将 Compute Engine 实例备份配置从设备管理控制台迁移到备份保险柜

使用 Compute Engine 实例保护功能,将 Compute Engine 实例保护从设备管理控制台备份方案迁移到备份保险柜备份方案,而不会中断、卸载备份代理、网络对等互连或更改 VPC 防火墙。

福利

  • 增强的勒索软件防护:高级不可删除和 不可变功能,可保护您的数据免受勒索软件以及意外 或恶意删除的影响。

  • 立即节省费用:迁移完成后,立即减少管理费。

  • 简化基础架构:迁移到零基础架构模型, 无需备份设备,从而降低总拥有成本 (TCO)。

  • 无缝管理:使用集成 Google Cloud 控制台体验, 全面支持 gcloud CLI、Terraform 和 Google Cloud API ,轻松实现大规模自动化。

  • 扩展支持:获得一个统一的平台,该平台还支持 Cloud SQL, AlloyDB for PostgreSQL 和 Filestore。

  • 在所有区域均可用 Google Cloud

限制

  • 如果当前设备管理控制台备份方案或 Compute Engine 实例配置包含以下任何功能,则不支持迁移:

    • 设备管理控制台备份方案,使用一小时或更短的备份频率进行高频备份。

    • 配置了归档快照的设备管理控制台备份方案。

    • 使用 Google Cloud Hyperdisk 的 Compute Engine 实例。

    • 从备份中排除特定磁盘的 Compute Engine 实例。

  • 您只能迁移标准 Compute Engine 实例。其他应用工作负载类型(例如 Microsoft SQL、SAP HANA、Oracle 和 VMware 虚拟机)无法使用此页面进行迁移。

  • 您无法迁移现有备份。

注意事项

  • 如需执行批量迁移,您需要一个迁移脚本来自动完成大规模环境的转换。请与 Cloud Customer Care 联系以获取批量迁移脚本。

  • 如果您通过备份保险柜和管理控制台维护 Compute Engine 实例的保护,则可能需要为这两个环境支付账单费用。

  • 如果 Compute Engine 实例使用 标签动态保护自动执行备份, 则除非手动移除该 标签,否则计划作业会在迁移后重新保护实例。

  • 我们建议您避免迁移使用 Google Cloud Hyperdisk 的虚拟机。

  • 您现有的 Backup and DR 服务角色将继续按预期运行。但是,如果您计划将多个服务项目中的 Compute Engine 实例备份到一个集中式备份保险柜(即在中央备份项目中创建的备份保险柜),则必须向所有服务项目中托管需要备份的实例的备份保险柜服务代理授予 Backup and DR Compute Engine Operator (roles/backupdr.computeEngineOperator) 角色。如需了解详情,请参阅向服务代理授予角色

工作原理

执行迁移时,您的历史备份会保留在设备管理控制台中,不会迁移到备份保险柜。 在历史备份根据其原始保留政策过期之前,您仍可以在设备管理控制台中访问它们。

迁移完成后,您可以在 设备管理控制台中查看历史恢复点,并在 Google Cloud 控制台中查看新的恢复点。

如需将 Compute Engine 实例从设备管理控制台迁移到备份保险柜,请执行以下步骤:

  1. 配置保护:使用 MigrateToBackupVault 命令通过备份保险柜备份方案保护 Compute Engine 实例。

  2. 执行验证:确认备份保险柜成功创建 备份。

  3. 从设备管理控制台中移除保护:使用 UnprotectVMsFromManagementConsole 命令从设备管理控制台中移除 保护。

准备工作

  1. 验证您是否拥有完成本指南所需的权限

  2. 确保您拥有以下资源:

    • 预先存在的备份保险柜。如需查看相关说明, 请参阅创建备份保险柜
    • 预先存在的备份方案,配置为使用备份保险柜。 在 Google Cloud 控制台中创建此备份方案。它可以等同于设备管理控制台备份方案。如需查看相关说明,请参阅 创建备份方案

所需的角色

如需获取迁移 Compute Engine 实例备份配置所需的权限,请让管理员向您授予项目中的以下 IAM 角色:

  • Backup and DR 管理员(用于设备管理控制台操作的旧版角色)
  • Backup and DR 管理员 (roles/backupdr.admin)

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。

安装迁移工具

如需运行迁移命令,您必须在所选环境中安装 backupdr_gcevm_migration_tool 独立可执行文件,无论是在 Cloud Shell 中还是在本地工作站上。

Google Cloud Shell

  1. 在 Google Cloud 控制台中打开 Cloud Shell。

  2. 依次点击更多 上传

  3. 选择 backupdr_gcevm_migration_tool 文件。

  4. 将该工具设置为可执行工具:

    chmod +x ~/backupdr_gcevm_migration_tool
    
  5. 使用 ~/backupdr_gcevm_migration_tool 运行该工具。

本地环境

  1. 下载 backupdr_gcevm_migration_tool 可执行文件。

  2. 安装 gcloud CLI 并对其进行身份验证。如需了解详情,请参阅 安装 gcloud CLI

  3. 将可执行文件移至某个目录(例如 ~/tools),并将其设置为可执行文件:

    mkdir -p ~/tools
    mv ~/Downloads/backupdr_gcevm_migration_tool ~/tools/
    chmod +x ~/tools/backupdr_gcevm_migration_tool
    
  4. 可选:如需从任何目录运行该工具,请将其添加到 PATH。将以下行添加到 ~/.bashrc~/.zshrc 文件:

    export PATH="$PATH:$HOME/tools"
    
  5. 重新加载 Shell:

    source ~/.bashrc
    

迁移 Compute Engine 实例

如需迁移实例,请在安装该工具的终端环境中运行迁移工具命令,并将示例中的占位符值替换为实际的资源名称、项目 ID 和网址。

使用备份保险柜备份方案保护 Compute Engine 实例

运行 MigrateToBackupVault 命令,以识别设备管理控制台备份方案中符合条件的 Compute Engine 实例,并使用指定的备份保险柜备份方案保护它们。

  1. 运行 MigrateToBackupVault 命令:

    ./backupdr_gcevm_migration_tool MigrateToBackupVault \
      --slt_name=SLT_NAME \
      --management_server_url=MANAGEMENT_SERVER_URL \
      --backup_plan=projects/PROJECT_ID/locations/REGION/backupPlans/BACKUP_PLAN_NAME \
      --workload_projects=PROJECT_ID_1,PROJECT_ID_2 \
      --apply \
      --trigger_backup
    

    替换以下内容:

    • SLT_NAME:源设备管理控制台备份方案的名称(以前称为服务级别模板或 SLT)。
    • MANAGEMENT_SERVER_URL:设备管理控制台的网址。
    • PROJECT_ID:您的 Google Cloud 项目 ID。
    • REGION:备份方案所在的区域。
    • BACKUP_PLAN_NAME:要应用的备份方案的名称。
    • PROJECT_ID_1,PROJECT_ID_2:包含 Compute Engine 实例的项目 ID 的英文逗号分隔列表,或 all

    其他标志:

    • --apply:执行保护。如果省略,该工具将以试运行模式运行。
    • --trigger_backup:在应用保护后立即启动按需备份。

    该命令会创建一个名为 MigrateToBackupVault_{slt_name}_output.txt 的输出文件,其中汇总了所采取的操作和虚拟机状态。

  2. 如需验证实例是否受备份方案保护,请前往 Backup and DR > Vaulted Backups 页面,该页面位于 Google Cloud 控制台中。

从设备管理控制台中取消对 Compute Engine 实例的保护

UnprotectVMsFromManagementConsole 命令会从设备管理控制台中的 Compute Engine 实例中移除保护。仅当虚拟机受新备份方案保护并且至少有一个成功的备份保险柜备份时,此命令才会取消对虚拟机的保护。

  1. 运行 UnprotectVMsFromManagementConsole 命令:

    ./backupdr_gcevm_migration_tool UnprotectVMsFromManagementConsole \
      --slt_name=SLT_NAME \
      --management_server_url=MANAGEMENT_SERVER_URL \
      --workload_projects=PROJECT_ID_1,PROJECT_ID_2 \
      --apply
    

    替换以下内容:

    • SLT_NAME:源设备管理控制台备份方案的名称。
    • MANAGEMENT_SERVER_URL:设备管理控制台的网址。
    • PROJECT_ID_1,PROJECT_ID_2:项目 ID 的英文逗号分隔列表,或 all

      其他标志:

    • --apply:执行取消保护。如果省略,该工具将以试运行模式运行。

该命令会创建一个名为 UnprotectVMsFromManagementConsole_{slt_name}_output.txt 的输出文件,其中汇总了所采取的操作。

  1. 验证符合条件的实例在设备管理控制台中不再受到保护。

迁移工具会检查您的环境,以确保安全转换。例如,该工具仅在验证实例存在成功的备份保险柜备份后,才会从设备管理控制台中移除保护。

加密

备份保险柜完全支持 Compute Engine 实例的客户管理的加密密钥 (CMEK),可让您使用自己的加密密钥对备份进行加密。

监控、报告和提醒变更

迁移后,您可以使用 Cloud Monitoring 和 Cloud Logging 进行可观测性分析,而不是使用旧版管理控制台电子邮件报告。这样,您就可以直接在 Google Cloud 控制台中创建自定义信息中心和配置提醒。如需从监控信息中心安排电子邮件提醒或配置提醒政策 ,请参阅提醒简介

访问历史报告数据

您可以通过登录设备管理控制台来访问迁移前的现有监控和报告数据。对于迁移后的监控 和报告数据,您可以直接在 Google Cloud 控制台中访问。

如果您想在 BigQuery 中一起分析迁移前和迁移后的数据,可以使用日志接收器将日志路由到 BigQuery 数据集。如需配置日志接收器和预构建报告,请参阅 在 BigQuery 中设置预构建报告

将日志导入 BigQuery 后,您可以执行以下操作:

运行混合环境

完全支持混合环境。我们建议您立即将所有符合条件的 Compute Engine 实例迁移到备份保险柜,以获得费用和安全优势。但是,如果您的环境包含备份保险柜不支持的配置,您可以使用设备管理控制台维护这些实例的保护。随着 Backup and DR 添加对这些功能的支持,您可以将剩余的实例迁移到备份保险柜。如果您对支持的配置有疑问,请与 Cloud Customer Care 联系。

回滚迁移

如果在迁移过程中遇到问题,您可以回滚所做的更改。 为降低风险,我们强烈建议您采用重叠策略:在确认新的备份保险柜备份作业成功完成之前,请勿在设备管理控制台中取消对实例的保护。此策略可确保您的实例保持持续的备份覆盖率。

您在迁移割接之前创建的历史实例备份在设备管理控制台中仍然可用和可访问。您可以在 控制台 Google Cloud 中直接访问在备份保险柜中创建的新备份。

后续步骤