0Pricing
AWS Solutions Architect · Aula

Backup e restauração

Implemente o nível de DR de menor custo automatizando snapshots, a replicação entre Regiões do S3 e políticas do AWS Backup, e percorra um exercício de restauração.

Backup e restauração é uma aula grátis de AWS Solutions Architect no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Solutions Architect, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Solutions Architect inclui 4 aulas no total.

Fundamentos de Backup e Restore

Backup e Restore é a estratégia de recuperação de desastres mais simples e econômica. Você cria backups regulares dos seus dados e da sua infraestrutura, armazena-os em um local durável (normalmente o S3 em outra região) e faz a restauração a partir desses backups quando ocorre um desastre. Embora seja barata de manter, ela resulta no maior RTO (horas) e em um RPO potencialmente significativo (o tempo desde o último backup). É apropriada para cargas de trabalho não críticas, nas quais algumas horas de inatividade são aceitáveis.

# Backup and Restore workflow:
# 1. Create snapshots/backups on a schedule
# 2. Replicate backups to a secondary region
# 3. On disaster:
#    a. Launch new infrastructure in DR region
#    b. Restore data from most recent backup
#    c. Update DNS to point to DR region
# 4. Failback when primary is restored

AWS Backup: gerenciamento centralizado de backups

AWS Backup é um serviço totalmente gerenciado que centraliza e automatiza a proteção de dados entre os serviços da AWS. Ele oferece suporte a volumes EBS, bancos de dados RDS, tabelas do DynamoDB, sistemas de arquivos EFS, FSx, instâncias EC2, clusters Aurora e S3. Você define planos de backup com agendamentos, períodos de retenção e destinos de cofre. O AWS Backup aplica políticas de backup em várias contas por meio do AWS Organizations, tornando-se o serviço principal para o gerenciamento de backups empresariais.

# Create AWS Backup vault
aws backup create-backup-vault \
  --backup-vault-name production-dr-vault \
  --encryption-key-arn arn:aws:kms:us-east-1:123:key/abc

# Assign resources to backup plan
aws backup create-backup-selection \
  --backup-plan-id <plan-id> \
  --backup-selection '{
    "SelectionName": "all-production",
    "IamRoleArn": "arn:aws:iam::123:role/BackupRole",
    "ListOfTags": [{"ConditionType":"STRINGEQUALS","ConditionKey":"Environment","ConditionValue":"production"}]
  }'

Backups automatizados do RDS

O Amazon RDS cria automaticamente snapshots diários e captura logs de transações para habilitar a recuperação em um ponto no tempo (PITR). Você pode restaurar seu banco de dados para qualquer segundo dentro da janela de retenção de backups (de 1 a 35 dias). Os backups automatizados são armazenados no S3 (gerenciados pela AWS e não visíveis no seu console do S3). Para DR entre regiões, use o console ou a CLI para copiar snapshots do banco de dados para outra região — a cópia pode ser usada para iniciar uma nova instância do RDS durante um desastre.

# Copy RDS snapshot to DR region
aws rds copy-db-snapshot \
  --source-db-snapshot-identifier arn:aws:rds:us-east-1:123:snapshot:rds:mydb-2026-06-21-05-00 \
  --target-db-snapshot-identifier mydb-dr-2026-06-21 \
  --region us-west-2 \
  --copy-tags

# Restore in DR region from copied snapshot
aws rds restore-db-instance-from-db-snapshot \
  --db-instance-identifier mydb-dr \
  --db-snapshot-identifier mydb-dr-2026-06-21 \
  --region us-west-2

Replicação entre regiões do S3 para backups

Replicação entre regiões do S3 (CRR) replica automaticamente novos objetos de um bucket de origem para um bucket de destino em outra região. Para fins de backup, configure seus trabalhos de backup para gravar em um bucket do S3 com a CRR habilitada — os backups serão copiados automaticamente para a região de DR em poucos minutos. Habilite o versionamento em ambos os buckets (obrigatório para a CRR) para que as versões anteriores dos backups sejam mantidas. Combine isso com o Object Lock do S3 para tornar os backups imutáveis e protegê-los contra ransomware.

# Enable S3 bucket versioning (required for CRR)
aws s3api put-bucket-versioning \
  --bucket my-backups-us-east-1 \
  --versioning-configuration Status=Enabled

# Configure Cross-Region Replication
aws s3api put-bucket-replication \
  --bucket my-backups-us-east-1 \
  --replication-configuration '{
    "Role": "arn:aws:iam::123:role/replication-role",
    "Rules": [{
      "Status": "Enabled",
      "Destination": {
        "Bucket": "arn:aws:s3:::my-backups-us-west-2",
        "StorageClass": "STANDARD_IA"
      }
    }]
  }'

Backups de AMI do EC2 e recuperação de instâncias

Para habilitar a recuperação do EC2 em uma região de DR, crie previamente Imagens de Máquina da Amazon (AMIs) a partir das suas instâncias EC2 de produção e copie-as para a região de DR. As AMIs capturam o volume raiz, a configuração da instância e, opcionalmente, os volumes de dados. Em um desastre, inicie novas instâncias EC2 a partir da AMI da região de DR e anexe seus volumes EBS restaurados. Automatize a criação de AMIs com o tipo de recurso EC2 do AWS Backup ou o EC2 Image Builder para pipelines de imagens padrão.

# Create AMI from running EC2 instance
aws ec2 create-image \
  --instance-id i-1234567890abcdef0 \
  --name 'prod-web-server-$(date +%Y%m%d)' \
  --no-reboot

# Copy AMI to DR region
aws ec2 copy-image \
  --source-region us-east-1 \
  --source-image-id ami-12345678 \
  --region us-west-2 \
  --name 'prod-web-server-dr'

Backups do DynamoDB: sob demanda e PITR

O DynamoDB oferece dois mecanismos de backup. Os backups sob demanda criam imediatamente um backup completo, sem impacto no desempenho — eles podem ser mantidos indefinidamente e restaurados em poucos minutos. A recuperação em um ponto no tempo (PITR), quando habilitada, faz backup contínuo da sua tabela durante os últimos 35 dias, permitindo a restauração para qualquer segundo dentro dessa janela. Ambos os tipos de backup podem ser exportados para o S3 para backup entre regiões ou para integração com o AWS Backup. O PITR é altamente recomendado para tabelas de produção.

# Enable DynamoDB PITR
aws dynamodb update-continuous-backups \
  --table-name Orders \
  --point-in-time-recovery-specification PointInTimeRecoveryEnabled=true

# Restore to a specific point in time
aws dynamodb restore-table-to-point-in-time \
  --source-table-name Orders \
  --target-table-name Orders-DR-Restored \
  --restore-date-time '2026-06-21T10:30:00.000Z'

Backups do EFS com o AWS Backup

O Amazon EFS integra-se ao AWS Backup para realizar backups diários automatizados. Os backups do EFS são incrementais — somente os dados alterados são copiados após o backup inicial — o que reduz o uso de armazenamento. Você pode restaurar um sistema de arquivos inteiro ou arquivos individuais a partir de um backup. Para DR entre regiões, use o AWS Backup Cross-Region Copy para copiar automaticamente os backups do EFS para um cofre na região de DR. Observe que o próprio EFS já é Multi-AZ dentro de uma região; o backup entre regiões abrange cenários de falha regional.

# AWS Backup plan with cross-region copy for EFS
{
  'Rules': [{
    'RuleName': 'daily-efs-backup',
    'TargetBackupVaultName': 'primary-vault',
    'ScheduleExpression': 'cron(0 5 ? * * *)',
    'Lifecycle': {'DeleteAfterDays': 7},
    'CopyActions': [{
      'DestinationBackupVaultArn': 'arn:aws:backup:us-west-2:123:backup-vault:dr-vault',
      'Lifecycle': {'DeleteAfterDays': 30}
    }]
  }]
}

Políticas de retenção e ciclo de vida de backups

Nem todos os backups precisam ser mantidos para sempre. Elabore uma estratégia de retenção com base nos seus requisitos de RPO e conformidade. Um padrão comum é: backups diários por 7 dias, backups semanais por 4 semanas, backups mensais por 12 meses e backups anuais por 7 anos (o esquema Avô-Pai-Filho). As regras de ciclo de vida do AWS Backup automatizam esse processo. Para backups armazenados no S3, use políticas de ciclo de vida do S3 para transferir backups antigos para o S3 Glacier ou o Deep Archive e reduzir significativamente os custos de armazenamento.

# S3 lifecycle policy for backup files
aws s3api put-bucket-lifecycle-configuration \
  --bucket my-backups \
  --lifecycle-configuration '{
    "Rules": [{
      "ID": "backup-tiering",
      "Status": "Enabled",
      "Transitions": [
        {"Days": 30, "StorageClass": "STANDARD_IA"},
        {"Days": 90, "StorageClass": "GLACIER"},
        {"Days": 365, "StorageClass": "DEEP_ARCHIVE"}
      ]
    }]
  }'

Bloqueio do cofre de backups e imutabilidade

O AWS Backup Vault Lock implementa uma política WORM (Write Once, Read Many) que impede qualquer pessoa — inclusive usuários raiz — de excluir backups ou modificar o bloqueio antes do vencimento. Isso protege os backups contra ataques de ransomware e ameaças internas. Depois de aplicado, o Vault Lock não pode ser desabilitado. Esse recurso é essencial para a conformidade com regulamentações que exigem backups imutáveis (SOC 2, PCI DSS, HIPAA). Defina um período mínimo e máximo de retenção para garantir que os backups não sejam excluídos prematuramente.

# Apply Backup Vault Lock
aws backup put-backup-vault-lock-configuration \
  --backup-vault-name production-dr-vault \
  --min-retention-days 7 \
  --max-retention-days 365
  # Note: Once locked, cannot be unlocked
  # Use --changeable-for-days N during initial setup
  # for a grace period to change configuration

Teste das restaurações de backups

Criar backups é apenas metade do trabalho — você deve testar regularmente se as restaurações funcionam corretamente e dentro do seu RTO. O AWS Backup oferece suporte a planos de teste de restauração que restauram automaticamente os backups em um ambiente de teste conforme um agendamento e validam se a restauração foi bem-sucedida. Sem testes regulares de restauração, você pode descobrir durante um desastre real que seus backups estão corrompidos, incompletos ou demoram muito mais para ser restaurados do que o esperado. Documente o tempo de restauração como seu dado real de RTO.

# AWS Backup restore testing (available in newer API)
# Steps to manually test restore:
# 1. Identify most recent successful backup
aws backup list-recovery-points-by-backup-vault \
  --backup-vault-name production-dr-vault \
  --by-resource-type RDS

# 2. Start restore job
aws backup start-restore-job \
  --recovery-point-arn arn:aws:rds:us-east-1:123:snapshot:mydb-recovery \
  --iam-role-arn arn:aws:iam::123:role/BackupRestoreRole \
  --resource-type RDS \
  --metadata RecoveryPointId=...

Monitoramento e alertas de backups

As falhas de backup devem ser detectadas imediatamente — uma falha em um trabalho de backup significa que seu próximo desastre não terá um ponto de recuperação recente. Configure notificações do AWS Backup por meio do SNS para receber alertas sobre falhas em trabalhos de backup. Use métricas do CloudWatch, como NumberOfBackupJobsFailed, para criar alarmes. Use regras do AWS Config, como BACKUP_PLAN_MIN_FREQUENCY_AND_MIN_RETENTION_CHECK, para verificar continuamente se os recursos têm planos de backup apropriados atribuídos. Considere um backup não realizado como uma possível violação de conformidade.

# SNS notification for backup failures
aws backup put-backup-vault-notifications \
  --backup-vault-name production-dr-vault \
  --sns-topic-arn arn:aws:sns:us-east-1:123:backup-alerts \
  --backup-vault-events \
    BACKUP_JOB_FAILED \
    RESTORE_JOB_FAILED \
    COPY_JOB_FAILED

Verificação rápida

Teste sua compreensão dos conceitos de AWS Solutions Architect (SAA-C03) desta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o AWS Backup centraliza o gerenciamento de backups entre RDS, DynamoDB, EFS, EC2 e outros serviços, a replicação entre regiões do S3 copia automaticamente os backups para sua região de DR e o Backup Vault Lock fornece backups imutáveis para conformidade e proteção contra ransomware. Sempre teste as restaurações para validar seu RTO real. A seguir, exploraremos as estratégias Pilot Light e Warm Standby.

Perguntas Frequentes

A aula “Backup e restauração” é grátis?

Sim — o texto completo de “Backup e restauração” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Solutions Architect, atualize para CoddyKit PRO. O curso de AWS Solutions Architect inclui 4 aulas no total.

O que vou aprender em “Backup e restauração”?

Implemente o nível de DR de menor custo automatizando snapshots, a replicação entre Regiões do S3 e políticas do AWS Backup, e percorra um exercício de restauração. Você pratica AWS Solutions Architect com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Solutions Architect?

Nenhuma experiência prévia é necessária. AWS Solutions Architect no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Backup e restauração”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Solutions Architect?

Sim. Cada aula de AWS Solutions Architect inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. RTO, RPO e níveis de DR
  2. Backup e restauração
  3. Pilot Light e espera aquecida
  4. Ativo-ativo em vários locais com Global Tables e Route 53
← Voltar para AWS Solutions Architect