APM 远程存储接 Impossible Cloud:对象锁 Bucket、最小权限密钥、客户端加密三道关
痛点场景
ActiveProtect 站点的备份数据要按 3-2-1 规划出一个异地副本,又不想把长期留存绑死在几家头牌公有云的价格体系上——不少单位开始看 S3 兼容的独立对象云,Impossible Cloud Storage 就是其中一家。APM 支持把它当作 S3 Compatible 远程存储挂进站点,承担备份复制或分层的出口。但这类接入失败的姿势高度一致:Bucket 没开对象锁定、密钥权限给宽或给窄、加密密钥随手一存到重挂那天满世界找。四道前提和两条添加路径捋直,一次就能挂成。
开工四前提
第一,Bucket 必须专用且启用对象锁定。 默认对象保留保持"未设置"——锁定期限留给 APM 按保留策略去定,预先设死会跟备份任务打架。同时想清楚:这个 Bucket 里的数据将完全由 ActiveProtect Manager 接管,保留与数据管理都归它,不要当通用网盘往里塞别的文件。
第二,密钥权限收到最小面。 用 root 用户的访问密钥最省事,更稳的做法是按官方 JSON policy 模板建一条 policy,套在持有访问密钥的用户所在群组上。模板授权面收敛在两段:一段限定到具体 Bucket 及其内对象,覆盖上传、读取、删除、版本列举与删除、对象锁配置读取、保留期读写、标签读写、中止分片上传、绕过治理保留这些备份引擎实际要用的动作;另一段只给列举全部 Bucket 一个动作,供浏览列表——手动输入 Bucket 名称的话,这段可以不给。
第三,连通性分两段验证。 添加时管理服务器必须能连到存储端点完成初始身份验证;添加完成后,站点内所有备份服务器都要能连到该 Bucket 的端点。只验管理服务器、漏验备份服务器最常见——任务建得起来,跑起来才报传输失败。端点、Bucket、密钥三样对齐同一个环境,不要混用测试与生产两套凭据。
添加新 Bucket:五步
- 前往 基础设施 > 远程存储 > 新增;
- 类型选择 S3 Compatible;
- 输入 Impossible Cloud Bucket 的端点与访问密钥;
- 选中那个已启用对象锁定的 Bucket;
- 决定是否启用客户端加密——官方明确建议启用。
客户端加密一旦启用,加密密钥会自动下载到你的电脑。请把它当资产保管:将来重新链接这个 Bucket、或把它添加到其他站点时,没有这把密钥数据就取不回来。落到密钥管理流程里存档,而不是留在下载文件夹。
重新挂载用过的 Bucket
RMA 换机、站点重建时,常要把先前连接过的 Bucket 再挂回来。前四步与新增相同,多出来的关键动作有两个:
找回加密密钥。 如果该 Bucket 启用过客户端加密,需输入加密密钥;一旦遗失,可以从当前仍连接着该 Bucket 的 ActiveProtect 站点的 基础设施 > 远程存储 中取回。这也是上一节强调密钥入档的原因——两个站点都不在了,密钥就是唯一凭证。
把备份目录重新附加给备份服务器。 为保证备份目录里的数据可访问、可还原:先前由站内备份服务器管理过的目录,会自动重新附加回原服务器,为这些目录选一个停用计划即可;而无法识别的目录(比如来自已拆除的服务器),要前往 Infrastructure > Remote Storage > Details > Backup Catalog 手动附加到备份服务器,数据才重新纳入可还原范围。
小结
Impossible Cloud 这类 S3 兼容云接 APM,本质是"对象锁定 Bucket + 最小权限密钥 + 客户端加密"三道关:第一道保云上副本不可篡改,第二道把凭据爆炸半径压到最小,第三道让云侧拿不到明文。三道关过完,复制与分层调度交回 APM 的保留策略统一执行。
企业备份的云侧副本怎么选存储、权限收到多小才够用,诚鑫致达科技在做 ActiveProtect 交付时按"一环境一密钥一档"落地,欢迎搜「诚鑫致达」聊聊您的异地副本规划。
企业存储选型参考|贵州诚鑫致达
企业数据存储与备份,可参考群晖在售机型:RS2423RP+(12 盘位机架式,冗余电源,机房上架首选)。企业存储规划与后续运维,搜「诚鑫致达」能找到我们。