Google Cloud Platform (GCP) offre aux entreprises la scalabilité nécessaire pour absorber les charges actuelles. Toutefois, héberger des workloads sur GCP ne signifie pas pour autant que les données sont automatiquement protégées. Attaque par ransomware, suppression accidentelle, erreur de configuration… Tous ces incidents peuvent entraîner la perte de données que GCP ne restaurera pas pour vous. La protection de ces données nécessite une stratégie de sauvegarde mûrement réfléchie, ainsi qu'une compréhension précise de la frontière entre la responsabilité de Google et la vôtre.
En tant que plateforme de cloud public de Google, GCP (désormais communément appelé Google Cloud) propose des services de calcul, de stockage, de bases de données et de réseau à l'échelle de l'entreprise. Ce guide vous explique le fonctionnement de la sauvegarde sur GCP, détaille les capacités et les limites des outils natifs, et présente les critères de sélection d’une solution tierce.
À l’image de Google Cloud Platform (GCP), les plateformes de cloud public connaissent un succès croissant à mesure que les entreprises accélèrent leur transformation digitale pour gagner en agilité et en flexibilité. Cette agilité accrue a toutefois un coût : une complexité croissante lorsqu'il s'agit de gérer et de protéger les données dans des environnements hybrides ou multicloud.
Une partie de cette complexité provient d'une idée reçue selon laquelle le fournisseur de services cloud (CSP) est responsable de la protection des données de l'entreprise. Or, ce postulat erroné peut exposer vos données à des risques importants.
La sauvegarde sur GCP désigne le processus de création de copies protégées et restaurables des workloads exécutés sur Google Cloud, notamment les machines virtuelles Compute Engine, les bases de données Cloud SQL, les environnements SAP HANA et les données non structurées stockées dans Cloud Storage. Ces sauvegardes permettent de se prémunir contre les pertes de données liées à une suppression accidentelle, une attaque par ransomware, une erreur applicative ou encore une panne à l’échelle de toute une région.
Deux indicateurs clés définissent toute stratégie de sauvegarde :
Objectif de point de restauration (RPO) : volume maximal de données que l’organisation peut se permettre de perdre, exprimé en temps. Un RPO de quatre heures signifie, par exemple, que les sauvegardes doivent être réalisées au minimum toutes les quatre heures.
Objectif de temps de restauration (RTO) : durée maximale acceptable pour rétablir un workload à un état opérationnel normal après un incident.
Une solution de sauvegarde efficace ne se limite pas à la création de copies de données : elle doit être capable de respecter les objectifs de RPO et de RTO définis par l’entreprise afin de garantir la continuité d’activité.
La plupart des stratégies de sauvegarde sur GCP reposent sur une combinaison de trois approches complémentaires :
Sauvegarde complète : elle consiste à réaliser une copie intégrale de l’ensemble des données. C’est l’option la plus exhaustive, mais également la plus gourmande en capacité de stockage et en ressources.
Sauvegarde incrémentielle : elle ne capture que les données modifiées depuis la dernière sauvegarde. Plus rapide à exécuter et moins consommatrice d’espace de stockage, elle nécessite toutefois la sauvegarde initiale complète ainsi que l’ensemble des incréments successifs pour effectuer une restauration.
Sauvegarde différentielle : elle enregistre toutes les modifications intervenues depuis la dernière sauvegarde complète. Cette approche simplifie les opérations de restauration par rapport à la sauvegarde incrémentielle, au prix d’un besoin de stockage légèrement plus important.
À l’image de Rubrik, les solutions de sauvegarde d’entreprise modernes s’appuient sur des architectures dites « incremental forever ». Cette approche combine les performances de restauration d’une sauvegarde complète, sans avoir à effectuer régulièrement de nouvelles copies intégrales des données.
Bien que GCP propose certaines fonctionnalités de sauvegarde natives, celles-ci restent relativement limitées et reposent souvent sur des processus manuels. Google Cloud offre par exemple des mécanismes de snapshots, mais leur exploitation et leur automatisation peuvent s’avérer complexes. Les outils de sauvegarde natifs de GCP ne disposent pas non plus des capacités avancées de surveillance et de gestion des données que l’on retrouve généralement dans les solutions de sauvegarde on-prem.
Par ailleurs, les outils fournis nativement par GCP ne suffisent pas à assurer une protection et une gestion cohérentes des données à l’échelle d’un écosystème hybride ou multicloud. Or, cette problématique est devenue centrale, la majorité des grandes entreprises exploitant aujourd’hui plusieurs environnements cloud, en plus de leurs infrastructures sur site.
Google propose également Backup and DR Service, un service managé de sauvegarde et de reprise après sinistre pour les workloads exécutés sur GCP. Cette solution permet de centraliser la gestion des sauvegardes des instances Compute Engine et des bases de données à l’aide de coffres-forts (backup vaults) et de plans de protection (backup plans). Cependant, ce service a été conçu avant tout pour les ressources hébergées sur Google Cloud. Il ne couvre pas les infrastructures on-prem ni les workloads exécutés sur d’autres plateformes cloud. Pour les organisations opérant dans des environnements hybrides ou multicloud, ce périmètre reste donc trop restreint pour répondre aux exigences d’une stratégie de protection des données à l’échelle de l’entreprise.
Une approche plus efficace que les outils natifs de GCP consiste à adopter une solution capable d’étendre les fonctionnalités existantes de la plateforme. L’idéal est de s’appuyer sur les mécanismes intégrés de Google Cloud (snapshots, buckets Google Cloud Storage, fonctionnalités IAM) afin de renforcer la protection des données sans en alourdir l’administration. En exploitant ces capacités natives, une solution de sauvegarde peut fonctionner sans agent, tout en préservant la cohérence des applications.
Une architecture véritablement cloud-native. La solution doit exploiter les capacités natives de GCP, notamment les snapshots de disque, les buckets Cloud Storage et les mécanismes IAM, plutôt que d’imposer l’installation d’agents sur chaque machine virtuelle. Une approche sans agent réduit les impacts sur les performances, simplifie l’exploitation et limite les risques liés aux problèmes de compatibilité.
Des sauvegardes cohérentes au niveau applicatif. Les snapshots cohérents au niveau de l’infrastructure (crash-consistent) capturent l’état des disques à un instant donné, mais ils peuvent laisser certaines bases de données dans un état incohérent au moment de la restauration. Les sauvegardes cohérentes au niveau applicatif (application-consistent) interagissent avec le moteur de base de données afin de finaliser les écritures en cours avant la capture du snapshot, garantissant ainsi un point de restauration fiable et exploitable.
Un stockage immuable et isolé des sauvegardes Les ransomwares ciblent de plus en plus les systèmes de sauvegarde. D’où l’importance de privilégier une solution capable de stocker les sauvegardes dans un format immuable, empêchant toute modification, suppression ou chiffrement des données, y compris en cas de compromission d’un compte administrateur. L’ajout d’un stockage isolé par air-gap apporte un niveau de protection supplémentaire en séparant les sauvegardes de l’environnement de production.
Des objectifs de RPO et de RTO garantis. La solution retenue doit permettre d’appliquer automatiquement des calendriers de sauvegarde et des politiques de rétention conformes aux objectifs de reprise définis par l’entreprise. Elle doit également fournir des mécanismes d’alerte et de supervision capables de signaler immédiatement tout échec ou retard des sauvegardes.
Une couverture multi-région et multi-projet. Les environnements Google Cloud des grandes organisations s’étendent souvent sur des dizaines, voire des centaines de projets répartis dans plusieurs régions. La solution doit être capable de découvrir automatiquement les workloads, d’appliquer des politiques de protection à l’aide des étiquettes Google Cloud et d’assurer une gestion centralisée à l’échelle de l’organisation, sans configuration manuelle projet par projet.
Une prise en charge des environnements hybrides et multicloud. Si certains workloads sont exécutés on-prem, sur AWS ou sur Azure, la solution de protection des données doit pouvoir les couvrir depuis une plateforme unique. Une administration centralisée évite à votre équipe de devoir jongler avec des outils de sauvegarde propres à chaque environnement.
L’approche de Rubrik en matière de sauvegarde et de restauration des données sur Google Cloud repose sur un principe simple : fournir une plateforme logicielle unique, conçue pour fonctionner nativement dans GCP, afin d’orchestrer l’ensemble des fonctions essentielles de protection et de gestion des données. Sauvegarde, restauration, recherche, archivage cloud, analytique ou encore gouvernance des données sont ainsi pilotés depuis une même plateforme, y compris au sein d’environnements hybrides ou multicloud.
Conservez la maîtrise de vos données en les laissant hébergées dans vos projets Google Cloud, tout en bénéficiant de fonctionnalités de sauvegarde automatisée et de capacités de reprise accélérée en cas d’incident.
Automatisez la gestion des données et simplifiez leur accès grâce à un moteur de recherche global et à un catalogue de métadonnées centralisé.
Simplifiez l’administration des sauvegardes à grande échelle, qu’il s’agisse de centaines de projets Google Cloud ou de plusieurs organisations Google Cloud distinctes.
Protégez automatiquement les instances GCP grâce à la prise en charge native des étiquettes Google Cloud.
Automatisez la détection et l'attribution des politiques SLA aux bases de données SAP HANA.
Centralisez la gestion des politiques, le reporting et l’administration des données au sein d’un plan de contrôle unique.
Pour en savoir plus, découvrez comment Rubrik peut vous aider à mieux protéger et gérer vos données sur Google Cloud Platform.