Début décembre, une nouvelle solution a été lancée Veeam Backup for AWS pour la sauvegarde et la restauration des infrastructures cloud Amazon Elastic Compute Cloud (Amazon EC2).
Elle permet de créer des sauvegardes des instances EC2 et de les stocker dans le service de stockage cloud Amazon Simple Storage Service (Amazon S3), ainsi que de créer des chaînes de snapshots EC2 au format natif.
Pour la restauration des données, Veeam Backup for AWS propose les options suivantes :
- Restauration de l'instance EC2 dans son intégralité
- Restauration des volumes de l'instance
- Restauration des fichiers et dossiers du système d'exploitation invité de l'instance
De plus, puisque la solution crée des sauvegardes au format Veeam, il est possible d'utiliser Veeam Backup & Replication pour sauvegarder des copies des sauvegardes EC2 dans des dépôts on-premises, puis de migrer les données entre les infrastructures cloud, virtuelles et on-premises.
Et, sans aucun doute, les utilisateurs seront ravis de la disponibilité d'une version gratuite de la nouvelle solution. Pour une découverte plus approfondie de Veeam Backup for AWS, bienvenue dans l'article.

Fonctionnalités principales
En plus des fonctionnalités déjà mentionnées concernant la création automatique de snapshots Amazon EBS et le stockage des sauvegardes dans Amazon S3, la solution offre :
- Authentification multifactorielle pour les administrateurs de sauvegarde
- Protection des données basée sur des politiques
- Support du partage des rôles IAM
- Support des configurations interrégionales
- Algorithme intégré d'évaluation préalable des coûts des services, aidant à contrôler les paiements.
Cela dit, comme mentionné précédemment, il existe également une licence gratuite, une BYOL (build your own license) et une licence basée sur la consommation des ressources - chacun peut choisir celle qui lui convient.
Étapes de travail
En résumé, les principales étapes sont les suivantes :
- Nous vérifions notre infrastructure par rapport aux exigences système décrites .
- Nous installons Veeam Backup for AWS comme indiqué ci-dessous.
- Nous spécifions les rôles IAM. Ils sont nécessaires pour accéder aux ressources AWS impliquées dans la sauvegarde et la restauration :
- Si vous prévoyez de sauvegarder des instances EC2 au sein d'un même compte AWS, vous pouvez utiliser le rôle Default Backup Restore — il est créé lors de l'installation de Veeam Backup for AWS. Ce rôle a les droits nécessaires pour accéder à toutes les instances EC2 et aux buckets S3 dans le compte AWS où Veeam Backup for AWS est déployé (le compte AWS d'origine).
- Si vous prévoyez de sauvegarder ou de restaurer des données d'instances EC2 entre deux comptes AWS différents, ou si vous souhaitez utiliser un rôle IAM dédié avec un ensemble minimal de droits pour chaque opération, vous devrez créer les rôles IAM nécessaires dans le compte AWS d'origine, puis les ajouter à Veeam Backup for AWS. Cela est expliqué en détail dans .
- Configurer l'infrastructure de sauvegarde, à savoir :
- Configurer le référentiel S3.
Remarque : Si vous envisagez d'utiliser des instantanés créés de manière native pour la protection des données au lieu de sauvegardes, ce point peut être ignoré, car le référentiel S3 ne sera pas nécessaire dans ce scénario.
- Définir les paramètres réseau pour les composants auxiliaires worker instances.
Workers — ce sont des instances EC2 auxiliaires fonctionnant sous Linux. Elles ne s'exécutent que pendant la sauvegarde (ou la restauration) et agissent comme des proxies de sauvegarde. Dans les paramètres des workers, vous devrez indiquer Amazon VPC, le sous-réseau et le groupe de sécurité auxquels se connecteront ces instances auxiliaires. Vous pouvez lire tout cela dans .
- Configurer le référentiel S3.
- Ensuite, créez une politique sur laquelle des sauvegardes ou des instantanés des instances EC2 seront basés. Je vous en parlerai brièvement ci-dessous.
- À partir de la sauvegarde, vous pouvez effectuer une restauration — je vous en parlerai également un peu plus bas.
Déploiement et configuration
Veeam Backup for AWS est disponible sur .
Le déploiement de la solution se fait comme suit :
- Connectez-vous à AWS Marketplace avec le compte AWS que vous prévoyez d'utiliser pour installer la solution.
- Ouvrez la page Veeam Backup for AWS, puis choisissez la version qui vous convient (payante ou gratuite). Plus de détails sur les versions sont disponibles .
- Veeam Backup for AWS Free Edition
- Veeam Backup for AWS Paid Edition
- Veeam Backup for AWS BYOL Edition
- En haut à droite, cliquez sur Continue to Subscribe.

- Sur la page de souscription, allez à la section Terms and Conditions (conditions d'utilisation) et cliquez sur Show Details, puis suivez le lien End User License Agreement lisez l'accord de licence.
- Ensuite, appuyez sur le bouton Continue to Configuration et commencez la configuration.
- Sur la page Configure this software définissez les paramètres d'installation :
- Dans la liste Fulfillment Option (options de déploiement), choisissez l'option pour notre produit — VB for AWS Deployment.
- Dans la liste des versions Software Version sélectionnez la dernière version de Veeam Backup for AWS.
- Dans la liste des régions Region choisissez la région AWS dans laquelle l'instance EC2 avec Veeam Backup for AWS sera déployée.
Remarque : Pour en savoir plus sur les régions AWS, vous pouvez lire .
- Ensuite, appuyez sur le bouton Continuer à lancer pour passer au lancement.

- Sur la page Lancer ce logiciel nous effectuons les étapes suivantes :
- Dans la section Détails de configuration nous vérifions si tous les paramètres sont correctement spécifiés.
- Dans la liste des actions Choisir l'action choisissez Lancer CloudFormation.
- L'installation de Veeam Backup pour AWS se fait à l'aide du stack AWS CloudFormation.
Remarque : Ici, un stack est un ensemble de ressources cloud que l'on peut gérer comme une seule unité : créer, supprimer, utiliser pour lancer des applications. Vous pouvez en savoir plus dans la documentation d'AWS.
Cliquez Launch et nous lançons l'assistant de création de stack Assistant de création de stack.
Création d'un stack AWS CloudFormationCréation d'un stack AWS CloudFormation :

- À l'étape Spécifier le modèle vous pouvez laisser les paramètres du modèle de stack par défaut.
- À l'étape Spécifier les détails du stack nous saisissons les paramètres pour notre stack.
- Dans le champ Nom du stack nous saisissons un nom ; vous pouvez utiliser des lettres majuscules et minuscules, des chiffres et des tirets.
- Dans la section des paramètres Configuration de l'instance:
Dans la liste Type d'instance pour le serveur Veeam Backup pour AWS vous devez choisir le type d'instance EC2 sur lequel Veeam Backup pour AWS sera installé (nous l'appellerons par la suite serveur Veeam Backup pour AWS). Il est recommandé de choisir le type t2.medium.
Dans la liste Paire de clés pour le serveur Veeam Backup pour AWS vous devez choisir une paire de clés qui sera utilisée pour l'authentification sur ce nouveau serveur. Si la paire de clés requise n'est pas dans la liste, vous devez en créer une, comme décrit .
Indiquez si vous souhaitez activer la sauvegarde automatique des volumes EBS pour le serveur Veeam Backup pour AWS (par défaut, c'est le cas, c'est-à-dire true).
Indiquez si le serveur Veeam Backup pour AWS doit être redémarré en cas de défaillance du logiciel.
Indiquez si le serveur Veeam Backup pour AWS doit être redémarré en cas de défaillance de l'infrastructure.
- Dans la section des paramètres réseau Configuration du réseau:
- Indiquez si vous devez créer une adresse IP élastique pour le serveur Veeam Backup pour AWS. Voir plus ici.
- Dans le champ Adresses IP sources autorisées pour la connexion SSH spécifiez la plage d'adresses IPv4 à partir de laquelle l'accès au serveur Veeam Backup pour AWS via SSH sera autorisé.
- Dans le champ Adresses IP sources autorisées pour la connexion HTTPS spécifiez la plage d'adresses IPv4 à partir de laquelle l'accès à l'interface web de Veeam Backup pour AWS sera autorisé.
La plage d'adresses IPv4 est spécifiée en notation CIDR (par exemple, 12.23.34.0/24). Pour autoriser l'accès depuis toutes les adresses IPv4, vous pouvez entrer 0.0.0.0/0. (Cependant, cette option n'est pas recommandée, car elle réduit la sécurité de l'infrastructure.)
- Sur la base des adresses IPv4 spécifiées, AWS CloudFormation crée un groupe de sécurité pour Veeam Backup for AWS, avec les règles correspondantes pour le trafic entrant via SSH et HTTPS. (Par défaut, le port 22 est utilisé pour le trafic entrant SSH et le port 443 pour HTTPS.) Si vous prévoyez de spécifier un autre groupe de sécurité pour Veeam Backup for AWS lors de l'installation de la solution, n'oubliez pas d'ajouter manuellement les règles correspondantes à ce groupe et de vérifier que l'accès aux services AWS (indiqués dans la section Exigences du guide de l'utilisateur) est autorisé.
- Dans la section VPC et Sous-réseau vous devez sélectionner Amazon Virtual Private Cloud (Amazon VPC) et le sous-réseau auquel le serveur Veeam Backup for AWS sera connecté.
- À l'étape Configurer les options de pile indiquez les balises AWS, les autorisations pour le rôle IAM et d'autres paramètres de la pile.

- À l'étape Vérifier vérifiez tous les paramètres, sélectionnez l'option Je reconnais qu'AWS CloudFormation pourrait créer des ressources IAM et cliquez sur Créer une pile.
Après l'installation, ouvrez la console Web en saisissant l'adresse DNS ou l'adresse IP de l'instance EC2 où Veeam Backup for AWS est installé, par exemple :
https://ec2-135-169-170-192.eu-central-1.compute.amazonaws.com
La console affiche les ressources pour lesquelles la protection des données est configurée à l'aide de Veeam Backup for AWS :

Les paramètres infrastructure, rôles, etc. sont décrits en détail dans .
Politiques de sauvegarde
Pour protéger les instances, nous créons des politiques.
Pour différents types d'objets, vous pouvez configurer différentes politiques : par exemple, une politique destinée à protéger les applications de niveau 3 (les moins critiques), ou des politiques pour les applications de niveau 2 et niveau 1. Dans les paramètres de la politique, nous spécifions :
- Un compte avec des rôles IAM
- Régions — plusieurs peuvent être sélectionnées
- Ce qui doit être protégé — cela peut être toutes les ressources (all resources) ou des instances sélectionnées ou (balises)
- Ressources à exclure
- Paramètres de snapshot, y compris l'utilisation des snapshots et la durée de conservation
- Paramètres de sauvegarde : chemin vers le référentiel, calendrier et durée de conservation
- Estimation des coûts des services (voir ci-dessous)
- Paramètres de calendrier et d'alertes
Estimation intégrée des coûts des services
La solution Veeam Backup for AWS intègre une estimation automatique des coûts des services — cela permet de calculer immédiatement le coût des services de sauvegarde conformément à la politique spécifique. Les métriques suivantes sont prises en compte dans le calcul :
- Coût de la sauvegarde
- Coût du snapshot
- Le coût du trafic est particulièrement important si le dépôt se trouve en dehors de la région où se situent les objets d'infrastructure (Amazon AWS facture le trafic vers d'autres régions)
- Coût des transactions
- Coût total

Les données peuvent être exportées vers un fichier CSV ou XML.
Composants auxiliaires — Workers
Pour réduire les coûts de trafic, vous pouvez configurer la création automatique de composants auxiliaires — workers — dans la même région AWS que les objets protégés. Les Workers s'exécutent automatiquement uniquement pendant le transfert de données vers/depuis le cloud Amazon S3 ou pendant la restauration, et une fois les opérations terminées, ils sont arrêtés et supprimés.

Sauvegarde
Pour les opérations de sauvegarde, Veeam Backup for AWS utilise des snapshots natifs (voir ). Lors de la sauvegarde, Veeam Backup for AWS utilise des commandes AWS CLI pour créer des snapshots des volumes EBS attachés à l'instance EC2. Ensuite, selon le scénario de sauvegarde que vous avez choisi, Veeam Backup for AWS créera pour l'instance EC2 soit une chaîne de snapshots natifs, soit une sauvegarde au niveau de l'image.
Snapshots natifs
Veeam Backup for AWS crée des snapshots natifs de l'instance EC2 de la manière suivante :
- Tout d'abord, des snapshots des volumes EBS attachés à cette instance sont créés.
- Des tags AWS sont attribués aux snapshots EBS lors de leur création. Les clés et valeurs de ces tags contiennent des métadonnées chiffrées. Veeam Backup for AWS considère les snapshots EBS avec métadonnées comme des snapshots natifs pour l'instance EC2.
- Si l'instance EC2 a déjà été traitée par une politique de sauvegarde, alors Veeam Backup for AWS vérifie le nombre de points de restauration dans la chaîne de snapshots. Si ce nombre dépasse la valeur limite indiquée dans la politique, le point le plus ancien est supprimé. Remarque : La politique de conservation et de suppression automatique (rétention) ne s'applique pas aux snapshots créés manuellement (il s'agit bien de snapshots créés séparément). Ces snapshots peuvent être supprimés comme décrit . (Si par « manuellement » on entend l'exécution manuelle de la politique en dehors du calendrier, alors la rétention s'appliquera au snapshot créé de cette manière.)
Sauvegardes au niveau de l'image
Voici comment Veeam Backup for AWS effectue des sauvegardes au niveau de l'image :
- Tout d'abord, des snapshots des volumes EBS attachés à cette instance sont créés.
- Veeam Backup for AWS utilise des instantanés EBS comme sources pour les sauvegardes. Une fois le processus de sauvegarde terminé, ces instantanés sont supprimés.
- Ensuite, dans la région AWS où se trouve cette instance, un worker auxiliaire est lancé pour aider à traiter les données de l'instance EC2.
- Des volumes EBS sont créés à partir des instantanés temporaires et sont attachés à l'instance worker.
- Les données sont lues depuis les volumes EBS sur l'instance worker, puis transférées vers le dépôt S3, où elles seront stockées au format Veeam.
- Au cours d'une session incrémentielle, Veeam Backup for AWS lit les métadonnées des sauvegardes à partir du dépôt S3 et les utilise pour identifier les blocs ayant changé depuis la session précédente.
- Lorsque la sauvegarde est terminée, Veeam Backup for AWS supprime les instantanés EBS temporaires et l'instance worker sur Amazon EC2.
Récupération des données
Avec Veeam Backup for AWS, vous pouvez restaurer des données de la manière suivante :
- À l'emplacement d'origine, en écrasant l'instance d'origine. Toutes les données de cette instance seront écrasées par celles stockées dans la sauvegarde, tandis que la configuration de l'instance est conservée.
- À un nouvel emplacement, en créant une nouvelle instance. Dans ce scénario - si vous choisissez de restaurer à un nouvel emplacement ou avec de nouvelles configurations - vous devrez spécifier les paramètres de configuration qui seront appliqués à l'instance une fois la restauration terminée :
- Région
- Paramètres de chiffrement
- Nom et type de l'instance
- Paramètres réseau : Virtual Private Cloud (VPC), sous-réseau, groupe de sécurité
Restaurer des volumes
La restauration des volumes de l'instance EC2 à partir d'un instantané ou d'une sauvegarde est également prise en charge, que ce soit à l'emplacement d'origine ou à un nouvel emplacement. Dans ce dernier cas, il est nécessaire de spécifier la région AWS, la zone de disponibilité et d'autres paramètres pour le nouvel emplacement.
Un worker est également impliqué dans le processus de restauration.
Le processus se déroule comme suit (à titre d'exemple de restauration à partir d'une sauvegarde) :
- Veeam Backup for AWS lance un worker dans la région AWS requise, crée le nombre nécessaire de volumes EBS vides et les attache à l'instance worker.
- Restaure les données à partir de la sauvegarde vers ces volumes.
- Détache les volumes EBS et les déplace vers l'emplacement requis (d'origine ou un autre région AWS), où ces volumes sont conservés comme distincts.
- Supprime l'instance worker une fois les opérations terminées.
Remarque : N'oubliez pas qu'après la restauration, le volume ne sera pas automatiquement attaché à l'instance EC2 (il sera simplement enregistré à l'emplacement spécifié en tant que volume EBS séparé).
Restauration de fichiers
Permet de restaurer des fichiers individuels sans avoir à restaurer l'ensemble de l'instance.
Lorsque vous initiez une restauration au niveau des fichiers, vous recevez une URL (basée sur le nom DNS public du worker) où vous pouvez voir toute la structure des fichiers sur l'OS invité, trouver les fichiers nécessaires et les télécharger sur votre machine locale.
Pour plus de sécurité, vous pouvez également vérifier le certificat et son empreinte pour vous assurer qu'il n'y a pas de MiTM.

Intégration avec Veeam Backup & Replication
Si Veeam Backup & Replication est déployé dans votre infrastructure, vous pouvez configurer la restauration des machines incluses vers le cloud Amazon EC2 à l'aide de la fonctionnalité Direct Restore to AWS, puis protéger ces données cloud avec Veeam Backup for AWS.
La fonctionnalité de Veeam Backup & Replication prend également en charge les référentiels Amazon S3 créés par Veeam Backup for AWS — vous pouvez restaurer des sauvegardes d'instances Amazon EC2 vers votre infrastructure locale.
Caractéristiques de la version gratuite
La version gratuite de Veeam Backup for AWS permet de sauvegarder jusqu'à 10 instances EC2 ; la restauration à partir des sauvegardes se fait sans limites.
Remarque : Recommandé d'utiliser t2.medium.
Coût approximatif des ressources — 9,8 USD/mois, basé sur une utilisation 24h/24 avec les paramètres par défaut suivants :
- EC2 — 1 instance t3.micro
- EBS — 1 volume GP2 de 8 Go
- Configuration pour le référentiel S3 — 50 Go de stockage S3 Standard, 13 000 requêtes S3 PUT, 10 000 requêtes S3 GET, utilisation de 50 Go de S3 Select
Liens utiles
Solution Veeam Backup for AWS sur
(en anglais).
Source : habr.com



