满足数据驻留要求的恢复策略

满足数据驻留要求的恢复策略

💡 原文英文,约2100词,阅读约需8分钟。
📝

内容提要

本文介绍了在AWS上满足数据驻留要求的三种灾难恢复策略:策略1使用加密作为补偿控制,跨区域复制数据;策略2通过AWS Outposts在本地存储备份,保持数据在境内;策略3则完全在境内运行,包括本地基础设施或多云救生艇方案。每种策略需根据法规和风险偏好选择,并持续进行端到端测试以确保恢复能力。

🔎

延伸解读

策略选择的权衡

三种策略在数据驻留、恢复时间和操作复杂度上各有取舍。策略1(加密边界)利用加密作为补偿控制,允许跨区域复制,恢复最快,但需监管机构认可加密作为合规手段。策略2(数据边界)通过Outposts将数据留在境内,但控制平面在境外,需接受管理操作可能受境外影响。策略3(严格本地自治)完全在境内运行,控制力最强,但操作最复杂,恢复时间可能更长。选择时需结合法规要求和风险偏好。

测试的挑战与要点

持续端到端测试是确保恢复能力的关键,但不同策略测试重点各异。策略1需在测试窗口内验证解密和恢复,否则只能用合成数据测试流程,无法证明真实数据可恢复。策略2需验证复制延迟和Outposts上恢复能力,并模拟主区域不可用时控制平面的可用性。策略3需测试本地恢复或多云救生艇的故障切换,确保无依赖。测试频率应跟上环境变化,以尽早发现恢复流程的缺陷。

多云救生艇的设计原则

救生艇策略并非简单复制主系统,而是构建一套独立、精简的系统,仅支持关键功能(如支付、转账、余额查询)。它不共享代码和基础设施,降低共同故障风险;接受最终一致数据,避免强耦合;用户体验有意识降级,这是为保持可用性而做的权衡。该模式可避免跨云服务兼容性问题,但需注意,若所有云提供商在同一地区同时故障,救生艇可能也无法完全缓解。

Q&A

AWS上有哪些满足数据驻留要求的灾难恢复策略?

AWS提供了三种策略:策略1(加密边界)使用加密作为补偿控制,跨区域复制数据;策略2(数据边界)通过AWS Outposts在本地存储备份,保持数据在境内;策略3(严格本地自治边界)完全在境内运行,包括本地基础设施或多云救生艇方案。

加密边界策略如何实现数据驻留要求?

加密边界策略将数据复制到另一个地理政治对齐的国家,使用AWS KMS密钥加密数据,确保包括AWS操作员在内的任何人都无法在没有客户控制的密钥的情况下访问数据。还可以使用密钥策略明确拒绝在恢复区域进行解密操作,直到修改策略。

AWS Outposts在数据边界策略中扮演什么角色?

在数据边界策略中,AWS Outposts部署在客户本地站点,用于存储备份或运行试点环境。数据从主区域复制到Outposts,确保数据物理位置始终在客户控制之下。Outposts的控制平面位于父区域,父区域应选择与主区域不同的区域,以避免同时故障。

严格本地自治边界策略有哪些选项?

严格本地自治边界策略有两种选项:一是使用本地基础设施,在本地存储备份并恢复;二是多云救生艇方案,在另一个云提供商上运行一套独立的系统,提供关键功能子集,如Monzo银行的例子。

多云救生艇策略的设计原则是什么?

多云救生艇策略的设计原则包括:只支持关键功能以降低成本;使用不同的软件以减少共同故障模式;接受最终一致的数据以避免强耦合;恢复体验对用户是降级的,这是为了保持可用性的明确权衡。

如何测试这些数据驻留恢复策略?

测试必须端到端进行,包括验证备份的完整性和一致性、启动计算和数据库资源、运行合成测试流量。测试频率应跟上环境变化。对于加密边界策略,如果无法进行完整测试,可使用合成数据;对于数据边界策略,需验证复制延迟并测试在Outposts上启动恢复工作负载;对于严格本地自治边界策略,需验证备份恢复和救生艇的独立性。

选择哪种恢复策略取决于什么因素?

选择哪种策略取决于法规要求、风险偏好和运营能力。策略1操作复杂度最低,恢复性能最好,但需法规允许;策略2在保持数据在境内的同时使用外部控制平面;策略3控制度最高但操作复杂度最大。最终决定应由业务、监管机构和客户共同做出。

🏷️

标签

➡️

继续阅读