アカウントの誤管理によるデータ損失の防止、または複数の企業アカウントのバックアップ集約のために、クロスアカウントバックアップボールトレプリケーションを構成できます。この機能を使用すると、別のアカウントが共有したレプリケーションターゲットボールトを選択して、バックアップデータのクロスアカウントディザスタリカバリが可能になります。必要に応じて、別アカウントのレプリケーションターゲットボールトからデータを迅速に復元できます。
背景情報
Cloud Backup は、Resource Sharing とResource Directory を使用してクロスアカウントバックアップボールトレプリケーションを有効にし、クロスアカウントのバックアップデータを柔軟かつ制御された形で管理できます。
複製先ボールトは、バックアップボールトのレプリケーションの保存先です。他のリージョンまたはアカウントから複製されたバックアップデータを保存し、クロスリージョンまたはクロスアカウントのディザスタリカバリおよびデータ復元に使用されます。詳細については、「ボールトタイプ」をご参照ください。
事業部門のアカウント内のデータは Cloud Backup によって保護されますが、データのセキュリティやコンプライアンスの要件により、事業部門のデータの追加コピーを保存するために、別のバックアップ管理アカウントが必要になる場合があります。事業部門のアカウントが、キー漏えい、誤削除、支払い遅延、事業調整などのセキュリティリスクにより侵害された場合でも、バックアップデータはバックアップ管理アカウントで引き続き利用できます。このデータは復元に使用でき、事業継続性とデータ復旧を確保できます。クロスアカウントバックアップボールトレプリケーションを構成することで、事業部門のアカウントからバックアップ管理アカウントにバックアップデータを自動的に同期できます。この方法により、効率的かつコンプライアンスに準拠したクロスアカウントのデータ保護が実現します。
仕組み
宛先アカウントのレプリケーションターゲットボールトを送信元アカウントと共有した後、送信元アカウント内のバックアップボールトに対してバックアップボールトレプリケーションを構成できます。レプリケーションを構成する際に、共有済みのレプリケーションターゲットボールトを選択します。送信元バックアップボールトの標準ストレージ階層にある既存および新規のすべてのバックアップデータは、非同期レプリケーションによって宛先アカウントのレプリケーションターゲットボールトに継続的かつ安全に同期されます。レプリケーションターゲットボールトは送信元バックアップボールトの読み取り専用レプリカとして機能し、ディザスタリカバリと高可用性のために使用されます。クロスアカウントバックアップボールトレプリケーションを使用するには、Resource Sharing を使用して権限を付与する必要があります。Resource Directory から共有を開始することもできます。
レプリケーションプロセス全体は、手動での介入なしにバックグラウンドで自動的に実行されます。この仕組みにより、クロスリージョンのネットワークレイテンシと伝送効率のバランスを取りながらデータ整合性を確保し、許容可能な目標復旧時点 (RPO) を達成できます。これは、ほとんどのビジネスシナリオにおけるディザスタリカバリ要件を満たします。
送信元アカウントのバックアップボールト内のデータが失われた場合、レプリケーションターゲットボールトから復元ジョブを迅速に開始して、重要なアプリケーションとデータを再構築できます。このプロセスにより、事業継続性を効果的に確保できます。
クォータと制限
クロスアカウントバックアップボールトレプリケーションをサポートするリージョンについては、「Features by region」をご参照ください。
クロスアカウントバックアップボールトレプリケーションをサポートするデータソースは、Elastic Compute Service (ECS) ファイル、Object Storage Service (OSS)、オンプレミス NAS、File Storage NAS、Tablestore、CPFS、ローカルファイル、SAP HANA です。
重要ECS インスタンスのデータソースの場合、バックアップポリシーでクロスリージョンレプリケーションを有効にすることのみ可能です。
クロスアカウントバックアップボールトレプリケーションは、次のボールトタイプではサポートされません:OSS Backup (30-day free trial)、NAS Backup (30-day free trial)、Tablestore Backup (30-day free trial)、レプリケーションターゲットボールト、アーカイブボールト、データベースバックアップボールト、コンテナバックアップボールト。また、ERROR などの異常な状態のボールトでもサポートされません。
1 つのアカウントで、各リージョンに最大 5 個のレプリケーションターゲットボールトを作成できます。
レプリケーションターゲットボールトから VMware 仮想マシンを復元することはできません。
バックアップボールトは、1 つのレプリケーションターゲットボールトにのみデータを同期できます。以前のレプリケーション関係を停止した後でも、そのレプリケーションターゲットボールトは別のレプリケーション関係には使用できません。
レプリケーションターゲットボールトは、レプリケートされたデータの保存と復元にのみ使用できます。バックアッププランを構成してバックアップを作成することはできません。
クロスアカウントバックアップボールトレプリケーションを構成した後、レプリケーションターゲットボールト内のバックアップポイントのライフサイクルは、送信元ボールトと同一になります。ライフサイクルは変更できません。
送信元バックアップボールトで自動アーカイブを有効にしている場合、送信元ボールトのアーカイブストレージ階層のデータはレプリケーションターゲットボールトに同期されません。送信元バックアップボールトの標準ストレージ階層のデータがアーカイブストレージ階層に移動されると、レプリケーションターゲットボールト内の対応するデータも削除されます。
送信元バックアップボールトを削除するには、先にクロスアカウントバックアップボールトレプリケーションを停止する必要があります。レプリケーションを停止した後、送信元バックアップボールトを削除しても、レプリケーションターゲットボールトは削除されません。
レプリケーションターゲットボールト内のバックアップポイントは、バックアップポリシーに関連付けられていません。レプリケーション関係を停止すると、レプリケーションターゲットボールト内のバックアップポイントは、送信元バックアップボールトに設定された保持期間に基づいて自動的に削除されます。手動で削除することもできます。送信元バックアップボールトのバックアップポリシーが少なくとも 1 つのバージョンを保持するように構成されていても、この設定はレプリケーションターゲットボールトには適用されません。レプリケーションターゲットボールト内のバックアップポイントの保持期間は変更できません。
送信元バックアップボールトが [フルマネージド Cloud Backup] または [Key Management Service (KMS)] の暗号化方式を使用しているかどうかにかかわらず、レプリケーションターゲットボールトは同じ暗号化方式を使用する必要があります。
前提条件
送信元バックアップボールトの [ストレージボールトのタイプ] は [汎用バックアップ] である必要があり、宛先ボールトの [ストレージボールトのタイプ] は [Replication Target Vault] である必要があります。ボールトタイプの確認方法については、「ボールト管理」をご参照ください。バックアップボールトは、[Vault Management] ページ、バックアップポリシーの作成時、またはバックアップソースに対してバックアップボールトを構成する際に作成できます。
リソースディレクトリを使用して組織内でリソースを共有するには、次の操作を実行します。
レプリケーションターゲットボールトの所有者とプリンシパルは、同じ リソースディレクトリ に属している必要があります。
リソースディレクトリを有効にする必要があります。詳細については、「リソースディレクトリの有効化」、「フォルダーの作成」、「メンバーの作成」、「Alibaba Cloudアカウントをリソースディレクトリに招待する」、および「メンバーの移動」をご参照ください。
リソースディレクトリでリソース共有が有効になっていることを確認してください。有効になっていない場合は、「リソースディレクトリ内での共有の有効化」をご参照ください。
操作手順
[Vault Management] ページまたはポリシーセンターで、クロスアカウントバックアップボールトレプリケーションを有効にできます。この機能を有効にすると、送信元バックアップボールトの標準ストレージ階層にある既存および新規のすべてのバックアップデータが、レプリケーションターゲットボールトに自動的に同期されます。
ポリシーの作成または編集時に [バックアップボールトのレプリケーション] を有効にする方法については、「ポリシーセンター」をご参照ください。
ステップ1:宛先アカウントでのレプリケーションターゲットボールトの作成
クロスアカウントバックアップボールトレプリケーションの宛先として使用するレプリケーションターゲットボールトを作成します。
宛先アカウントのCloud Backup コンソール > [ボールト管理] ページに移動します。リポジトリ管理 ページで、宛先リージョンを選択します。
[レプリケーションターゲットボールトの作成] をクリックします。
[レプリケーションターゲットボールトの作成] パネルで、レプリケーションターゲットボールトのパラメーターを構成します。
パラメーター
説明
ボールト名
レプリケーションターゲットボールトの名前を入力します。
ボールトの説明
レプリケーションターゲットボールトの説明を入力します。
ボールトのリソースグループ
レプリケーションターゲットボールトが属するリソースグループを選択します。
ボールトの暗号化方式
重要レプリケーションターゲットボールトの暗号化方式は、送信元バックアップボールトの暗号化方式と同一である必要があります。
レプリケーションターゲットボールトの暗号化方式を選択します。デフォルト値は [Cloud Backup によるフルマネージド] で、バックアップサービスが提供する暗号化方式を使用します。
送信元バックアップボールトが Alibaba Cloud KMS サービスのカスタムキーを使用して暗号化している場合は、[KMS] をクリックし、[KMSキーID] を選択します。[KMSエイリアスの使用] チェックボックスをオンにすると、KMS キーのエイリアスを KMS キー ID の識別子として使用できます。詳細については、「KMSキーの選択」をご参照ください。
[OK] をクリックします。
ステップ2:宛先アカウントから送信元アカウントへのリソース共有
レプリケーションターゲットボールトを別のアカウントと共有すると、レプリケーションターゲットボールトを所有するアカウントに、発生したすべてのストレージ容量料金とトラフィック料金が課金されます。リソースを共有する前に、想定されるコストリスクを評価する必要があります。
リソース共有を作成して、宛先アカウントのリソースを送信元アカウントと共有します。
宛先アカウントのCloud Backup コンソール > [ボールト管理] ページに移動します。リポジトリ管理 ページで、宛先リージョンを選択します。
レプリケーションターゲットボールトの [操作] 列にある ┇ アイコンにマウスカーソルを合わせ、[リソース共有] を選択します。
[リソース共有にリソースを追加] パネルで共有情報を構成し、[OK] をクリックします。
現在のリソースを既存のリソース共有に追加し、そのプリンシパルと権限を再利用する場合は、[既存から選択] をクリックして既存のリソース共有を選択します。
システムに、リソース共有内の共有リソース、プリンシパル、および関連付けられた権限のリストが表示されます。
初めてリソースを共有する場合、または権限を分離する必要がある場合は、[新しいリソース共有を作成] をクリックし、共有パラメーターを構成します。パラメーターの詳細については、「リソース共有の作成」をご参照ください。
パラメーター
説明
リソース共有名
リソース共有の名前です。
プリンシパルの範囲
プリンシパルの範囲を選択します。有効値:
[任意のアカウントとリソースを共有]:リソース所有者は任意のプリンシパルにリソースを共有できます。
[リソースディレクトリ内でのみリソースを共有]:リソース所有者はリソースディレクトリ内でのみリソースを共有できます。つまり、管理アカウントまたはリソースディレクトリのメンバーは、リソースディレクトリ自体、そのフォルダー、およびそのメンバーにリソースを共有できます。
プリンシパル
プリンシパルを指定します。[リソースディレクトリから追加] または [手動で追加] を使用できます。プリンシパルのタイプには、Alibaba Cloud アカウント、リソースディレクトリ組織、またはフォルダー (組織単位) が含まれます。
重要リソースディレクトリが有効になっていない場合は、指定した Alibaba Cloud アカウントにのみリソースを共有できます。[リソースディレクトリから追加] は、リソースディレクトリが有効な場合にのみサポートされます。
指定した Alibaba Cloud アカウント (UID) にリソースを共有
[追加方法] を [手動で追加] に設定します。次に、[プリンシパルタイプ] を Alibaba Cloud account に設定し、[プリンシパルID] を設定して、[OK] をクリックします。
リソースディレクトリ全体のすべてのメンバーアカウント (新規メンバーを含む) にリソースを共有
次のいずれかの方法を使用できます。
[追加方法] を [リソースディレクトリから追加] に設定します。次に、リソースディレクトリ組織を選択して、[OK] をクリックします。
[追加方法] を [手動で追加] に設定します。次に、[プリンシパルタイプ] を [Resource Directory Organization] に設定し、[リソースディレクトリID] を設定して、[OK] をクリックします。
指定したフォルダー内のすべてのメンバー (新規メンバーを含む) にリソースを共有
次のいずれかの方法を使用できます。
[追加方法] を [リソースディレクトリから追加] に設定します。次に、フォルダーを選択して、[OK] をクリックします。
[追加方法] を [手動で追加] に設定します。次に、[プリンシパルタイプ] を [Folder (Organizational Unit)] に設定し、[フォルダーID] を設定して、[OK] をクリックします。
フォルダー ID の形式:fd-string。フォルダー ID の取得方法については、「フォルダーIDの取得」をご参照ください。
関連付けられた権限
プリンシパル (バックアップボールトユーザー) の権限を構成します。Cloud Backup のレプリケーションターゲットボールトは、デフォルトで 1 つの権限、AliyunRSDefaultPermissionHBRVault にのみ対応しています。関連付けられた権限は変更できません。権限の詳細については、Resource Sharing コンソールの「権限ライブラリ」をご参照ください。
新しいリソース共有を作成してリソースを共有する場合は、送信元アカウントでリソース共有の招待を承諾する必要があります。
送信元アカウントのリソース管理コンソール > [リソース共有] > [自分と共有] ページに移動します。自分に対して共有されたリソース ページで、対象のリソース共有の ステータス 列にある [承諾] をクリックします。
ステップ3:送信元アカウントでのバックアップボールトレプリケーションの構成
クロスアカウントバックアップボールトレプリケーションを構成して、送信元アカウントから宛先アカウントのレプリケーションターゲットボールトへデータをレプリケートします。
送信元アカウントのCloud Backup コンソール > [ボールト管理] ページに移動します。リポジトリ管理 ページで、送信元バックアップボールトが存在するリージョンを選択します。
対象のバックアップボールトの [操作] 列で、[ボールトのレプリケーションの構成] をクリックします。
[ボールトのレプリケーションの開始] パネルで、[レプリケーションターゲットボールトの選択] をクリックします。次に、宛先ボールトが存在するリージョンと、ステップ 1 で作成した共有済みのレプリケーションターゲットボールトを選択します。
[OK] をクリックします。
構成が完了すると、Cloud Backup は送信元バックアップボールトの履歴データの同期を開始します。同期の進捗は、宛先アカウントのリージョンで確認できます。同期が完了すると、送信元バックアップボールト内のすべてのデータがレプリケートされます。送信元バックアップボールトの [ステータス] 列に [アクティブ化済み] と [ボールトにレプリケーション中] が表示され、[操作] 列に [ボールトのレプリケーションを停止] ボタンが表示されます。
クロスアカウントバックアップボールトレプリケーションの停止
クロスアカウントバックアップボールトレプリケーションを停止すると、レプリケーション関係は再開できません。この操作は元に戻せないため、注意して実行してください。レプリケーションターゲットボールトは切り離され、データ復元にのみ使用できます。
クロスアカウントバックアップボールトレプリケーションを停止するには、送信元バックアップボールトが存在するリージョンに移動します。送信元バックアップボールトの [操作] 列で [ボールトのレプリケーションを停止] をクリックし、操作を確認します。
クロスアカウントバックアップボールトレプリケーションを停止すると、送信元バックアップボールトからの新しいデータはレプリケーションターゲットボールトにレプリケートされなくなります。すでにレプリケーションターゲットボールトにレプリケートされたデータは、引き続き復元に使用できます。
バックアップボールトを削除すると、ボールト内のすべてのバックアップデータが削除されます。対応するバックアップは復元できません。この操作は元に戻せないため、注意して実行してください。
クロスアカウントバックアップボールトレプリケーションを停止した後、必要に応じて次の操作を実行します。
レプリケーションターゲットボールト内のデータを削除する:レプリケーションターゲットボールトに移動し、不要になったバックアップデータを選択して削除します。
レプリケーションターゲットボールトでバックアップロック機能を有効にする:保持期間が満了する前に、バックアップデータが誤って削除されたり、ランサムウェアの攻撃を受けたりすることを防ぎます。
送信元バックアップボールト内のデータを削除する:送信元バックアップボールトが存在するリージョンに移動します。送信元バックアップボールトの [操作] 列にある ┇ アイコンにマウスカーソルを合わせ、[削除] を選択します。操作を確認してボールトを削除します。
課金
クロスアカウントバックアップボールトレプリケーションを使用すると、ストレージ容量料金が発生します。バックアップボールトとレプリケーションターゲットボールトが異なるリージョンに存在する場合は、クロスリージョンレプリケーショントラフィック料金も適用されます。レプリケーションターゲットボールトを所有するアカウントに、レプリケーションターゲットボールトのストレージ容量料金と、クロスリージョンおよびクロスアカウントのレプリケーションで発生したトラフィック料金が課金されます。
ストレージ容量料金の相殺のために、「リソースプラン購入ガイド」を参照し、サブスクリプションのリソースプランを購入することを推奨します。クロスリージョンレプリケーショントラフィック料金は、従量課金でのみ支払うことができます。
Cloud Backup は、レプリケーションターゲットボールトを使用して同一リージョン内のリソースにデータを復元する場合、料金を請求しません。
VPN または専用線ではなくインターネット経由でオンプレミス NAS ファイルシステムまたはローカルサーバーにデータを復元する場合、インターネットのアウトバウンドトラフィック料金が発生します。トラフィック料金は、実際に復元したデータ量に基づいて課金されます。詳細については、「オンプレミスNASの復元料金」および「ローカルサーバーファイルの復元料金」をご参照ください。
料金の詳細については、Cloud Backupの料金をご参照ください。
よくある質問
クロスアカウントバックアップボールトレプリケーションは課金対象の機能ですか?
機能自体は無料です。レプリケーションで使用するレプリケーションターゲットボールトのストレージ容量に対して課金されます。レプリケーションがリージョンをまたぐ場合は、トラフィックにも課金されます。レプリケーションターゲットボールトを所有するアカウントに、ストレージ容量料金とトラフィック料金の両方が課金されます。詳細については、「課金」をご参照ください。
クロスアカウントバックアップボールトレプリケーションとクロスアカウントバックアップの違いは何ですか?それぞれのユースケースは何ですか?
クロスアカウントバックアップボールトレプリケーションとは、すでにバックアップを実行してバックアップデータを生成している送信元アカウントが、バックアップデータの冗長化またはクロスアカウント利用のために、バックアップボールトのデータを別の Alibaba Cloud アカウントにレプリケートすることを指します。
クロスアカウントバックアップとは、バックアップ運用アカウントが他のアカウントのバックアップポリシーを一元管理することを指します。他のアカウントのバックアップデータはバックアップ運用アカウントに保存されます。バックアップ運用アカウントは、このバックアップデータを使用して必要に応じてデータを復元し、バックアップデータの集中管理を実現します。
どちらの方法も、企業のデータセキュリティとコンプライアンスで広く使用されています。自社の要件に基づいて方法を選択できます。両方の方法を組み合わせて、バックアップデータの集中管理とバックアップデータの冗長化の両方を実現することもできます。
クロスアカウントバックアップボールトレプリケーションの同期頻度を設定できますか?
たとえば、送信元バックアップボールトは 1 日に 1 回バックアップされますが、レプリケーションターゲットボールトは 1 週間に 1 回だけ同期すればよい場合などです。
いいえ、できません。 送信元バックアップボールトのデータは、レプリケーションターゲットボールトに継続的にレプリケートされます。