Fitur cadangan dan pemulihan memungkinkan Anda mengembalikan HSM ke status sebelumnya atau ke status HSM lain dalam wilayah yang sama atau berbeda, memenuhi kebutuhan pemulihan data dan penyebaran layanan lintas wilayah. Topik ini menjelaskan cara menggunakan fitur ini.
Setiap cadangan menciptakan gambar lengkap dari data HSM. Jika gambar sudah berisi data yang dicadangkan, pembuatan cadangan baru akan menimpa data yang ada. HSM mendukung cadangan data dan pemulihan untuk semua HSM dalam kluster atau untuk HSM individu.
Operasi cadangan dan pemulihan dapat diaudit melalui ActionTrail.
Cadangkan data
Cadangkan data | Deskripsi |
Informasi pengguna | Kata sandi akun pengguna dan tipe identitas. |
Informasi Sertifikat | Sertifikat kluster, sertifikat tanda tangan sendiri. |
Kunci | Kunci dan propertinya, seperti pengenal kunci, tipe kunci, kebijakan kunci, penggunaan kunci, status kunci, informasi pemilik kunci, pengenal KCV, tipe kurva eliptik (hanya untuk kunci ECC), parameter CRT (hanya untuk kunci RSA). |
Kunci yang Dilindungi Perangkat Keras KMS bergantung pada HSM dan mencakup materi kunci (kunci terenkripsi) serta metadata kunci. HSM dapat mencadangkan materi kunci dari kunci perangkat keras, tetapi tidak metadata kunci perangkat keras.
Materi kunci merujuk pada parameter esensial dari kunci yang dihasilkan dan dihosting oleh KMS dalam lingkungan HSM yang terisolasi secara fisik.
Metadata kunci mencakup informasi data bisnis yang disimpan di KMS, seperti ID kunci, instance KMS yang menghosting kunci, ARN, dan kebijakan kunci.
Metode dan waktu cadangan
Hanya cadangan penuh yang didukung. Cadangan inkremental tidak didukung.
Setelah mengaktifkan cadangan data dan pemulihan pada hari T, sistem memulai cadangan pertama pada 00:00 (UTC+8) hari T+1, diikuti dengan cadangan harian pada 00:00 (UTC+8). Setiap cadangan menciptakan sebuah gambar. Jika semua gambar sedang digunakan, gambar terbaru akan menimpa yang tertua.
Sebelum membuat gambar, HSM membandingkan digest data saat ini dengan digest gambar sebelumnya. Jika digest cocok, menunjukkan tidak ada perubahan dalam data HSM, gambar baru tidak akan dibuat, untuk menghemat kuota gambar Anda.
Pembatasan unduhan dan penghapusan cadangan
Baik cadangan maupun gambar di dalamnya tidak dapat diunduh atau digunakan untuk melihat data gambar secara rinci, mengurangi risiko replikasi atau kebocoran data tanpa izin.
Cadangan dan gambar di dalamnya tidak dapat dihapus secara manual. Setelah instance HSM dilepaskan selama 90 hari, cadangan akan dihapus secara otomatis, dan semua data gambar di dalam cadangan akan dilepaskan. Sebelum cadangan dihapus, Anda dapat melakukan replikasi lintas wilayah atau pemulihan instance.
Penagihan
Mengaktifkan cadangan data untuk instance HSM dikenakan biaya berdasarkan jumlah gambar yang dipilih, sebesar 10 USD per gambar.
Cadangkan data HSM
Saat mencadangkan data, pastikan status HSM adalah Enabled. Anda dapat mengaktifkan cadangan data dan pemulihan selama pembelian instance HSM. Karena HSM hanya mendukung penyebaran kluster, pilih setidaknya dua HSM di zona ganda saat membeli instance. Pilihan ini akan mengaktifkan cadangan data dan pemulihan untuk semua HSM. Atau, Anda dapat memilih untuk tidak mengaktifkan cadangan data dan pemulihan selama pembelian dan mengaktifkannya untuk HSM tunggal nanti.
Metode 1: Cadangan data dan pemulihan dipilih selama pembelian instance HSM.
Untuk operasi spesifik, lihat Beli dan Aktifkan Instance HSM. Setelah aktivasi berhasil, cadangan akan terjadi secara otomatis pada waktu yang ditentukan. Anda dapat melihat cadangan di halaman Data Backup and Restoration Management.
Replikasi gambar lintas wilayah
Ini hanya didukung di luar daratan Tiongkok. Setelah replikasi selesai, cadangan dengan label Backup Type sebagai Cross-region Copy akan dibuat secara otomatis di wilayah tujuan, berisi gambar yang direplikasi. Misalnya, Anda dapat mereplikasi gambar dari wilayah Singapura ke Malaysia (Kuala Lumpur).
Pergi ke halaman Cadangan Data dan Pemulihan konsol Modul Keamanan Perangkat Keras Cloud. Di bilah navigasi atas, pilih wilayah.
Di panel navigasi sisi kiri, pilih Data Backup and Restoration.
Klik View Image di kolom Actions cadangan target.
Temukan Image ID target dan klik Cross-region copy di kolom Actions.
Di kotak dialog Copy Image, pilih Destination Region, lalu klik OK.
Beralih ke wilayah tujuan dan lihat gambar di halaman Data Backup and Restoration.
Temukan cadangan dengan label Backup Type sebagai Cross-region Copy dan klik View Image di kolom Actions.
CatatanCadangan ini mengumpulkan semua gambar yang direplikasi dari wilayah lain dan tidak memiliki waktu kedaluwarsa.
Tinjau gambar yang direplikasi berdasarkan cap waktu replikasi.
Arahkan kursor ke ikon
di sebelah ID Gambar untuk melihat detail seperti ID cadangan sumber, ID gambar sumber, ID instance sumber, dan wilayah gambar sumber.
Pulihkan data HSM melalui gambar
HSM mendukung pemulihan data ke HSM dalam wilayah yang sama atau lintas wilayah. Pemulihan gambar memungkinkan Anda mengembalikan HSM ke keadaan aslinya atau membuat yang baru dengan data identik.
HSM target harus memenuhi kondisi berikut:
Kompatibilitas Wilayah:
HSM harus berada di wilayah yang sama dengan gambar.
Untuk pemulihan lintas wilayah, pastikan gambar direplikasi ke wilayah HSM sebelum memulai proses pemulihan.
Kompatibilitas Tipe: HSM harus memiliki tipe instance yang sama dengan HSM tempat gambar dibuat.
Status HSM:
HSM tidak boleh menjadi bagian dari kluster.
Status HSM harus
BaruatauDinonaktifkan.HSM tidak boleh diinisialisasi.
Siapkan instance HSM.
Jika tidak ada HSM di wilayah tujuan, beli satu.
Jangan aktifkan instance HSM setelah pembelian.
Jika HSM target sedang digunakan, hubungi dukungan teknis Alibaba Cloud untuk menonaktifkan dan me-reset HSM.
Temukan gambar target.
Pergi ke halaman Cadangan Data dan Pemulihan konsol Modul Keamanan Perangkat Keras Cloud. Di bilah navigasi atas, pilih wilayah.
Di halaman Data Backup and Restoration, temukan gambar target.
Pemulihan wilayah yang sama: Temukan cadangan dengan label Backup Type sebagai Auto Create dan klik View Image di kolom Actions cadangan target.
Pemulihan lintas wilayah: Temukan cadangan dengan label Backup Type sebagai Cross-region Copy dan klik View Image di kolom Actions.
Klik pada Image ID target dan pilih Restore Instance di kolom Actions.
Di kotak dialog Restore Instance, pilih Instance target, dan klik OK.
Setelah pemulihan berhasil, data dari gambar akan disalin ke HSM target.
Proses untuk skenario umum
Skenario 1: Pulihkan semua HSM dalam kluster ke tanggal tertentu
Untuk memulihkan data HSM dalam kluster, pertama-tama hapus semua HSM dari kluster, lalu gunakan gambar untuk membuat ulang HSM dan menyebarkan ulang kluster. Proses ini akan menghapus semua data dalam kluster. Langkah-langkah berikut untuk referensi. Kami sarankan menghubungi dukungan teknis sebelum melanjutkan.
Skenario 2: Penyebaran lintas wilayah, replikasi data dari HSM 1 di wilayah A ke kluster HSM di wilayah B
Prosesnya adalah sebagai berikut. Perhatikan bahwa saat membeli HSM di wilayah B, Anda harus membeli setidaknya dua HSM karena persyaratan penyebaran dual-zona. Setelah pembelian, tidak perlu mengaktifkan atau menginisialisasi HSM.
