AWS Backup
AWS Backup
Centralne zarzadzanie kopiami zapasowymi w AWS. Twórz automatyczne backupy EC2, RDS, DynamoDB, EFS, S3 i wielu innych serwisów z jednej konsoli.
AWS Backup to w pelni zarzadzany serwis do centralnego tworzenia, planowania i przywracania kopii zapasowych zasobów AWS. Zamiast konfigurowac backupy osobno w kazdym serwisie (np. snapshoty EBS, eksporty RDS), mozesz zarzadzac wszystkim z jednego miejsca - definiujac backup plans z harmonogramami, retencja i lifecycle.
AWS Backup obsluguje ponad 15 serwisów AWS, w tym EC2, EBS, RDS, Aurora, DynamoDB, EFS, FSx, S3 i Storage Gateway. Mozesz tworzyc kopie cross-region i cross-account, co jest kluczowe dla strategii disaster recovery.
AWS Backup obsluguje ponad 15 serwisów AWS z jednej konsoli. Mozesz nawet backupowac calé instancje EC2 wraz z ich konfiguracją sieciową, co pozwala odtworzyc cale srodowisko w innym regionie w kilka minut.
Uzyj AWS Organizations z AWS Backup, aby wdrozyc backup policies na wszystkich kontach w organizacji. Polacz to z cross-account vault na dedykowanym koncie "backup" - nawet jesli atakujacy przejmie konto produkcyjne, nie usunie kopii zapasowych.
AWS Backup to centralny serwis do zarzadzania backupami zasobow AWS. Zamiast konfigurowac backupy osobno dla EC2, RDS, EFS, DynamoDB i innych, definiujesz jednolite polityki backupowe obejmujace wiele serwisow i kont.
Tworzenie Backup Vault
Backup Vault to logiczny kontener na punkty przywracania (recovery points). Kazdy vault jest szyfrowany kluczem KMS. Mozesz miec wiele vaultow - np. osobny dla produkcji i dev. Vault Lock blokuje usuwanie backupow (WORM - Write Once Read Many) - wymagane przez regulacje compliance (HIPAA, SOC2).
Definicja Backup Plan
Backup Plan okreska reguly: jak czesto robic backupy (schedule), jak dlugo przechowywac (retention), okno backupowe (start time + window), lifecycle (przejscie do cold storage po N dniach). Mozesz miec wiele regul w jednym planie - np. dzienny backup (30 dni retencji) + miesieczny (1 rok retencji).
Przypisanie zasobow do planu
Zasoby przypisujesz przez: wybor konkretnych ARN, tagi (np. backup=daily), lub cale typy zasobow (wszystkie bazy RDS). Tag-based assignment to best practice - nowe zasoby z odpowiednim tagiem sa automatycznie objete backupem. Wspierane serwisy: EC2, EBS, RDS, Aurora, DynamoDB, EFS, FSx, S3, Neptune, DocumentDB.
Wykonanie backupu
AWS Backup wykonuje backupy zgodnie ze schedule. Dla kazdego serwisu uzywa natywnego mechanizmu: EBS snapshot dla EC2/EBS, automated backup dla RDS, point-in-time backup dla DynamoDB. Backup jest application-consistent (nie crash-consistent) gdy wspierany. Recovery point pojawia sie w vault.
Cross-region i cross-account copy
Backup Plan moze automatycznie kopiowac recovery points do innego regionu (disaster recovery) lub innego konta AWS (izolacja od atakow ransomware). Cross-account copy wymaga AWS Organizations i odpowiednich polityk. To kluczowa warstwa ochrony - nawet przy kompromitacji konta backupy sa bezpieczne.
Przywracanie z backupu (Restore)
Restore tworzy nowy zasob z recovery point (nie nadpisuje istniejacego). Dla EC2 przywracasz jako nowa instancje, dla RDS jako nowy klaster. Restore testing (dry run) pozwala regularnie weryfikowac, czy backupy dzialaja. AWS Backup Audit Manager raportuje compliance backupow.
Praktyczne wskazowki z wdrazania centralnego backupu AWS - od polityk retencji po ochrone przed ransomware.
Strategia 3-2-1 w AWS
Klasyczna regula 3-2-1: 3 kopie danych, 2 rozne media, 1 kopia offsite. W AWS: (1) primary data w serwisie, (2) backup w tym samym regionie (Backup Vault), (3) cross-region copy do innego regionu. Dodaj cross-account copy jako czwarta warstwe ochrony. Vault Lock z retention period uniemozliwia usunicie backupow.
PoczatkujacyVault Lock - ochrona przed ransomware
Vault Lock w trybie Compliance blokuje usuwanie backupow nawet przez root account. Po ustawieniu nie mozna go wylaczyc ani zmodyfikowac. Ustaw min. retention period (np. 30 dni) i max retention. To jedyny sposob na gwarancje, ze backupy przetrwaja atak ransomware lub blad administratora. Testuj przed wlaczeniem - jest nieodwracalny.
ZaawansowanyTag-based backup assignment
Zamiast recznie przypisywac zasoby do Backup Plan, uzyj tagow. Np. tag backup=daily automatycznie objemuje zasob dzienna polityka. Wymus tag backup na wszystkich zasobach przez AWS Config rule lub SCP. Nowe zasoby sa automatycznie chronione bez interwencji. Audytuj brakujace tagi regularnie.
PoczatkujacyRegularne testowanie restore
Backup bez testowania restore jest bezwartosciowy. AWS Backup Restore Testing automatycznie przywraca zasoby wedlug harmonogramu i weryfikuje ich dostepnosc. Konfiguruj miesieczny test restore dla krytycznych zasobow. Uzyj CloudWatch Alarm na metryce RestoreJobsFailed. Dokumentuj RTO (czas przywracania) per serwis.
ZaawansowanyLifecycle - cold storage dla dlugiej retencji
Backup Plan lifecycle automatycznie przenosi recovery points do cold storage po N dniach. Cold storage jest ok. 3x tanszy niz warm. Ograniczenie: minimalny czas w cold storage to 90 dni. Uzyj tego dla miesiecznych i rocznych backupow. Przywracanie z cold storage trwa kilka godzin zamiast minut.
PoczatkujacyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Backup bezposrednio w konsoli AWS.
Do czego sluzy AWS Backup?
Automatyczne backupy baz danych
Zaplanuj codzienne kopie zapasowe RDS i DynamoDB z 30-dniowa retencja i automatycznym przeniesieniem do cold storage po 90 dniach.
Disaster recovery cross-region
Kopiuj backupy do innego regionu AWS automatycznie. W razie awarii regionu przywrócisz zasoby w kilka minut.
Zgodnosc regulacyjna i audyt
Uzyj Backup Audit Manager do monitorowania zgodnosci polityk backupowych z wymaganiami RODO, HIPAA czy SOC 2.
Ochrona przed przypadkowym usunieciem
Wlacz Legal Hold na backup vault, aby zapobiec usunięciu kopii zapasowych nawet przez administratorów - przydatne przy audytach prawnych.
Co musisz wiedziec?
Backup Plan
Polityka definiujaca harmonogram backupów (np. codziennie o 2:00), retencje (np. 30 dni), lifecycle (przejscie do cold storage) i reguly kopiowania cross-region.
Backup Vault
Zaszyfrowany kontener przechowujacy kopie zapasowe. Kazdy vault ma wlasny klucz KMS. Mozesz utworzyc oddzielne vault dla róznych srodowisk (dev, prod).
Recovery Point
Pojedyncza kopia zapasowa zasobu w okreslonym momencie. Kazdy recovery point ma swój ARN i moze byc przywrócony niezaleznie.
Cross-Account Backup
Kopiowanie backupów na konto docelowe w AWS Organizations. Chroni przed kompromitacja konta zródlowego - atakujacy nie usunie kopii na innym koncie.
Backup Audit Manager
Narzedzie do sprawdzania zgodnosci polityk backupowych z frameworkami compliance. Generuje raporty i alerty o niespelnionych wymaganiach.
Legal Hold
Blokada usuwania recovery points w vault - nawet administrator nie moze ich skasowac. Uzywane przy dochodzeniach prawnych i audytach.
Architektura: Centralny backup multi-account z AWS Backup
Architektura centralnego backupu w organizacji multi-account z cross-region copy i Vault Lock do ochrony przed ransomware.
Ile kosztuje AWS Backup?
Platisz za GB przechowywanych kopii. Cena zalezy od serwisu zródlowego - np. backup EBS kosztuje ok. 0,05 USD/GB/miesiac (warm storage).
Tansza warstwa przechowywania (ok. 0,01 USD/GB/miesiac) dla backupów z dluzszym czasem przywracania. Dostepna dla EBS, EFS i DynamoDB.
Restore z warm storage jest darmowy dla wiekszosci serwisów. Przywracanie z cold storage wiaze sie z oplata za GB (ok. 0,02 USD/GB).
Kopiowanie backupów miedzy regionami generuje koszty transferu danych (ok. 0,02 USD/GB) plus przechowywanie w docelowym regionie.
Przyklady AWS CLI
Utworzenie backup plan
Tworzy plan backupowy z codziennym harmonogramem o 2:00 UTC i 30-dniowa retencja.
aws backup create-backup-plan --backup-plan "{\"BackupPlanName\":\"DailyPlan\",\"Rules\":[{\"RuleName\":\"DailyRule\",\"TargetBackupVaultName\":\"Default\",\"ScheduleExpression\":\"cron(0 2 * * ? *)\",\"Lifecycle\":{\"DeleteAfterDays\":30}}]}"
Przypisanie zasobów do planu
Przypisuje baze RDS do istniejacego planu backupowego.
aws backup create-backup-selection --backup-plan-id abcd1234-5678-90ef --backup-selection "{\"SelectionName\":\"AllRDS\",\"IamRoleArn\":\"arn:aws:iam::123456789012:role/AWSBackupRole\",\"Resources\":[\"arn:aws:rds:eu-west-1:123456789012:db:mydb\"]}"
Lista recovery points w vault
Wyswietla ostatnie 10 kopii zapasowych przechowywanych w vault Default.
aws backup list-recovery-points-by-backup-vault --backup-vault-name Default --max-results 10
Przywrócenie backupu
Rozpoczyna przywracanie zasobu z wybranego recovery point.
aws backup start-restore-job --recovery-point-arn arn:aws:backup:eu-west-1:123456789012:recovery-point:abcd-1234 --iam-role-arn arn:aws:iam::123456789012:role/AWSBackupRole --metadata "{\"DeletionProtection\":\"false\"}"
Quiz: AWS Backup
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Który komponent AWS Backup definiuje harmonogram i retencje kopii zapasowych?
2. Co zapewnia cross-account backup w AWS Backup?
3. Do czego sluzy Legal Hold w AWS Backup?
Czesto uzywane razem z AWS Backup
Chcesz poznac AWS Backup w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Backup krok po kroku. Teoria + praktyka od zera.