A central de backup permite fazer backup, restaurar e migrar aplicações, viabilizando a recuperação de desastres e a migração em ambientes multicloud e híbridos. Para usar a central de backup, instale o componente de serviço de backup migrate-controller e configure as permissões necessárias para habilitar os recursos de backup.
Pré-requisitos
-
Os serviços de nuvem necessários estão ativados.
-
O Cloud Backup está ativado. Para mais informações sobre faturamento, consulte Métodos de faturamento e itens faturáveis do Cloud Backup.
Use o Cloud Backup para fazer backup de dados em volumes de sistema de arquivos, como volumes que usam Object Storage Service (OSS), NAS, CPFS ou armazenamento local, além de volumes em cenários de nuvem híbrida.
-
O Object Storage Service (OSS) está ativado. Para mais informações sobre faturamento, consulte Visão geral do faturamento do OSS.
Atualmente, a central de backup usa apenas o Alibaba Cloud OSS para armazenar backups de aplicações.
-
O serviço de snapshot de disco está ativado.
A ativação do serviço de snapshot é gratuita. Após criar um snapshot, a cobrança ocorre no modelo pagamento conforme o uso, com base no tamanho e no período de retenção. Para mais informações, consulte Faturamento de snapshots.
-
-
Um cluster está pronto.
-
Você tem um cluster executando Kubernetes 1.18 ou superior. Para mais informações, consulte Criar um cluster gerenciado ACK, Criar um cluster dedicado ACK (Descontinuado), Criar um cluster ACK Serverless, Criar um cluster ACK Edge ou criar um cluster registrado e conectá-lo a um data center on-premises. Para atualizar um cluster, consulte Atualizar manualmente um cluster ACK.
Se você usar um cluster gerenciado ACK, crie um bucket cujo nome comece com
cnfs-oss-****, comocnfs-oss-backup. Isso simplifica o gerenciamento de permissões e fornece um modelo para armazenamento de backups. Você se conectou ao cluster usando kubectl.
-
A central de backup não oferece suporte a clusters que usam o plug-in FlexVolume. Para usar o recurso de backup, migre para a Container Storage Interface (CSI).
Se o plug-in FlexVolume estiver em um cluster sem armazenamento, migre o plug-in de armazenamento para CSI. Para mais informações, consulte Migrar FlexVolume para CSI em clusters sem armazenamento.
Em outros casos, entre no grupo de usuários do DingTalk (ID do grupo DingTalk: 35532895) para obter assistência.
-
Contexto
Com o aumento de aplicações executadas no Kubernetes, os backups periódicos tornaram-se essenciais. A central de backup ajuda a evitar interrupções prolongadas de serviço causadas por eventos inesperados. Diferentemente dos backups tradicionais de servidores ou discos, o backup de aplicações nativo do Kubernetes foca nas próprias aplicações, incluindo seus dados, objetos de recurso, configurações e namespaces inteiros.
Observações
-
Para clusters ACK Serverless Pro e clusters ACK Edge, os requisitos de instalação e permissão da central de backup são os mesmos dos clusters gerenciados ACK. Para mais informações, consulte Cluster gerenciado ACK.
Os clusters ACK Serverless Basic não oferecem suporte à central de backup.
Não há suporte para backup de volumes ao usar a central de backup com clusters ACK Serverless Pro ou clusters ACK Edge.
Em um cluster ACK Edge, o componente de serviço de backup migrate-controller é instalado por padrão nos nós do lado da nuvem e acessa o OSS pela rede interna.
Cluster gerenciado ACK
Etapa 1: Instalar o migrate-controller
Se esta for a primeira vez que você usa a central de backup, instale o componente de serviço de backup. Caso o componente já esteja instalado, pule esta etapa.
Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em .
-
Na página Application Backup, clique em Install.
O sistema detecta automaticamente um cofre de backup. Se nenhum for encontrado, crie um. Para mais informações, consulte Criar um cofre de backup.
Após a instalação do componente de serviço de backup, um namespace chamado csdr é criado. Não exclua este namespace.
Se uma versão anterior do componente estiver instalada, clique em Upgrade na página Application Backup para atualizá-lo para a versão mais recente.
Etapa 2: Configurar permissões
-
Permissões do OSS
Para um cluster gerenciado ACK, recomendamos o uso de um bucket OSS cujo nome comece com
cnfs-oss-***como cofre de backup para a central de backup. Nesse caso, nenhuma configuração de permissão do OSS é necessária. Se você usar outros buckets, configure as permissões necessárias do OSS conforme descrito na seção de cluster dedicado ACK. Para mais informações, consulte Etapa 1: Configurar permissões. -
Snapshot de disco e Cloud Backup
Para clusters gerenciados ACK, não é necessário configurar permissões para snapshots de disco ou Cloud Backup.
(Opcional) Etapa 3: Conceder permissão ao Cloud Backup para usar o API Gateway
Se você executar tarefas de backup ou restauração para um cluster nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou), conceda permissão ao Cloud Backup para usar o API Gateway. Essa autorização é necessária apenas uma vez para cada conta principal do Alibaba Cloud.
A partir da versão v1.8.4, o componente de backup migrate-controller suporta o uso do Cloud Backup para fazer backup de volumes em clusters nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou). Os tipos de volume suportados incluem OSS, NAS, CPFS, armazenamento local e dados de volume em cenários de nuvem híbrida.
Faça login no console do Cloud Backup.
No painel de navegação à esquerda, escolha .
No canto superior esquerdo da barra de navegação superior, selecione a região onde o cluster está localizado: China (Ulanqab), China (Heyuan) ou China (Guangzhou).
Na caixa de diálogo Cloud Backup Authorization, clique em Confirm.
Clusters dedicados ACK
Etapa 1: Configurar permissões
O componente migrate-controller v1.7.7 e posteriores suporta restauração entre regiões de backups de armazenamento em disco do Alibaba Cloud. Para usar esse recurso, adicione as permissões necessárias para snapshots de disco ECS ao usuário RAM original usando o seguinte modelo de política personalizada.
Crie um usuário RAM. Para mais informações, consulte Criar um usuário RAM.
-
Crie uma política personalizada. Para mais informações, consulte Criar uma política personalizada na aba JSON.
Na política abaixo,
oss:****especifica as permissões para o Object Storage Service (OSS),ecs:****especifica as permissões para snapshots de disco ECS ehbr:****especifica as permissões para o Cloud Backup.A política anterior concede permissões em todos os buckets OSS. Se precisar especificar permissões de leitura e gravação para um bucket OSS específico, modifique a política conforme mostrado no exemplo a seguir. Substitua
mybackupsna política pelo nome do seu bucket OSS. Para mais informações sobre como configurar permissões refinadas do OSS, consulte Usar RAM para controlar acesso ao OSS. Conceda as permissões personalizadas ao usuário RAM. Para mais informações, consulte Gerenciar permissões de usuário RAM.
Crie um par AccessKey para o usuário RAM. Para mais informações, consulte Obter um par AccessKey.
-
Crie um Secret no cluster dedicado ACK.
Para garantir que seu par AccessKey seja usado com segurança apenas dentro do seu cluster, crie primeiro um Secret chamado alibaba-addon-secret no cluster usando suas informações de AccessKey. Isso reduz o risco de vazamento de credenciais.
-
Execute o comando a seguir para criar o namespace csdr:
kubectl create ns csdr -
Execute o comando a seguir para criar o Secret chamado alibaba-addon-secret:
kubectl -n csdr create secret generic alibaba-addon-secret --from-literal='access-key-id=<your AccessKey ID>' --from-literal='access-key-secret=<your AccessKey Secret>'Substitua
<your AccessKey ID>e<your AccessKey Secret>pelo par AccessKey obtido na etapa anterior.NotaSe você criar o Secret após instalar o componente migrate-controller, reinicie o componente migrate-controller no namespace kube-system depois de criar o Secret.
-
Etapa 2: Instalar o componente migrate-controller
Consulte Instalar o componente de serviço de backup migrate-controller.
(Opcional) Etapa 3: Conceder permissões do API Gateway ao Cloud Backup
Essa autorização é necessária apenas quando você faz backup ou restaura um cluster nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou). Para mais informações sobre como conceder as permissões, consulte (Opcional) Etapa 3: Conceder permissões do API Gateway ao Cloud Backup.
Registrar um cluster
As versões 1.7.7 e posteriores do migrate-controller suportam restauração entre regiões para backups de disco do Alibaba Cloud. Atualize o onectl para a versão 1.1.0 e execute o comando onectl ram-user revoke --addon migrate-controller para atualizar as permissões do usuário RAM original.
Instalar componentes e configurar permissões usando onectl (Recomendado)
Instale e configure o onectl na sua máquina local. Para mais informações, consulte Gerenciar clusters registrados usando onectl.
-
Execute o comando a seguir para configurar as permissões RAM para o componente migrate-controller.
onectl ram-user grant --addon migrate-controllerSaída esperada:
Ram policy ack-one-registered-cluster-policy-migrate-controller granted to ram user ack-one-user-ce313528c3 successfully. -
Execute o comando a seguir para instalar o componente de serviço de backup.
onectl addon install migrate-controllerSaída esperada:
Addon migrate-controller, version **** installed.O onectl configura permissões OSS para todos os buckets OSS. Se precisar configurar permissões para um bucket OSS específico, modifique as permissões geradas pelo onectl ou instale manualmente os componentes e configure as permissões.
Modifique permissões do OSS: Substitua o conteúdo da política personalizada criada pelo conteúdo a seguir. Para saber como modificar uma política, consulte Modificar o conteúdo e a descrição de uma política personalizada.
NotaSubstitua
mybackupsna política a seguir pelo nome do seu bucket OSS. Para mais informações sobre autorização refinada do OSS, consulte Gerenciar permissões do OSS usando RAM. -
(Opcional) Configure uma rota para o bloco CIDR interno do OSS na mesma região do cluster registrado.
Para clusters registrados conectados a uma VPC na nuvem via CEN, Express Connect ou VPN, a central de backup acessa automaticamente o nome de domínio do OSS pela rede interna para aumentar a velocidade de recuperação de dados dos backups. Isso ocorre quando o cluster registrado e o OSS estão na mesma região. Nesse caso, configure uma rota para o bloco CIDR interno do OSS dessa região.
Para mais informações sobre como conectar um data center on-premises a uma VPC na nuvem, consulte Introdução aos métodos de conexão.
Para o mapeamento entre nomes de domínio internos do OSS e blocos CIDR VIP, consulte Acessar o OSS usando endpoints e nomes de domínio de bucket.
-
(Opcional) Conceda permissões ao serviço Cloud Backup para usar o API Gateway.
Conceda essas permissões apenas quando fizer backup ou restaurar um cluster nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou). Para instruções, consulte (Opcional) Etapa 3: Conceder permissões ao serviço Cloud Backup para usar o API Gateway.
Instalar componentes e configurar permissões pelo console
Etapa 1: Configurar permissões
Crie um usuário RAM para o cluster registrado, conceda ao usuário RAM permissões para acessar recursos na nuvem e, em seguida, crie um AccessKey.
Crie um usuário RAM. Para mais informações, consulte Criar um usuário RAM.
-
Crie uma política personalizada conforme mostrado no exemplo a seguir. Para mais informações, consulte Criar uma política personalizada usando o editor de scripts.
Na política a seguir, as ações que começam com
oss:são permissões do OSS, as ações que começam comecs:são permissões relacionadas a snapshots de disco ECS e as ações que começam comhbr:são permissões do Cloud Backup.A política anterior concede permissões em todos os buckets OSS. Se precisar especificar permissões de leitura e gravação para um bucket OSS específico, modifique a política conforme mostrado no exemplo a seguir. Substitua
mybackupsna política pelo nome do seu bucket OSS. Para mais informações sobre autorização refinada do OSS, consulte Gerenciar permissões do OSS usando RAM. Conceda a política personalizada criada ao usuário RAM. Para mais informações, consulte Gerenciar permissões para um usuário RAM.
Crie um AccessKey para o usuário RAM. Para mais informações, consulte Obter um AccessKey.
-
Crie um Secret no cluster.
Para garantir que suas informações de AccessKey sejam usadas com segurança apenas dentro do cluster, implante primeiro um Secret chamado alibaba-addon-secret no cluster usando suas informações de AccessKey. Isso reduz o risco de vazamento de informações.
-
Execute o comando a seguir para criar o namespace csdr.
kubectl create ns csdr -
Execute o comando a seguir para criar um Secret chamado alibaba-addon-secret.
kubectl -n csdr create secret generic alibaba-addon-secret --from-literal='access-key-id=<your AccessKey ID>' --from-literal='access-key-secret=<your AccessKey Secret>'Substitua
<your AccessKey ID>e<your AccessKey Secret>no comando pelas informações de AccessKey obtidas na etapa anterior.
-
Etapa 2: Instalar o componente de serviço de backup migrate-controller
Consulte Instalar o componente de serviço de backup migrate-controller.
(Opcional) Etapa 3: Configurar uma rota para o bloco CIDR interno do OSS na mesma região do cluster registrado
Para clusters registrados conectados a uma VPC na nuvem via CEN, Express Connect ou VPN, a central de backup acessa automaticamente o nome de domínio do OSS pela rede interna para aumentar a velocidade de recuperação de dados dos backups. Isso ocorre quando o cluster registrado e o OSS estão na mesma região. Nesse caso, configure uma rota para o bloco CIDR interno do OSS dessa região.
Para mais informações sobre como conectar um data center on-premises a uma VPC na nuvem, consulte Introdução aos métodos de conexão.
Para o mapeamento entre nomes de domínio internos do OSS e blocos CIDR VIP, consulte Acessar o OSS usando endpoints e nomes de domínio de bucket.
(Opcional) Etapa 4: Conceder permissões ao serviço Cloud Backup para usar o API Gateway
Conceda essas permissões apenas quando fizer backup ou restaurar um cluster nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou). Para instruções, consulte (Opcional) Etapa 3: Conceder permissões ao serviço Cloud Backup para usar o API Gateway.