Cloud & IT Cert Prep · Oppitunti

Varmuuskopiointi ja palautus

Toteuta edullisin DR-taso automatisoimalla tilannevedokset, S3 Cross-Region Replication ja AWS Backup -käytännöt sekä käy läpi palautusharjoitus.

Oppitunti 2/413 vaihetta

Varmuuskopiointi ja palautus on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Varmuuskopioinnin ja palautuksen perusteet

Varmuuskopiointi ja palautus on yksinkertaisin ja kustannustehokkain katastrofipalautusstrategia. Tiedot ja infrastruktuuri varmuuskopioidaan säännöllisesti, varmuuskopiot tallennetaan kestävään sijaintiin (yleensä toisen alueen S3:een), ja katastrofin sattuessa järjestelmät palautetaan näistä varmuuskopioista. Ylläpitokustannukset ovat pienet, mutta RTO on pisin (tunteja) ja RPO voi olla huomattava (viimeisimmästä varmuuskopiosta kulunut aika). Strategia sopii ei-kriittisille työkuormille, joissa usean tunnin käyttökatko on hyväksyttävä.

# Backup and Restore workflow:
# 1. Create snapshots/backups on a schedule
# 2. Replicate backups to a secondary region
# 3. On disaster:
#    a. Launch new infrastructure in DR region
#    b. Restore data from most recent backup
#    c. Update DNS to point to DR region
# 4. Failback when primary is restored

AWS Backup: keskitetty varmuuskopioiden hallinta

AWS Backup on täysin hallinnoitu palvelu, joka keskittää ja automatisoi tietoturvan AWS-palveluissa. Se tukee seuraavia kohteita: EBS-taltiot, RDS-tietokannat, DynamoDB-taulukot, EFS-tiedostojärjestelmät, FSx, EC2-instanssit, Aurora-klusterit ja S3. Varmuuskopiointisuunnitelmissa määritetään aikataulut, säilytysajat ja varmuuskopioholvit. AWS Backup valvoo varmuuskopiointikäytäntöjen noudattamista useissa tileissä AWS Organizations -palvelun avulla, joten se on ensisijainen palvelu yritystason varmuuskopioiden hallintaan.

# Create AWS Backup vault
aws backup create-backup-vault \
  --backup-vault-name production-dr-vault \
  --encryption-key-arn arn:aws:kms:us-east-1:123:key/abc

# Assign resources to backup plan
aws backup create-backup-selection \
  --backup-plan-id <plan-id> \
  --backup-selection '{
    "SelectionName": "all-production",
    "IamRoleArn": "arn:aws:iam::123:role/BackupRole",
    "ListOfTags": [{"ConditionType":"STRINGEQUALS","ConditionKey":"Environment","ConditionValue":"production"}]
  }'

RDS:n automaattiset varmuuskopiot

Amazon RDS luo automaattisesti päivittäisiä tilannevedoksia ja tallentaa tapahtumalokeja, mikä mahdollistaa palautuksen tiettyyn ajankohtaan (PITR). Tietokannan voi palauttaa mihin tahansa sekuntiin varmuuskopioiden säilytysjakson aikana (1–35 päivää). Automaattiset varmuuskopiot tallennetaan S3:een (AWS hallinnoi niitä, eivätkä ne näy S3-konsolissa). Alueiden välistä katastrofipalautusta varten käytä konsolia tai CLI:tä tietokannan tilannevedosten kopioimiseen toiselle alueelle — kopiota voidaan käyttää uuden RDS-instanssin käynnistämiseen katastrofin aikana.

# Copy RDS snapshot to DR region
aws rds copy-db-snapshot \
  --source-db-snapshot-identifier arn:aws:rds:us-east-1:123:snapshot:rds:mydb-2026-06-21-05-00 \
  --target-db-snapshot-identifier mydb-dr-2026-06-21 \
  --region us-west-2 \
  --copy-tags

# Restore in DR region from copied snapshot
aws rds restore-db-instance-from-db-snapshot \
  --db-instance-identifier mydb-dr \
  --db-snapshot-identifier mydb-dr-2026-06-21 \
  --region us-west-2

S3:n alueiden välinen replikointi varmuuskopioille

S3 Cross-Region Replication (CRR) replikoi uudet objektit automaattisesti lähdesäilöstä toisella alueella sijaitsevaan kohdesäilöön. Varmuuskopiointia varten määritä varmuuskopiointityöt kirjoittamaan CRR:n käyttöön otettuun S3-säilöön — varmuuskopiot kopioidaan automaattisesti katastrofipalautusalueelle muutamassa minuutissa. Ota versiointi käyttöön molemmissa säilöissä (CRR edellyttää sitä), jotta vanhemmat varmuuskopioversiot säilyvät. Yhdistä ratkaisuun S3 Object Lock, jotta varmuuskopioista tulee muuttumattomia ja ne voidaan suojata kiristyshaittaohjelmilta.

# Enable S3 bucket versioning (required for CRR)
aws s3api put-bucket-versioning \
  --bucket my-backups-us-east-1 \
  --versioning-configuration Status=Enabled

# Configure Cross-Region Replication
aws s3api put-bucket-replication \
  --bucket my-backups-us-east-1 \
  --replication-configuration '{
    "Role": "arn:aws:iam::123:role/replication-role",
    "Rules": [{
      "Status": "Enabled",
      "Destination": {
        "Bucket": "arn:aws:s3:::my-backups-us-west-2",
        "StorageClass": "STANDARD_IA"
      }
    }]
  }'

EC2:n AMI-varmuuskopiot ja instanssien palautus

Jotta EC2 voidaan palauttaa katastrofipalautusalueella, luo tuotannon EC2-instansseista etukäteen Amazon Machine Images (AMI:t) ja kopioi ne katastrofipalautusalueelle. AMI:t sisältävät juuritietovälineen, instanssin määritykset ja haluttaessa datataltiot. Katastrofin sattuessa käynnistä uudet EC2-instanssit katastrofipalautusalueen AMI:sta ja liitä palautetut EBS-taltiot. Automatisoi AMI:en luonti käyttämällä AWS Backup EC2 resource type -resurssityyppiä tai EC2 Image Builder -palvelua vakioitujen näköistiedostojen putkia varten.

# Create AMI from running EC2 instance
aws ec2 create-image \
  --instance-id i-1234567890abcdef0 \
  --name 'prod-web-server-$(date +%Y%m%d)' \
  --no-reboot

# Copy AMI to DR region
aws ec2 copy-image \
  --source-region us-east-1 \
  --source-image-id ami-12345678 \
  --region us-west-2 \
  --name 'prod-web-server-dr'

DynamoDB:n varmuuskopiot: tarvittaessa ja PITR

DynamoDB tarjoaa kaksi varmuuskopiointimekanismia. Tarvittaessa luotavat varmuuskopiot luovat täyden varmuuskopion heti ilman suorituskykyvaikutuksia — niitä voidaan säilyttää toistaiseksi ja ne voidaan palauttaa muutamassa minuutissa. Kun Point-In-Time Recovery (PITR) on käytössä, taulukosta otetaan jatkuvasti varmuuskopioita viimeisten 35 päivän ajalta, joten sen voi palauttaa mihin tahansa kyseisen ajanjakson sekuntiin. Molemmat varmuuskopiotyypit voidaan viedä S3:een alueiden välistä varmuuskopiointia varten tai AWS Backup -integraatiota varten. PITR:n käyttöä suositellaan vahvasti tuotantotaulukoille.

# Enable DynamoDB PITR
aws dynamodb update-continuous-backups \
  --table-name Orders \
  --point-in-time-recovery-specification PointInTimeRecoveryEnabled=true

# Restore to a specific point in time
aws dynamodb restore-table-to-point-in-time \
  --source-table-name Orders \
  --target-table-name Orders-DR-Restored \
  --restore-date-time '2026-06-21T10:30:00.000Z'

EFS:n varmuuskopiointi AWS Backupilla

Amazon EFS integroituu AWS Backupin kanssa automaattista päivittäistä varmuuskopiointia varten. EFS-varmuuskopiot ovat inkrementaalisia — ensimmäisen varmuuskopion jälkeen kopioidaan vain muuttuneet tiedot — joten ne säästävät tallennustilaa. Voit palauttaa varmuuskopiosta koko tiedostojärjestelmän tai yksittäisiä tiedostoja. Alueiden välistä katastrofipalautusta varten käytä AWS Backup Cross-Region Copy -toimintoa EFS-varmuuskopioiden automaattiseen kopioimiseen katastrofipalautusalueen varmuuskopioholviin. Huomaa, että EFS on jo valmiiksi Multi-AZ-palvelu alueen sisällä; alueiden välinen varmuuskopiointi kattaa alueellisen vikaantumisen tilanteet.

# AWS Backup plan with cross-region copy for EFS
{
  'Rules': [{
    'RuleName': 'daily-efs-backup',
    'TargetBackupVaultName': 'primary-vault',
    'ScheduleExpression': 'cron(0 5 ? * * *)',
    'Lifecycle': {'DeleteAfterDays': 7},
    'CopyActions': [{
      'DestinationBackupVaultArn': 'arn:aws:backup:us-west-2:123:backup-vault:dr-vault',
      'Lifecycle': {'DeleteAfterDays': 30}
    }]
  }]
}

Varmuuskopioiden säilytys- ja elinkaarikäytännöt

Kaikkia varmuuskopioita ei tarvitse säilyttää ikuisesti. Suunnittele säilytysstrategia RPO- ja vaatimustenmukaisuusvaatimustesi perusteella. Yleinen malli on: päivittäiset varmuuskopiot 7 päivän ajan, viikoittaiset varmuuskopiot 4 viikon ajan, kuukausittaiset varmuuskopiot 12 kuukauden ajan ja vuosittaiset varmuuskopiot 7 vuoden ajan (Grandfather-Father-Son-malli). AWS Backupin elinkaarisäännöt automatisoivat tämän. S3:een tallennettujen varmuuskopioiden tapauksessa voit käyttää S3 Lifecycle -käytäntöjä vanhempien varmuuskopioiden siirtämiseen S3 Glacier- tai Deep Archive -tallennusluokkaan ja pienentää tallennuskustannuksia huomattavasti.

# S3 lifecycle policy for backup files
aws s3api put-bucket-lifecycle-configuration \
  --bucket my-backups \
  --lifecycle-configuration '{
    "Rules": [{
      "ID": "backup-tiering",
      "Status": "Enabled",
      "Transitions": [
        {"Days": 30, "StorageClass": "STANDARD_IA"},
        {"Days": 90, "StorageClass": "GLACIER"},
        {"Days": 365, "StorageClass": "DEEP_ARCHIVE"}
      ]
    }]
  }'

Varmuuskopioholvin lukitus ja muuttumattomuus

AWS Backup Vault Lock toteuttaa WORM (Write Once, Read Many) -käytännön, joka estää kaikkia — myös pääkäyttäjiä — poistamasta varmuuskopioita tai muuttamasta lukitusta ennen sen vanhenemista. Tämä suojaa varmuuskopioita kiristyshaittaohjelmahyökkäyksiltä ja sisäpiirin uhkilta. Kun Vault Lock on otettu käyttöön, sitä ei voi poistaa käytöstä. Tämä ominaisuus on olennainen säännöksille, jotka edellyttävät muuttumattomia varmuuskopioita (SOC 2, PCI DSS, HIPAA). Määritä vähimmäis- ja enimmäissäilytysaika, jotta varmuuskopioita ei poisteta ennenaikaisesti.

# Apply Backup Vault Lock
aws backup put-backup-vault-lock-configuration \
  --backup-vault-name production-dr-vault \
  --min-retention-days 7 \
  --max-retention-days 365
  # Note: Once locked, cannot be unlocked
  # Use --changeable-for-days N during initial setup
  # for a grace period to change configuration

Varmuuskopioiden palautusten testaaminen

Varmuuskopioiden luominen on vasta puolet työstä — palautusten toimivuus ja RTO:n mukainen valmistuminen on testattava säännöllisesti. AWS Backup tukee palautustestaussuunnitelmia, jotka palauttavat varmuuskopiot automaattisesti testausympäristöön aikataulun mukaan ja tarkistavat palautuksen onnistumisen. Ilman säännöllisiä palautustestejä voit todellisen katastrofin aikana huomata, että varmuuskopiot ovat vioittuneita tai puutteellisia tai että niiden palauttaminen kestää odotettua paljon kauemmin. Dokumentoi palautukseen kulunut aika todellisen RTO:n mittaustiedoksi.

# AWS Backup restore testing (available in newer API)
# Steps to manually test restore:
# 1. Identify most recent successful backup
aws backup list-recovery-points-by-backup-vault \
  --backup-vault-name production-dr-vault \
  --by-resource-type RDS

# 2. Start restore job
aws backup start-restore-job \
  --recovery-point-arn arn:aws:rds:us-east-1:123:snapshot:mydb-recovery \
  --iam-role-arn arn:aws:iam::123:role/BackupRestoreRole \
  --resource-type RDS \
  --metadata RecoveryPointId=...

Varmuuskopioiden valvonta ja hälytykset

Varmuuskopiointivirheet on havaittava heti — epäonnistunut varmuuskopiointityö tarkoittaa, ettei seuraavan katastrofin sattuessa käytettävissä ole tuoretta palautuspistettä. Määritä AWS Backup -ilmoitukset SNS:n kautta hälyttämään epäonnistuneista varmuuskopiointitöistä. Luo hälytyksiä käyttämällä CloudWatch-mittareita, kuten NumberOfBackupJobsFailed. Käytä AWS Config -sääntöjä, kuten BACKUP_PLAN_MIN_FREQUENCY_AND_MIN_RETENTION_CHECK, varmistaaksesi jatkuvasti, että resursseille on määritetty asianmukaiset varmuuskopiointisuunnitelmat. Käsittele väliin jäänyttä varmuuskopiointia mahdollisena vaatimustenmukaisuusrikkomuksena.

# SNS notification for backup failures
aws backup put-backup-vault-notifications \
  --backup-vault-name production-dr-vault \
  --sns-topic-arn arn:aws:sns:us-east-1:123:backup-alerts \
  --backup-vault-events \
    BACKUP_JOB_FAILED \
    RESTORE_JOB_FAILED \
    COPY_JOB_FAILED

Pikatarkistus

Testaa, miten hyvin ymmärrät tämän oppitunnin AWS Solutions Architect (SAA-C03) -käsitteet.

Oppitunnin kertaus

Tässä oppitunnissa opit, että AWS Backup keskittää varmuuskopioiden hallinnan RDS:ssä, DynamoDB:ssä, EFS:ssä, EC2:ssa ja muualla, S3 Cross-Region Replication kopioi varmuuskopiot automaattisesti katastrofipalautusalueelle ja Backup Vault Lock tarjoaa muuttumattomat varmuuskopiot vaatimustenmukaisuutta ja kiristyshaittaohjelmilta suojautumista varten. Testaa palautukset aina, jotta voit varmistaa todellisen RTO:n. Seuraavaksi tarkastelemme Pilot Light- ja Warm Standby -strategioita.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Varmuuskopiointi ja palautus” ilmainen?

Kyllä – oppitunnin ”Varmuuskopiointi ja palautus” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Varmuuskopiointi ja palautus”?

Toteuta edullisin DR-taso automatisoimalla tilannevedokset, S3 Cross-Region Replication ja AWS Backup -käytännöt sekä käy läpi palautusharjoitus. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Varmuuskopiointi ja palautus”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. RTO, RPO ja DR-tasot
  2. Varmuuskopiointi ja palautus
  3. Pilot Light ja lämmin valmiusympäristö
  4. Monen sijainnin active-active Global Tablesin ja Route 53:n avulla
← Takaisin: Cloud & IT Cert Prep