ActiveProtect 备份 AWS/Azure 云虚拟机:云侧权限先备好再开任务
痛点场景
虚拟机不只在机房,不少单位的业务系统直接跑在 AWS 或 Azure 上。想把云上虚拟机也纳入 ActiveProtect Manager(APM)统一保护,结果添加云账号时验证不通过,或任务一跑就报权限错误——问题十有八九出在云侧权限没备齐。APM 备份和还原云虚拟机,本质是通过云平台 API 去操作资源,权限不到位,后面每一步都走不通。
AWS 侧:一个用户加一个角色
APM 在 AWS 上做备份还原要用到两个组件,对应两份准备工作:
IAM 用户(供 APM 本体连接使用)。 登录 AWS IAM 控制台,在 Policies 里创建策略,把官方知识库提供的 JSON 策略整段粘贴进去保存,再创建 IAM 用户并把策略挂上。这份策略覆盖的动作面很宽:EC2 实例与安全组的创建启停、EBS 快照读写、CloudFormation 栈管理、SSM 会话与命令、IAM 角色查询与传递、定价查询、STS 身份确认、资源标签读取——每一项都对应备份或还原流程中的一个实际动作,不要手工删减。
IAM 角色(供工作实例使用)。 APM 执行 AWS 导入等操作时会拉起临时的工作实例,实例需要一个有足够权限的 IAM 角色。做法同样是按官方模板创建策略,然后创建角色,信任实体类型选 AWS service、使用场景选 EC2,并把策略分配给角色。注意至少保留一个实例配置文件,工作实例要靠它挂载角色。
Azure 侧:两条路任选其一
APM 通过 Microsoft Entra 应用程序连接 Azure 租户,添加租户前二选一:
让 APM 自动创建应用(省事)。 先在 Azure 门户给操作账号铺路:进入订阅的访问控制(IAM),用官方 JSON 创建自定义角色(内容为读取全部资源加角色定义与分配的管理权),把角色分配给自己的账号;再到 Microsoft Entra ID 的用户设置里确认"用户可以注册应用程序"已开启。之后在 APM 添加租户时选"创建新应用程序",弹窗里验证账号即可。
使用现有应用(适合管理规范的单位)。 在 Entra ID 的应用注册里新建或复用现有应用,再按官方文档给订阅创建粒度更细的自定义角色,覆盖计算磁盘的读取、写入、删除与访问密钥操作等动作。已有统一应用管理制度的企业走这条更合规。
验证
权限备好后别直接上生产任务:先在 APM 里添加云租户完成账号验证,再挑一台不重要的测试虚拟机跑一次完整备份加一次还原,全流程通过才把业务虚拟机批量纳入保护。
预防与注意事项
- 权限 JSON 一律以官方知识库模板为准,整段复制,不要凭记忆手工拼;漏一个动作就可能在某个环节卡住;
- IAM 用户的访问密钥、应用机密妥善保管并定期轮换,轮换后记得回 APM 更新;
- 云侧账号权限变更(人员离职、策略收紧)后,重新跑一遍测试任务确认链路还通。
如果贵单位正在评估群晖企业级 NAS 的选型、部署或迁移,欢迎参考群晖企业级 NAS 产品,或与我们联系,我们可以结合政企、医疗、学校场景给出落地建议。