Az Azure Kubernetes Service biztonsági mentése az Azure Backup használatával

Ez a cikk az Azure Kubernetes Service (AKS) Azure Portalon történő konfigurálását és biztonsági mentését ismerteti. Az AKS-ről az Azure PowerShell használatával is készíthet biztonsági másolatot.

Az Azure Backup használatával biztonsági másolatot készíthet az AKS-fürtökről (fürterőforrásokról és a fürthöz csatlakoztatott állandó kötetekről) a Backup bővítmény használatával, amelyet telepíteni kell a fürtön. A Backup-tároló a Backup bővítményen keresztül kommunikál a klaszterrel a biztonsági mentési és visszaállítási műveletek végrehajtásához.

Előfeltételek

Az AKS-fürt biztonsági mentés konfigurálása előtti tudnivalók:

  • Az AKS Backup támogatja a CSI-illesztőprogram által engedélyezett Azure Disk- és Azure SMB Files-alapú állandó köteteket. A biztonsági mentési adatok, például az Azure Disk és a Fájlok alapú kötet pillanatképei pillanatképekként tárolhatók az operatív szinten, és csak az Azure Disk-alapú kötet-pillanatképek helyezhetők át a tárolószintre hosszú távú tárolás céljából. A Backup-tároló és az AKS-fürt különböző előfizetésekben lehet ugyanazon bérlőn és régión belül.

    • Az Azure Files-alapú kötetekhez a CSI Driver 1.32-es vagy újabb verziója szükséges.
    • A privát hálózati végpontokkal rendelkező Azure Files-kötetek nem támogatottak; csak a nyilvánosan elérhető végpontokkal rendelkező fájlmegosztások támogatottak.
    • Csak a 25 000 vagy kevesebb fájllal rendelkező fájlmegosztások támogatottak.
    • Az NFS protokollt használó Azure Files nem támogatott; csak az SMB protokoll támogatott.
  • Az AKS Backup egy blobtárolót és egy erőforráscsoportot használ a biztonsági másolatok tárolásához. A blob-tároló tartalmazza az AKS-fürt erőforrásait. Az állandó kötet-pillanatképek az Azure Disk-alapú kötetek erőforráscsoportjában vannak tárolva. Az Azure Files-alapú kötetek esetében a pillanatképek a fájlmegosztás mellett ugyanabban a tárfiókban vannak tárolva. Az AKS-fürtnek és a tárolási helyszíneknek ugyanabban a régióban kell lenniük. Megtudhatja , hogyan hozhat létre blobtárolót.

  • Az AKS Backup jelenleg napi egyszeri biztonsági mentéseket támogat. Emellett támogatja a gyakoribb (4 órás, 8 órás és 12 órás) biztonsági mentéseket is naponta. Ezzel a megoldással az Azure Disk-alapú kötetek esetében akár 360 napig is megőrizheti az adatokat visszaállítás céljából. Az Azure Files-alapú kötetek esetében a biztonsági másolatok megőrzési ideje legfeljebb 30 napra korlátozódik. Megtudhatja, hogyan hozhat létre biztonsági mentési szabályzatot.

  • Az Azure Files-alapú kötetek esetében javasoljuk, hogy hozzon létre állandó köteteket a Visszaigénylési szabályzat megtartása beállítással, hogy a pillanatképek akkor is elérhetők maradjanak, ha a PVC-t törölték. A visszaigénylési szabályzatot a következőkkel állíthatja be: kubectl patch pv <your-pv-name> --patch '{"spec":{"persistentVolumeReclaimPolicy":"Retain"}}'

  • Az AKS-fürtök biztonsági mentési és visszaállítási műveleteinek konfigurálásához telepítenie kell a Backup bővítményt . További információ a Backup bővítményről.

  • Mielőtt megkezdené a biztonsági mentési konfigurációt és a visszaállítási műveleteket, győződjön meg arról, hogy a Microsoft.KubernetesConfiguration, a Microsoft.DataProtection, és a Microsoft.ContainerService regisztrálva van az előfizetésére.

  • Mielőtt biztonsági mentési vagy visszaállítási műveletet kezdeményez az AKS Biztonsági mentéséhez, győződjön meg arról, hogy minden előfeltételt teljesít.

A támogatott forgatókönyvekről, korlátozásokról és rendelkezésre állásról további információt a támogatási mátrixban talál.

Backup-tároló létrehozása

A Backup tárolók olyan kezelési entitások, amelyek az idő múlásával kezelt helyreállítási pontokat tárolják. A Backup-tároló emellett egy felületet is biztosít a biztonsági mentési műveletek végrehajtásához. A műveletek közé tartozik az igény szerinti biztonsági mentések készítése, a visszaállítások elvégzése és a biztonsági mentési szabályzatok létrehozása. Az AKS Backup esetén a Backup Vaultnak és az AKS-fürtnek ugyanabban a régióban kell lennie. Azonban mindaddig különböző előfizetésekben lehetnek, amíg ugyanabban a bérlőben vannak. Megtudhatja , hogyan hozhat létre Backup-tárolót.

Feljegyzés

A Backup-tároló egy új erőforrás, amely az újonnan támogatott adatforrásokról készít biztonsági másolatot. A Backup-tároló eltér a Recovery Services-tárolóktól.

Ha az Azure Backup használatával szeretné megvédeni az AKS-fürtöket a regionális kimaradásoktól, engedélyezheti a régiók közötti visszaállítást. A régiók közötti visszaállítás engedélyezéséhez a következőkre van szükség:

  1. Állítsa a Backup Storage Redundancy paramétert georedundáns értékre a tároló létrehozása során. Miután beállította a tároló redundanciáját, nem tudja kikapcsolni.

    Képernyőkép a Backup Storage Redundance paraméter engedélyezéséről.

  2. Állítsa be a Régiók közötti visszaállítás paramétert a Tároló tulajdonságai területen engedélyezett állapotba. Ha ez a paraméter engedélyezve van, nem tilthatja le.

    Képernyőkép a Régiók közötti visszaállítás paraméter engedélyezéséről.

  3. Hozzon létre egy biztonsági mentési példányt egy biztonsági mentési szabályzattal, amelynél az adatmegőrzési időtartam a Vault-standard adattár számára van beállítva. Az adattárban tárolt minden helyreállítási pont a másodlagos régióban lesz.

Biztonsági mentési szabályzat létrehozása

A biztonsági mentések konfigurálása előtt létre kell hoznia egy biztonsági mentési szabályzatot, amely meghatározza a biztonsági mentések gyakoriságát és a biztonsági mentések megőrzési időtartamát.

Biztonsági mentési szabályzat létrehozása:

  1. Nyissa meg a létrehozott Biztonsági mentési tárolót, és válassza a Kezelés> lehetőséget, majd a Biztonsági mentési szabályzatok> lehetőséget, és kattintson a Hozzáadás gombra.

  2. Adja meg a biztonsági mentési szabályzat nevét.

  3. Adatforrástípus esetén válassza a Kubernetes Services lehetőséget.

  4. Az Ütemezés + megőrzés lapon adja meg a biztonsági mentés ütemezését.

    • Biztonsági mentés gyakorisága: Válassza ki a biztonsági mentés gyakoriságát (óránként vagy naponta), majd adja meg a biztonsági mentések megőrzési időtartamát .
    • Adatmegőrzési beállítás: Egy új biztonsági mentési szabályzat alapértelmezés szerint definiálja az alapértelmezett szabályt. Ezt a szabályt szerkesztheti, és nem törölheti. Az alapértelmezett szabály határozza meg az összes operatív szintű biztonsági mentés megőrzési időtartamát. További adatmegőrzési szabályokat is létrehozhat, amelyek hosszabb ideig tárolják a napi vagy heti biztonsági mentéseket.

    Fontos

    Az Azure Files-alapú kötetek esetében a biztonsági másolatok megőrzése legfeljebb 30 napig tart. Az Azure Files-kötetek esetében a tárolóréteg biztonsági mentése nem támogatott. Ha az Azure Disk- és Az Azure Files-kötetekről is biztonsági másolatot kell készítenie különböző biztonsági mentési célokkal (Tároló és Pillanatkép), hozzon létre külön biztonsági mentési példányokat – mindegyik erőforrástípushoz egyet. Képernyőkép a megőrzési beállításokról.

    Feljegyzés

    • A nap első sikeres biztonsági mentése mellett meghatározhatja a hét, hónap és év első sikeres biztonsági mentésére vonatkozó adatmegőrzési szabályokat. A prioritás szempontjából a sorrend év, hónap, hét és nap.
    • A tárolórétegben tárolt másodlagos régióban (Azure Párosított régióban) másolhatja a biztonsági másolatokat, amelyekkel visszaállíthatja az AKS-fürtöket egy másodlagos régióba, ha az elsődleges régió nem érhető el. A funkció kiválasztásához használjon georedundáns tárolót, amelyen engedélyezve van a régiók közötti visszaállítás.
  5. Ha a biztonsági mentés gyakorisága és megőrzési beállításai konfigurálva vannak, válassza a Tovább gombot.

  6. A Véleményezés + létrehozás lapon tekintse át az információkat, majd válassza a Létrehozás lehetőséget.

A Backup bővítmény telepítése és a biztonsági mentés konfigurálása

Az AKS Backup segítségével biztonsági másolatot készíthet egy teljes fürtről vagy a fürtben üzembe helyezett meghatározott fürterőforrásokról. A fürtöt szintén többször is védheti az üzembe helyezett alkalmazás ütemezési és megőrzési követelményei vagy biztonsági követelményei szerint.

Feljegyzés

Több biztonsági mentési példány beállítása ugyanarra az AKS-fürtre:

  • A biztonsági mentést ugyanabban a Backup-tárolóban konfigurálhatja, de egy másik biztonsági mentési szabályzatot használ.
  • A biztonsági mentés konfigurálása egy másik Backup-tárolóban.

A Backup bővítmény telepítése

Biztonsági másolatok konfigurálása AKS-fürtökhöz:

  1. Az Azure portálon nyissa meg azt az AKS fürtöt, amelyről biztonsági másolatot szeretne készíteni.

  2. A szolgáltatás menü Beállítások területén válassza a Biztonsági mentés lehetőséget.

  3. Az AKS-fürt biztonsági mentésre vagy visszaállításra való előkészítéséhez válassza az Bővítmény telepítése lehetőséget a biztonsági mentési bővítmény fürtben történő telepítéséhez.

  4. Adjon meg egy tárfiókot és egy blobtárolót bemenetként.

    Az AKS-fürt biztonsági másolatai ebben a blobtárolóban vannak tárolva. A tárfióknak ugyanabban a régióban és ugyanazon előfizetés alatt kell lennie, mint a fürtnek.

    Képernyőkép a biztonsági mentés tárolási és blobadatainak hozzáadásáról.

  5. Válassza a Tovább lehetőséget. Tekintse át a bővítmény telepítésének részleteit, majd válassza a Létrehozás lehetőséget.

    Megkezdődik a bővítmény telepítése.

Biztonsági mentés konfigurálása

  1. A Biztonsági mentés bővítmény sikeres telepítése után válassza a Biztonsági mentés konfigurálása lehetőséget.

  2. Válassza ki a korábban létrehozott Biztonsági mentési tárolót. A Biztonsági mentési tárolónak engedélyeznie kell a Megbízható Hozzáférést az AKS-fürt biztonsági mentéséhez. A Megbízható hozzáférés engedélyezéséhez válassza az Engedély megadása lehetőséget. Ha már engedélyezve van, válassza a Tovább gombot.

  3. A Biztonsági mentési szabályzat lapon válassza ki a biztonsági mentési szabályzatot, amely meghatározza a biztonsági mentések és azok megőrzési időszakának ütemezését, majd válassza a Tovább gombot.

  4. Az Adatforrások lapon válassza a Hozzáadás/Szerkesztés lehetőséget a biztonsági mentési példány konfigurációjának meghatározásához.

  5. A Biztonsági mentéshez szükséges erőforrások kiválasztása panelen adja meg a biztonsági mentéshez használni kívánt fürterőforrásokat.

    További információ a biztonsági mentési konfigurációkról.

  6. Pillanatkép-erőforráscsoport esetén válassza ki az Azure Disk-pillanatképek tárolásához használni kívánt erőforráscsoportot, majd válassza az Ellenőrzés lehetőséget. Ez az erőforráscsoport akkor is szükséges, ha csak Azure Files-kötetekről készít biztonsági másolatot (az Azure Files-pillanatképek a tárfiókban lévő fájlmegosztás mellett vannak tárolva).

    Ha az ellenőrzés befejeződött, a szükséges szerepkörök nem lesznek hozzárendelve a tárolóhoz a pillanatkép-erőforráscsoportban vagy a tárfiókban (Azure Files-kötetek esetén), hibaüzenet jelenik meg:

    Képernyőkép, amely érvényesítési hibát jelenít meg, ha a szükséges engedélyek nincsenek hozzárendelve.

    A hiba megoldásához az Adatforrás neve területen jelölje be az adatforrás jelölőnégyzetét, majd válassza a Hiányzó szerepkörök hozzárendelése lehetőséget.

  7. Amikor a szerepkör-hozzárendelés befejeződött, válassza a Következő>biztonsági mentés konfigurálása lehetőséget.

    Feljegyzés

    Az Azure Files-alapú kötetek esetében a Backup-tároló automatikusan hozzárendeli a Storage-fájladatok kiemelt közreműködői szerepkörét a tárfiókon lévő AKS-fürthöz a dinamikusan kiosztott kötetekhez. Statikusan kiosztott kötetek esetén ezt a szerepkört manuálisan kell hozzárendelni.

Biztonsági mentési konfigurációk

Az Azure Backup for AKS lehetővé teszi, hogy meghatározza az AKS-fürtön belüli alkalmazáshatárt, amelyről másolatot szeretne készíteni. A biztonsági mentési konfigurációkban elérhető szűrőkkel kiválaszthatja a biztonsági mentéshez szükséges erőforrásokat, és egyéni horgokat is futtathat. A megadott biztonsági mentési konfigurációra a Backup Instance Name értéke hivatkozik. Az alkalmazáshatár meghatározásához az alábbi szűrők érhetők el:

  1. Válassza ki a Névterek kiválasztása a biztonsági mentéshez lehetőséget. Választhatja az Összes lehetőséget, hogy biztonsági másolatot készítsen a fürt összes meglévő és jövőbeli névteréről, vagy kiválaszthatja a konkrét névtereket biztonsági mentésre.

    A rendszer kihagyja a következő névtereket a biztonsági mentési konfigurációkból: kube-system, kube-node-leaseés kube-public.

    Képernyőkép a biztonsági mentésbe felvenni kívánt névterek kiválasztásáról.

  2. Nyissa meg a További erőforrásbeállítások elemet, hogy megtekintse a fürterőforrások biztonsági mentéséhez használható szűrőket. Az erőforrásokról az alábbi kategóriák alapján készíthet biztonsági másolatot:

    • Címkék: Az AKS-erőforrásokat az erőforrástípusokhoz hozzárendelt címkék használatával szűrheti. Adja meg a címkéket kulcs/érték párok formájában. Több címkét is kombinálhat logikával AND . Ha például beírja a címkéket env=prod;tier!=web, a folyamat kiválasztja azokat az erőforrásokat, amelyeknek a címkéje rendelkezik a env kulccsal és az prod értékkel, valamint egy másik címkével, amely tier kulccsal rendelkezik, de az értéke nem web.

    • API-csoportok: Az AKS API-csoport és -típus megadásával erőforrásokat is felvehet. Választhatja például az AKS-erőforrások biztonsági mentését, mint amilyenek a hálózatba állítások. Itt érheti el a Kubernetes által definiált API-csoportok listáját.

    • Egyéb lehetőségek: Engedélyezheti vagy letilthatja a fürt hatókörébe tartozó erőforrások, állandó kötetek és titkok biztonsági mentését. A fürt hatókörébe tartozó erőforrások és állandó kötetek alapértelmezés szerint engedélyezve vannak.

      • Kötet típusa: Az Azure Files-alapú kötetek biztonsági mentéséhez válassza az Azure SMB Fileshares lehetőséget a Kötettípus legördülő listából. Alapértelmezés szerint csak az Azure Disk-kötetek vannak kiválasztva.
      • Titkos kulcsok: Titkos kulcsok belefoglalásának engedélyezése, ha Kubernetes-titkos kulcsokat használ az Azure Files-kötetek tárfiókkulcsainak tárolásához. Ez az Azure Files-alapú kötetek sikeres visszaállítási műveleteihez szükséges.

Feljegyzés

A címkéket minden telepített és biztonsági mentésre készülő YAML-fájlhoz hozzá kell adnia. Ez magában foglalja a névtérhez tartozó erőforrásokat, például a tartós kötet igényléseket, és a fürtszintű erőforrásokat, például a tartós köteteket.

Ha ki szeretne zárni bizonyos Persistent Volume Claim-eket a biztonsági másolatokból, adja hozzá a jegyzetet velero.io/exclude-from-backup=true. Ezt a Velero-megjegyzést az Azure Backup for AKS támogatja.

Biztonsági mentés és pillanatképek ellenőrzése

A biztonsági mentés konfigurálása után ellenőrizheti, hogy a biztonsági másolatok sikeresen futnak-e, és hogy létrejönnek-e pillanatképek:

  1. Az Azure Portalon nyissa meg a Backup-tárolót.

  2. Válassza a Biztonsági mentési példányok lehetőséget a Kezelés területen az AKS-fürt biztonsági mentési példányának állapotának megtekintéséhez.

  3. Válassza a Biztonsági mentési feladatok lehetőséget a befejezett és folyamatban lévő biztonsági mentési műveletek megtekintéséhez.

  4. Az Azure Files pillanatképeinek ellenőrzése:

    • Nyissa meg az Azure Files-fájlmegosztást tartalmazó tárfiókot.
    • Keresse meg az állandó kötet által használt fájlmegosztást.
    • Válassza a Pillanatképek lehetőséget az Azure Backup által létrehozott biztonsági mentési pillanatképek megtekintéséhez.
  5. Az Azure Disk pillanatképeinek ellenőrzése:

    • Nyissa meg a biztonsági mentés konfigurálása során megadott pillanatkép-erőforráscsoportot.
    • Tekintse meg az Azure Disk-alapú állandó köteteknek megfelelő lemezpillanatképeket.

Az AKS biztonsági mentése során használjon horgokat

Ez a szakasz leírja, hogyan használjon egy biztonsági mentési horgot az alkalmazáskonzisztens pillanatkép létrehozásához az AKS-fürtről, ahol a MySQL telepítve van (egy állandó kötettel, amely a MySQL-példányt tartalmazza).

Az AKS biztonsági mentéskor egyedi horgokat használhat az alkalmazáskonzisztens pillanatképek készítéséhez a kötetekről. A kötetek tárolóalapú számítási feladatként üzembe helyezett adatbázisokhoz használhatók.

A mentési horog használatával megadhatja a MySQL-pod fagyasztására és feloldására vonatkozó parancsokat, hogy alkalmazás-pillanatképet lehessen készíteni a kötetről. A Backup bővítmény koordinálja a parancsok futtatásának lépéseit a hookokban, és elkészíti a kötet pillanatképét.

A MySQL-lel telepített kötet alkalmazáskonzisztens pillanatképe úgy készül el, hogy a következő műveleteket hajtjuk végre:

  1. A MySQL-t futtató pod le van fagyasztva, így nem történik új tranzakció az adatbázisban.
  2. A rendszer biztonsági mentésként pillanatképet készít a kötetről.
  3. A MySQL-t futtató pod le van bontva, így a tranzakciók ismét elvégezhetők az adatbázisban.

Biztonsági mentési horog engedélyezése a biztonsági mentési konfigurációs folyamat részeként a MySQL biztonsági mentéséhez:

  1. A PostgreSQL-pod lefagyasztásához és feloldásához írja meg a biztonsági mentési kampó egyéni erőforrását parancsokkal.

    A következő minta YAML-szkriptet is használhatja a postgresbackuphook.yaml fájlban, amely előre definiált parancsokkal rendelkezik:

    apiVersion: clusterbackup.dataprotection.microsoft.com/v1alpha1
    kind: BackupHook
    metadata:
    # BackupHook CR Name and Namespace
    name: bkphookname0
    namespace: default
    spec:
    # BackupHook Name. This is the name of the hook that will be executed during backup.
    # compulsory
    name: hook1
    # Namespaces where this hook will be executed.
    includedNamespaces: 
    - hrweb
    excludedNamespaces:
    labelSelector:
    # PreHooks is a list of BackupResourceHooks to execute prior to backing up an item.
    preHooks:
       - exec:
          command:
          - /sbin/fsfreeze
          - --freeze
          - /var/lib/postgresql/data
          container: webcontainer
          onError: Continue
    # PostHooks is a list of BackupResourceHooks to execute after backing up an item.
    postHooks:
       - exec:
          container: webcontainer
          command:
             - /sbin/fsfreeze
             - --unfreeze
          onError: Fail
          timeout: 10s
    
    
    
  2. A biztonsági mentés konfigurálása előtt helyezze üzembe az AKS-fürtön a mentési horog egyéni erőforrást.

    A szkript üzembe helyezéséhez futtassa a következő parancsot:

    kubectl apply -f mysqlbackuphook.yaml
    
    
  3. Az üzembe helyezés befejezése után konfigurálhatja az AKS-fürt biztonsági mentéseit.

    Feljegyzés

    A biztonsági mentési konfiguráció részeként meg kell adnia az egyéni erőforrás nevét és azt a névteret, amelyben az erőforrás bemenetként van üzembe helyezve.

Következő lépések