К обсуждениям

Azure Backup vault locked: можно ли снять immutability ради удаления

Редакция VOne Технологии

Как проверить состояние Disabled, Enabled или Enabled and locked в Recovery Services vault и что можно сделать со старыми backup items без попыток обойти необратимую WORM-защиту.

Сначала прочитайте фактическое состояние

В Properties > Immutable vault зафиксируйте одно из трёх состояний: Disabled, Enabled или Enabled and locked. Не пытайтесь выполнять delete для проверки. Microsoft указывает, что Enabled остаётся обратимым и может быть отключён пользователем с Backup Contributor и, при соответствующей конфигурации, проверкой Resource Guard. Enabled and locked включает WORM и делает настройку необратимой. Название vault, subscription ID и список серверов не публикуйте; для отчёта достаточно состояния, workload types и retention dates.

Не путайте остановку защиты и удаление данных

В immutable vault операции, ведущие к потере recovery points, блокируются. Можно остановить будущую защиту с сохранением данных до expiry или навсегда в поддерживаемом сценарии, но нельзя выбрать Stop protection with delete data для действующих recovery points. Составьте таблицу по каждому backup item: владелец, последний успешный backup, policy, earliest expiry и требуемое действие. Не снижайте retention в существующей policy: immutability блокирует сокращение и разрешает только изменения, не уменьшающие защиту.

Для locked состояния нет административного обхода

Ни роль Owner, ни обращение в поддержку не превращают one-way lock в обратимый. Именно это защищает backups от скомпрометированного администратора. Если workload выведен из эксплуатации, документируйте stop protection с сохранением recovery points и дождитесь их сроков истечения согласно policy. Не создавайте destructive scripts и не пытайтесь удалить сам vault с зависимостями. Расходы и compliance-последствия оцените с владельцем данных, но не обещайте досрочное освобождение хранения там, где WORM запрещает удаление.

Соберите решение для каждого item

Пакет изменения должен содержать vault state, workload type, policy name, retention schedule, earliest expiry, владельца решения и подтверждение резервной потребности. Для Enabled, но не locked, отдельный change review может оценить допустимость отключения immutability; это защищённая операция, а не рутинная очистка. Для locked единственный честный план — сохранить данные до expiry и не расширять retention случайно. Проверяемый итог — все items классифицированы, новые backups остановлены только по согласованию, а production recovery points не удалены вопреки защите.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; факты вручную сверены с официальной документацией Microsoft, а форумная ветка использована только как обезличенный сигнал боли.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.