【いみゅーたぶるばっくあっぷ】
イミュータブルバックアップ とは?
最終更新:
💡 保存した版を守る。復旧の保証とは別
保持期間やロックの条件に従い、保存済みデータの変更・削除を防ぐバックアップ。S3の保持モード、Azureのロック、暗号鍵や復元確認との違いを解説します。
📌 このページのポイント
保存したデータを、設定した保持条件の下で変更・削除から守る仕組みだよ。期限やロックの対象、管理者が解除できるかは実装による。どんな状態でも永久に残る、という意味ではないんだ。
ランサムウェア対策では何がうれしい?
保存済みの正常な世代を上書きや削除から守れる点だよ。ただし感染後のデータを保存すれば、その版も残る。どの世代から戻すか、復元できるかを確認する必要があるんだ。
管理者も、必ず削除できない?
S3 Object Lockならモードで違うよ。complianceでは保持中の対象版をrootユーザーも削除できず、期間も短縮できない。governanceでは専用の権限と指定があれば保持を迂回できるので、同じ扱いにはしない。
新しいバックアップを保存することも禁止?
S3ではロックはオブジェクトの版を保護するよ。同じ名前へ新しい版を作ることはでき、削除マーカーも付けられる。古い保護版が残っていても、通常の取得では見えなくなることがあるんだ。
データさえ残れば、確実に復旧できる?
暗号鍵を失えば読めない場合があるよ。必要なファイルがそろうこと、正常な世代があること、復元の権限と手順も確認しよう。保持の設定と、別の場所への保管、復元試験を合わせて設計するんだ。
もっと詳しく知りたい人へ
Azureでも、ポリシーを作れば解除不能?
時間ベースの保持にはロック済みと未ロックがあります。未ロックでは期間の短縮やポリシーの削除ができます。ロック済みでは削除や短縮が制限されます。法的保持は明示的に解除するまで続き、設定の種類と状態を確認します。
暗号化されたバックアップなら鍵は気にしなくてよい?
暗号化はデータを読める相手を制限し、保持ロックは対象データの変更・削除を制限します。S3 Object Lockは暗号鍵の喪失や削除を防ぎません。データと合わせて復元に必要な鍵の管理も確認します。
まとめ:ざっくりこれだけ覚えればOK!
「イミュータブルバックアップ」って出てきたら「保存済みデータを保持条件の下で変更・削除から守る仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Immutable Backup」 = 変更できないバックアップ
💬 Immutableは不変、WORMはWrite Once Read Manyの略です。実際には、対象の版や保持期間、解除権限などを定めて保護します。