almacenamiento, deberá instalar una instancia del servicio de datos de Afi en uno de sus clústeres de Kubernetes; esta instancia funcionará como puerta de enlace de copia de seguridad para uno o varios clústeres.
Si desea almacenar datos de copias de seguridad en varias regiones de Google Cloud, deberá configurar un almacenamiento y una instancia del servicio de datos de Afi independientes en cada región, y configurar los clústeres de Kubernetes de cada región para que utilicen el almacenamiento correspondiente. Para mejorar la fiabilidad de las copias de seguridad, también puede configurar un mismo clúster de Kubernetes para copiar datos en varios almacenamientos, lo que permite disponer de una copia de los datos en la región del clúster y otra de reserva en una región situada en una ubicación geográfica diferente.
Tanto las opciones de almacenamiento gestionadas por Afi como las gestionadas por el cliente permiten utilizar una clave de cifrado de datos administrada por Afi o su propia clave de Cloud KMS. Para obtener más información, consulte nuestro artículo sobre la configuración del cifrado BYOK.
En el resto del artículo se explica cómo configurar un almacenamiento personalizado de copias de seguridad con su propio bucket de Cloud Storage, instalar el servicio de datos de Afi y configurar los clústeres de Kubernetes para utilizar dicho almacenamiento.
Crear un almacenamiento¶
Los almacenamientos de copias de seguridad disponibles para su cuenta de Afi se gestionan en el nivel de la organización y puede utilizarlos cualquier clúster de esta. Para inicializar un almacenamiento nuevo, vaya a la pestaña Configuration → Storages del portal de Afi y haga clic en el botón Add storage.
El cuadro de diálogo que aparece permite elegir entre aprovisionar un almacenamiento adicional de Afi y configurar su propio bucket para almacenar copias de seguridad.
Aprovisionar un almacenamiento adicional de Afi¶
Si desea almacenar datos de copias de seguridad de cualquiera de sus clústeres en varias regiones de datos de Afi, deberá conectar a su cuenta de Afi un almacenamiento de datos de las regiones correspondientes. Al incorporar un inquilino, se aprovisiona automáticamente una instancia de almacenamiento de datos predeterminada basada en la región de Afi que seleccione.
Elija la región de datos de Afi que desea conectar a su cuenta y haga clic en Save para crear un almacenamiento.
Configurar un almacenamiento con su propio bucket¶
Crear una cuenta de servicio¶
En esta sección se explica cómo crear una cuenta de servicio y generar el archivo de credenciales que utilizará una instancia del servicio de datos de Afi para conectarse a su bucket de Cloud Storage.
Guarde la siguiente configuración de rol para una cuenta de servicio como role.yaml:
title: "dataservice"
description: "dataservice role"
stage: "ALPHA"
includedPermissions:
- roles/storage.objectAdmin
Cree un rol personalizado (sustituya ${project} por el nombre de su propio proyecto de Google Cloud):
A continuación, debe crear la cuenta de servicio de IAM de Google Cloud data-service-sa y vincular el rol creado con esta cuenta de servicio:
gcloud iam service-accounts create data-service-sa \
--display-name "service account for the Afi data service"
Vincule el rol con la cuenta de servicio (${data-service-sa-email} es el identificador de correo electrónico de la cuenta de servicio recién creada en su proyecto de Google Cloud ${project}: data-service-sa@${project}.iam.gserviceaccount.com):
data-service-sa-email=$(gcloud iam service-accounts list --filter "data-service-sa" --format="value(email)")
gcloud projects add-iam-policy-binding ${project} \
--member serviceAccount:${data-service-sa-email} \
--role projects/${project}/roles/k8sDataServiceRole
Genere y guarde las credenciales de la cuenta de servicio:
gcloud iam service-accounts keys create \
--iam-account=${data-service-sa-email} data-service-sa-key.json
Aprovisionar un almacenamiento¶
Después de seleccionar la opción de almacenamiento personalizado de copias de seguridad, especifique los siguientes parámetros y haga clic en Save:
- Nombre del almacenamiento (debe ser una etiqueta RFC1123)
- Descripción del almacenamiento
- Región de Google Cloud donde se encuentra el bucket
- Nombre del bucket
- Credenciales de la cuenta de servicio para acceder al bucket
Instalar la instancia del servicio de datos de Afi¶
Después de crear un almacenamiento, descargue el chart de Helm de instalación proporcionado por Afi e instale el servicio de datos de Afi en un clúster de Kubernetes ubicado en la misma región:
helm install -n data-service afi-k8s-backup afi/afi-data-service \
--create-namespace --wait -f data-service-config.yaml
Una vez instalada la instancia del servicio de datos, puede comprobar su estado en la pestaña Configuration → Storages. Afi supervisa la disponibilidad de las instancias del servicio de datos configuradas y genera una alerta si alguna se desconecta o cuando hay una actualización disponible.
Puede actualizar el servicio de datos a la versión más reciente ejecutando el siguiente comando mientras está conectado al clúster donde se ejecuta:
Crear una política de copia de seguridad¶
Después de crear un almacenamiento de copias de seguridad, vaya a la pestaña Service → Settings → SLA, haga clic en Add new SLA y seleccione el almacenamiento recién creado en la lista de almacenamientos disponibles de la configuración de la política de SLA. Para obtener más información sobre cómo configurar un SLA de copia de seguridad, consulte nuestro artículo sobre la configuración de las copias de seguridad y el de configuración de BYOK.
Tenga en cuenta que, una vez creada una política de SLA de copia de seguridad, no es posible cambiar su almacenamiento.
Proteger el clúster con una política de copia de seguridad de almacenamiento personalizado¶
Después de configurar una política de SLA de copia de seguridad con almacenamiento personalizado, puede proteger sus espacios de nombres de Kubernetes seleccionando todos o algunos de ellos en la pestaña Service → Protection, haciendo clic en el botón Assign SLA y seleccionando la política en la lista.
