ActiveProtect 备份云上虚拟机,云账号要给哪些权限?AWS 与 Azure 两张清单讲清

云管理员的第一问:要什么权限

用 ActiveProtect Manager(APM)备份托管在云平台上的虚拟机,加账号之前要先过权限关。官方文档对 AWS 和 Azure 各给了一份可以直接照抄的权限方案——IAM 策略和自定义角色都是整段 JSON,粘进控制台就能建。比照抄更重要的是知道每块权限是干什么的,出了权限类报错才知道往哪组查。Azure Blob 作为备份目的地的连接与权限报错,站内另有专文排障;本文讲的是云虚拟机源端的权限预配置。

AWS 侧:一个用户加一个角色

APM 在 AWS 上使用两个组件(官方口径):

  • IAM 用户——身份验证与备份还原的主力。策略权限面按用途分组:CloudFormation 栈的创建删除与查询(开工收工)、EBS 快照块级接口读写、EC2 全量操作(开关机、建删卷与快照、镜像导入导出)、IAM 角色的查询与传递、定价查询、SSM 远程会话、STS 身份确认、标签读取。官方给了整段 JSON,在 IAM 控制台建好策略,挂到为 APM 专建的 IAM 用户上即可;
  • IAM 角色——给「工作实例」用。APM 执行备份还原时会在 AWS 里拉起临时工作实例代劳,这个角色按信任实体选 AWS 服务的 EC2 用例创建,同样有官方 JSON 可抄;还要确保至少存在一个实例配置文件,工作实例靠它把角色挂到身上。

Azure 侧:两条路二选一

APM 通过 Microsoft Entra 应用程序连接 Azure,接入租户前先选路:

  • 让 APM 自动创建应用程序:先给自己的用户账号建一个只含「角色定义与角色分配可写+全部可读」的自定义角色并完成角色分配;再到 Microsoft Entra ID 的用户设置里确认「用户可以注册应用程序」为「是」。之后把租户加进 APM,选「创建新应用程序」验证即成;
  • 用现有应用程序:先在应用注册里建好应用,再给它配自定义角色——权限按计算(磁盘、快照、虚拟机操作)、网络(网卡、安全组、公网 IP、虚拟网络)、部署、恢复等分组,官方 JSON 照抄。验证方式用客户端密码,或用 openssl 生成自签证书转成 PEM 格式。

一条特例:如果安全策略要求停用「用户可以注册应用程序」,或者账号是带访问限制的来宾用户——给用户账号加「应用程序管理员」角色即可。

三条实操纪律

  1. 最小够用:专号专策略,权限只给清单内的,不挂到个人日常账号上;
  2. 先试再放:配置完成后先拿一台测试虚拟机跑通一轮「备份+还原」,再放量接管生产机;
  3. 用完回收:不再用 APM 管理某个云账号时,记得回收权限——它拉起过的云资源残留怎么清,站内已有专文。

云备份的权限清单,诚鑫致达科技向来按「最小够用地给、定期回收地收」执行——给多了是安全负债,给少了是半夜的故障单。