AWS Backup
Storage

AWS Backup

AWS Backup

Centralne zarzadzanie kopiami zapasowymi w AWS. Twórz automatyczne backupy EC2, RDS, DynamoDB, EFS, S3 i wielu innych serwisów z jednej konsoli.

AWS Backup to w pelni zarzadzany serwis do centralnego tworzenia, planowania i przywracania kopii zapasowych zasobów AWS. Zamiast konfigurowac backupy osobno w kazdym serwisie (np. snapshoty EBS, eksporty RDS), mozesz zarzadzac wszystkim z jednego miejsca - definiujac backup plans z harmonogramami, retencja i lifecycle.

AWS Backup obsluguje ponad 15 serwisów AWS, w tym EC2, EBS, RDS, Aurora, DynamoDB, EFS, FSx, S3 i Storage Gateway. Mozesz tworzyc kopie cross-region i cross-account, co jest kluczowe dla strategii disaster recovery.

Czy wiesz, ze...

AWS Backup obsluguje ponad 15 serwisów AWS z jednej konsoli. Mozesz nawet backupowac calé instancje EC2 wraz z ich konfiguracją sieciową, co pozwala odtworzyc cale srodowisko w innym regionie w kilka minut.

Pro Tip

Uzyj AWS Organizations z AWS Backup, aby wdrozyc backup policies na wszystkich kontach w organizacji. Polacz to z cross-account vault na dedykowanym koncie "backup" - nawet jesli atakujacy przejmie konto produkcyjne, nie usunie kopii zapasowych.

AWS Backup to centralny serwis do zarzadzania backupami zasobow AWS. Zamiast konfigurowac backupy osobno dla EC2, RDS, EFS, DynamoDB i innych, definiujesz jednolite polityki backupowe obejmujace wiele serwisow i kont.

1

Tworzenie Backup Vault

Backup Vault to logiczny kontener na punkty przywracania (recovery points). Kazdy vault jest szyfrowany kluczem KMS. Mozesz miec wiele vaultow - np. osobny dla produkcji i dev. Vault Lock blokuje usuwanie backupow (WORM - Write Once Read Many) - wymagane przez regulacje compliance (HIPAA, SOC2).

2

Definicja Backup Plan

Backup Plan okreska reguly: jak czesto robic backupy (schedule), jak dlugo przechowywac (retention), okno backupowe (start time + window), lifecycle (przejscie do cold storage po N dniach). Mozesz miec wiele regul w jednym planie - np. dzienny backup (30 dni retencji) + miesieczny (1 rok retencji).

3

Przypisanie zasobow do planu

Zasoby przypisujesz przez: wybor konkretnych ARN, tagi (np. backup=daily), lub cale typy zasobow (wszystkie bazy RDS). Tag-based assignment to best practice - nowe zasoby z odpowiednim tagiem sa automatycznie objete backupem. Wspierane serwisy: EC2, EBS, RDS, Aurora, DynamoDB, EFS, FSx, S3, Neptune, DocumentDB.

4

Wykonanie backupu

AWS Backup wykonuje backupy zgodnie ze schedule. Dla kazdego serwisu uzywa natywnego mechanizmu: EBS snapshot dla EC2/EBS, automated backup dla RDS, point-in-time backup dla DynamoDB. Backup jest application-consistent (nie crash-consistent) gdy wspierany. Recovery point pojawia sie w vault.

5

Cross-region i cross-account copy

Backup Plan moze automatycznie kopiowac recovery points do innego regionu (disaster recovery) lub innego konta AWS (izolacja od atakow ransomware). Cross-account copy wymaga AWS Organizations i odpowiednich polityk. To kluczowa warstwa ochrony - nawet przy kompromitacji konta backupy sa bezpieczne.

6

Przywracanie z backupu (Restore)

Restore tworzy nowy zasob z recovery point (nie nadpisuje istniejacego). Dla EC2 przywracasz jako nowa instancje, dla RDS jako nowy klaster. Restore testing (dry run) pozwala regularnie weryfikowac, czy backupy dzialaja. AWS Backup Audit Manager raportuje compliance backupow.

Praktyczne wskazowki z wdrazania centralnego backupu AWS - od polityk retencji po ochrone przed ransomware.

Strategia 3-2-1 w AWS

Klasyczna regula 3-2-1: 3 kopie danych, 2 rozne media, 1 kopia offsite. W AWS: (1) primary data w serwisie, (2) backup w tym samym regionie (Backup Vault), (3) cross-region copy do innego regionu. Dodaj cross-account copy jako czwarta warstwe ochrony. Vault Lock z retention period uniemozliwia usunicie backupow.

Poczatkujacy

Vault Lock - ochrona przed ransomware

Vault Lock w trybie Compliance blokuje usuwanie backupow nawet przez root account. Po ustawieniu nie mozna go wylaczyc ani zmodyfikowac. Ustaw min. retention period (np. 30 dni) i max retention. To jedyny sposob na gwarancje, ze backupy przetrwaja atak ransomware lub blad administratora. Testuj przed wlaczeniem - jest nieodwracalny.

Zaawansowany

Tag-based backup assignment

Zamiast recznie przypisywac zasoby do Backup Plan, uzyj tagow. Np. tag backup=daily automatycznie objemuje zasob dzienna polityka. Wymus tag backup na wszystkich zasobach przez AWS Config rule lub SCP. Nowe zasoby sa automatycznie chronione bez interwencji. Audytuj brakujace tagi regularnie.

Poczatkujacy

Regularne testowanie restore

Backup bez testowania restore jest bezwartosciowy. AWS Backup Restore Testing automatycznie przywraca zasoby wedlug harmonogramu i weryfikuje ich dostepnosc. Konfiguruj miesieczny test restore dla krytycznych zasobow. Uzyj CloudWatch Alarm na metryce RestoreJobsFailed. Dokumentuj RTO (czas przywracania) per serwis.

Zaawansowany

Lifecycle - cold storage dla dlugiej retencji

Backup Plan lifecycle automatycznie przenosi recovery points do cold storage po N dniach. Cold storage jest ok. 3x tanszy niz warm. Ograniczenie: minimalny czas w cold storage to 90 dni. Uzyj tego dla miesiecznych i rocznych backupow. Przywracanie z cold storage trwa kilka godzin zamiast minut.

Poczatkujacy

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Backup bezposrednio w konsoli AWS.

Do czego sluzy AWS Backup?

01

Automatyczne backupy baz danych

Zaplanuj codzienne kopie zapasowe RDS i DynamoDB z 30-dniowa retencja i automatycznym przeniesieniem do cold storage po 90 dniach.

02

Disaster recovery cross-region

Kopiuj backupy do innego regionu AWS automatycznie. W razie awarii regionu przywrócisz zasoby w kilka minut.

03

Zgodnosc regulacyjna i audyt

Uzyj Backup Audit Manager do monitorowania zgodnosci polityk backupowych z wymaganiami RODO, HIPAA czy SOC 2.

04

Ochrona przed przypadkowym usunieciem

Wlacz Legal Hold na backup vault, aby zapobiec usunięciu kopii zapasowych nawet przez administratorów - przydatne przy audytach prawnych.

Co musisz wiedziec?

Backup Plan

Polityka definiujaca harmonogram backupów (np. codziennie o 2:00), retencje (np. 30 dni), lifecycle (przejscie do cold storage) i reguly kopiowania cross-region.

Backup Vault

Zaszyfrowany kontener przechowujacy kopie zapasowe. Kazdy vault ma wlasny klucz KMS. Mozesz utworzyc oddzielne vault dla róznych srodowisk (dev, prod).

Recovery Point

Pojedyncza kopia zapasowa zasobu w okreslonym momencie. Kazdy recovery point ma swój ARN i moze byc przywrócony niezaleznie.

Cross-Account Backup

Kopiowanie backupów na konto docelowe w AWS Organizations. Chroni przed kompromitacja konta zródlowego - atakujacy nie usunie kopii na innym koncie.

Backup Audit Manager

Narzedzie do sprawdzania zgodnosci polityk backupowych z frameworkami compliance. Generuje raporty i alerty o niespelnionych wymaganiach.

Legal Hold

Blokada usuwania recovery points w vault - nawet administrator nie moze ich skasowac. Uzywane przy dochodzeniach prawnych i audytach.

Architektura: Centralny backup multi-account z AWS Backup

Architektura centralnego backupu w organizacji multi-account z cross-region copy i Vault Lock do ochrony przed ransomware.

Konta produkcyjne (Organizations)
Konta produkcyjne (Organizations) EC2, RDS, DynamoDB, EFS z tagiem backup=daily
Tag-based assignment
AWS Backup (per konto)
AWS Backup (per konto) Backup Plan z dzienna i miesieczna polityka
Daily backup
Backup Vault (primary region)
Backup Vault (primary region) Recovery points z KMS encryption, 30-dniowa retencja
Cross-region copy
Backup Vault (DR region)
Backup Vault (DR region) Cross-region copy dla disaster recovery
Cross-account copy
Central Backup Account (Vault Lock)
Central Backup Account (Vault Lock) Izolowane konto z Vault Lock WORM - odpornosc na ransomware
Audit reports
AWS Backup Audit Manager
AWS Backup Audit Manager Raporty compliance, monitoring brakujacych backupow
Vault Lock w trybie Compliance jest nieodwracalny - nawet root nie moze usunac backupow
Cross-account copy izoluje backupy od kompromitacji konta produkcyjnego
Tag-based assignment automatycznie chroni nowe zasoby bez interwencji administratora

Ile kosztuje AWS Backup?

Platisz za GB przechowywanych kopii. Cena zalezy od serwisu zródlowego - np. backup EBS kosztuje ok. 0,05 USD/GB/miesiac (warm storage).

Tansza warstwa przechowywania (ok. 0,01 USD/GB/miesiac) dla backupów z dluzszym czasem przywracania. Dostepna dla EBS, EFS i DynamoDB.

Restore z warm storage jest darmowy dla wiekszosci serwisów. Przywracanie z cold storage wiaze sie z oplata za GB (ok. 0,02 USD/GB).

Kopiowanie backupów miedzy regionami generuje koszty transferu danych (ok. 0,02 USD/GB) plus przechowywanie w docelowym regionie.

Przyklady AWS CLI

Utworzenie backup plan

Tworzy plan backupowy z codziennym harmonogramem o 2:00 UTC i 30-dniowa retencja.

aws backup create-backup-plan --backup-plan "{\"BackupPlanName\":\"DailyPlan\",\"Rules\":[{\"RuleName\":\"DailyRule\",\"TargetBackupVaultName\":\"Default\",\"ScheduleExpression\":\"cron(0 2 * * ? *)\",\"Lifecycle\":{\"DeleteAfterDays\":30}}]}"

Przypisanie zasobów do planu

Przypisuje baze RDS do istniejacego planu backupowego.

aws backup create-backup-selection --backup-plan-id abcd1234-5678-90ef --backup-selection "{\"SelectionName\":\"AllRDS\",\"IamRoleArn\":\"arn:aws:iam::123456789012:role/AWSBackupRole\",\"Resources\":[\"arn:aws:rds:eu-west-1:123456789012:db:mydb\"]}"

Lista recovery points w vault

Wyswietla ostatnie 10 kopii zapasowych przechowywanych w vault Default.

aws backup list-recovery-points-by-backup-vault --backup-vault-name Default --max-results 10

Przywrócenie backupu

Rozpoczyna przywracanie zasobu z wybranego recovery point.

aws backup start-restore-job --recovery-point-arn arn:aws:backup:eu-west-1:123456789012:recovery-point:abcd-1234 --iam-role-arn arn:aws:iam::123456789012:role/AWSBackupRole --metadata "{\"DeletionProtection\":\"false\"}"

Quiz: AWS Backup

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 3

1. Który komponent AWS Backup definiuje harmonogram i retencje kopii zapasowych?

2. Co zapewnia cross-account backup w AWS Backup?

3. Do czego sluzy Legal Hold w AWS Backup?

Chcesz poznac AWS Backup w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Backup krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy