Activez les politiques de snapshot automatique pour vos disques afin de prévenir la perte de données due à une erreur humaine, à un logiciel malveillant ou à des pannes matérielles.
Risques de sécurité
Les données stockées sur les disques sont exposées à plusieurs menaces susceptibles d'entraîner leur corruption ou leur perte définitive :
Erreur humaine : suppression accidentelle de fichiers, formatage de disque ou configurations incorrectes.
Attaques malveillantes : ransomwares chiffrant les données, ou pirates supprimant ou altérant les données.
Défaillances logicielles : bugs applicatifs ou plantages système provoquant des écritures incohérentes ou une corruption des données.
Pannes matérielles : défaillance des dispositifs physiques, bien que cela reste peu probable.
Bonnes pratiques
Une politique de snapshot automatique crée périodiquement des snapshots pour les disques spécifiés, ce qui permet de prévenir la perte de données et d'améliorer la fiabilité.
Console
Lorsque vous créez une instance sur la page d'achat d'instance, la section Snapshot applique une politique de snapshot automatique au disque système et aux disques de données.
Si la politique par défaut ne répond pas à vos besoins, cliquez sur Create Automatic Snapshot Policy pour créer et sélectionner une politique personnalisée.
API
Appelez CreateAutoSnapshotPolicy pour créer une politique de snapshot automatique. Utilisez
timePointspour spécifier les heures de sauvegarde,repeatWeekdayspour le planning de sauvegarde etretentionDayspour la période de rétention. Une requête réussie renvoie l'identifiantAutoSnapshotPolicyId.Lorsque vous créez une instance en appelant RunInstances ou CreateInstance, utilisez
SystemDisk.AutoSnapshotPolicyIdpour le disque système etDataDisk.X.AutoSnapshotPolicyIdpour les disques de données.
Une fois la politique effective, le système crée automatiquement des sauvegardes. Vous pouvez ensuite restaurer un disque à partir d'un snapshot pour récupérer des données historiques.
Fonctionnalités de conformité
Vérifier si les politiques de snapshot automatique sont activées
ECS Insight
Accédez à ECS Insight.
Dans l'onglet Reliability, cliquez sur Snapshots Created Within Previous 7 Days pour vérifier si des snapshots ont été créés pour vos disques au cours des 7 derniers jours.
Security Center
Accédez à la Security Center console.
-
Dans le volet de navigation de gauche, choisissez . Dans l'onglet Cloud Service Configuration Risk, recherchez Enable Automatic Snapshot Policy et cliquez sur Scan dans la colonne Actions.
Si le statut est Failed, une politique de snapshot automatique n'est pas activée pour une ou plusieurs instances. Cliquez sur Details pour afficher les instances concernées.
Interception : Bloquer la création d'instances ECS sans politique de snapshot automatique
Cette politique est en aperçu sur invitation et disponible uniquement dans les régions Chine (Chengdu), Chine (Ulanqab) et Chine (Hohhot).
Pour renforcer la protection des données contre des menaces telles que les ransomwares, vous pouvez exiger que toutes les nouvelles instances disposent d'une politique de snapshot automatique. ECS vous permet de configurer une politique RAM qui impose une politique de snapshot automatique pour les disques système et les disques de données des nouvelles instances. Cette restriction s'applique à des utilisateurs RAM et des rôles RAM spécifiques. Lorsqu'un utilisateur restreint crée une instance ou un disque, ECS vérifie si une politique de snapshot automatique est incluse dans la requête. Le résultat de cette vérification est envoyé à RAM pour authentification. Si la requête ne respecte pas les conditions de la politique, RAM la refuse.
-
Pour les utilisateurs professionnels :
-
Connectez-vous à la console Resource Directory avec un compte Alibaba Cloud. Dans le volet de navigation de gauche, cliquez sur Control Policies. Créez une politique personnalisée et collez le contenu JSON suivant.
{ "Version": "1", "Statement": [ { "Action": [ "ecs:RunInstances", "ecs:CreateInstance" ], "Resource": "*", "Condition": { "StringLike": { "ecs:IsDiskAutoSnapshotPolicyEnabled": "*false*" } }, "Effect": "Deny" }, { "Action": [ "ecs:RunInstances", "ecs:CreateInstance" ], "Resource": "*", "Condition": { "StringEquals": { "ecs:IsSystemDiskAutoSnapshotPolicyEnabled": "false" } }, "Effect": "Deny" } ] } Dans Resource Directory, attachez la politique au dossier ou au membre cible. La politique bloque les requêtes non conformes provenant de tous les comptes du dossier ou du membre spécifié.
-
-
Pour les utilisateurs individuels :
Connectez-vous à la console RAM avec un compte Alibaba Cloud. Dans le volet de navigation de gauche, cliquez sur Permission Policy. Créez une politique personnalisée avec le même contenu JSON que ci-dessus.
Attachez la politique aux utilisateurs RAM, groupes d'utilisateurs RAM ou rôles RAM requis. Consultez Accorder des autorisations à un utilisateur RAM.
Correction : Activer une politique de snapshot automatique pour un disque
Si une vérification révèle qu'aucune politique de snapshot automatique n'est activée, définissez une politique de snapshot automatique pour les disques.