Introdução

A proteção de dados deixou de ser apenas uma questão de manter cópias de backup disponíveis. Com o aumento de ataques de ransomware e outras ameaças capazes de comprometer não apenas os ambientes de produção, mas também os próprios backups, tornou-se fundamental garantir que determinadas cópias não possam ser alteradas ou excluídas durante seu período de retenção.

A OCI aparece na matriz atual do Commvault com suporte a Bucket/Container Retention (Storage Solutions that Support Storage Lock) e neste tutorial, vamos integrar o Commvault ao OCI utilizando o Object Storage como repositório de backup e adicionando uma camada de proteção baseada em imutabilidade.

Ao final, teremos um repositório de backup em OCI no qual os dados enviados pelo Commvault estarão protegidos contra exclusões ou alterações indevidas durante o período de retenção definido.

Pré-Requisitos

Neste tutorial, consideramos que configurações básicas do ambiente, como tenancy, compartment, região, usuário com permissões no bucket, conectividade e componentes do Commvault, já estão configurados e em funcionamento.

Nosso foco será:

  • Criação e configuração do bucket no OCI Object Storage;
  • Geração das credenciais de acesso para o Commvault;
  • Configurando o OCI Object Storage no Commvault;
  • Validação em OCI;

1. Criação e configuração do bucket no OCI Object Storage;

O primeiro passo será criar o bucket que será utilizado como repositório.

No OCI, acesse: Storage > Object Storage & Archive Storage > Buckets

Acesse o Compartment desejado e clique em Create Bucket:

  • Bucket Name: defina um nome para identificar o repositório.
  • Default Storage Tier: Standard.
  • Deixe os outros valores padrão.

Após revisar as configurações, clique em Create.

Tambem será necessário coletarmos o Object Storage Namespace, Tenancy OCID e Compartment OCID.

No OCI, acesse: Profile > Tenancy

Localize os campos OCID do tenancy e “Object storage namespace”, copie os valores e mantenha essa informação salva para usarmos posteriormente.

Para o Compartment ID, acesse Identity & Security > Compartments

Abra o Compartment que possui o Bucket criado anteriormente e copie o OCID

2. Gerando a API Signing Key

Para autenticar as requisições utilizaremos uma API Signing Key associada ao usuário que já possui as permissões necessárias no Object Storage.

No OCI, acesse: Identity & Security > Domains > “seu domínio” > User management > “usuário”

Em Resources, acesse API Keys, Add API Key

Nesta sessão você pode escolher se irá gerar uma nova chave ou utilizar uma chave que você já possui para gerar essa API Key.

Caso não possua, selecione Generate API key pair, salve as chaves privadas e públicas e clique em Add.

Em Configuration file preview, clique em copy e salve essas informações para utilizarmos posteriormente.

Em Details do usuário, copie também o OCID do user

3. Configurando o OCI Object Storage no Commvault

Com o bucket e as credenciais preparadas, podemos adicionar o Object Storage como repositório no Commvault.

No Commvault Command Center, acesse: Manage > Storage > Cloud

Clique em Add para adicionar um novo Cloud Storage.

Preencha as informações da configuração.

  • Type: selecione Oracle Cloud Infrastructure Object Storage
  • Name: defina um nome para identificar o storage
  • Storage class: Standard
  • Region: selecione a região onde o bucket foi criado.
  • MediaAgent: selecione o MediaAgent que terá acesso ao OCI Object Storage
  • Authentication: API Key
  • Credentials: selecione ou crie a credencial utilizando as informações que coletamos anteriormente, Tenancy OCID, User OCID, Fingerprint, Private Key.
  • Compartment Name: Informe o “ObjectStorageNamespace::CompartmentID” obtidos na etapa anterior
  • Bucket: informe o nome do bucket criado anteriormente.

Com estas informações, o bucket já pode ser utilizado como repositório pelo Commvault, mas neste tutorial iremos complementar habilitando a imutabilidade (retention rules) logo abaixo.

Exemplo de add credential:

Após preencher as informações, utilize a opção Detect para validar o acesso ao bucket.

Com a validação concluída, clique em Save.

Abra o Storage que acabamos de criar.

Acesse Configuration e na sessão Immutability habilite Storage lock

Na tela Enable storage lock configure a retention rule conforme desejado:

Leia o disclaimer e confirme se estiver correto.

Atenção: o Storage Lock deve ser muito bem planejado antes de ser habilitado. Depois de configurado, existem restrições para desabilitar a proteção ou reduzir a retenção. Isso evita que um administrador ou uma credencial comprometida simplesmente remova a proteção dos backups.

Após esta confirmação a imutabilidade estará habilitada.

4. Validação em OCI

Ao habilitar o Storage Lock, o Commvault utiliza os mecanismos de retenção do próprio bucket OCI para proteger os objetos durante o período estabelecido, portanto, não precisamos criar manualmente a Retention Rule em OCI.

Acesse novamente o bucket criado anteriormente na aba Policies, valide se foi criada uma retention rule e se o período de retenção corresponde com o que foi definido no Commvault.

Antes de habilitar essa configuração é extremamente recomendado a leitura da documentação: Object Storage Data Retention Rules

Conclusão

Com essa configuração, integramos o Commvault ao OCI Object Storage e adicionamos uma camada de imutabilidade aos backups por meio do Storage Lock e das Retention Rules da OCI.

Essa arquitetura ajuda a proteger os dados de backup contra exclusões ou alterações indevidas, incluindo cenários de comprometimento por ransomware, mantendo os objetos protegidos durante o período de retenção definido.

O ponto mais importante é planejar corretamente a retenção antes de habilitar o Lock, já que, após a proteção se tornar permanente, existem restrições que impedem sua remoção ou redução.

Com isso, o OCI Object Storage passa a fazer parte da estratégia de proteção do Commvault não apenas como um destino para armazenamento dos backups, mas como uma camada adicional de proteção e resiliência dos dados.

Acknowledgments

Authors: Marcos Pinto (Oracle) & Marcio D’Alessandro (Commvault)