Catalogic Software

InicioBlogDPX 4.15: Gestión moderna de NDMP, etiquetas de VMware y cifrado empresarial

DPX 4.15: Gestión moderna de NDMP, etiquetas de VMware y cifrado empresarial

Pawel Staniec Pawel Staniec
Revisado por Patrick Wagner
· 10 min de lectura

DPX 4.15 llega con cuatro áreas de cambio significativas: gestión completa de copias de seguridad NDMP desde la interfaz web, selección de copias de seguridad de VMware por etiquetas de vCenter, gestión de claves KMIP en vStor y cifrado para trabajos de archivo de VMware en la nube. Ninguna de estas funciones es especulativa. Resuelven capacidades que nuestros clientes han estado pidiendo, y cada una tiene un beneficio operativo claro.

Esta publicación explica qué hace cada función, por qué importa operativamente y dónde encaja en el contexto más amplio de cómo las organizaciones gestionan NAS, VMware y cifrado hoy en día.


La gestión de NDMP se traslada a la interfaz web

Si gestionas trabajos de copia de seguridad NDMP, esto es para ti. Hasta ahora, la configuración y las operaciones de NDMP solo podían gestionarse desde el cliente de escritorio Java, mientras que los trabajos de copia de seguridad de VMware, Hyper-V y bloque ya se habían migrado a la interfaz web. Con DPX 4.15, NDMP se une a ellos: gestión de nodos, configuración de copias de seguridad, operaciones de restauración y monitoreo están todos disponibles en el navegador.

El objetivo es lograr paridad total con la interfaz Java para los flujos de trabajo de NDMP, lo que significa que las organizaciones que ejecutan copias de seguridad NDMP para entornos NAS de NetApp o Isilon puedan consolidarse en una sola herramienta de gestión.

Para apreciar por qué esto importa, es útil entender el contexto de NDMP. NDMP es un protocolo que se remonta a mediados de los años 90, desarrollado conjuntamente por NetApp e Intelliguard para resolver el problema de respaldar sistemas NAS que no podían ejecutar agentes de copia de seguridad de terceros. El protocolo separa la ruta de control de la ruta de datos, permitiendo que el software de copia de seguridad orqueste trabajos mientras el sistema NAS maneja el movimiento real de datos. Sigue siendo el enfoque estándar para proteger datos NAS en plataformas como NetApp ONTAP y Dell Isilon.

La conversación en la industria sobre NDMP ha evolucionado en los últimos años. Vendedores como Veeam han implementado seguimiento de archivos modificados para copias de seguridad NAS que evitan NDMP por completo. Rubrik y Cohesity han construido su protección NAS alrededor de modelos de “incrementar para siempre”. Veritas introdujo Dynamic NAS (DNAS) como alternativa a los flujos de trabajo NDMP puros.

Estos enfoques tienen mérito pero la realidad es que muchas organizaciones siguen dependiendo de NDMP, y por buenas razones. Tienen equipos NetApp, clústeres Isilon u otra infraestructura NAS donde NDMP es el método soportado, probado y operativamente preferido. Reemplazarlo implica revalidar los procedimientos de restauración, capacitar al personal y, a menudo, reestructurar los flujos de datos de copia de seguridad. Para esos entornos, invertir en mejores herramientas de NDMP ofrece un valor más inmediato que migrar a un sistema de copia de seguridad diferente.

Llevar la gestión de backups NDMP a una interfaz basada en navegador reduce el número de herramientas que los administradores necesitan mantener, facilita incorporar nuevos miembros al equipo y abre la puerta a la automatización impulsada por APIs. Si tu equipo actualmente usa el scripting para automatizar flujos de trabajo de NDMP en consola, vale la pena explorar qué posibilidades de automatización equivalentes proporciona la interfaz web y sus APIs.


Copias de seguridad de VMware con selección por etiquetas de vCenter

DPX 4.15 agrega la capacidad de definir trabajos de copia de seguridad de VMware utilizando etiquetas de vCenter como criterio de selección. Cuando se crea una nueva máquina virtual en vCenter y se etiqueta, ésta automáticamente es parte del trabajo de copia de seguridad correspondiente. Cuando se elimina la etiqueta, la máquina virtual deja de ser parte del trabajo.

Esto facilita enormemente la gestión de copias de seguridad en entornos grandes de VMware. Anteriormente, los trabajos de copia de seguridad de VMware en DPX se definían seleccionando VMs, grupos de recursos o carpetas específicas. Ese enfoque es sencillo, pero en entornos donde el aprovisionamiento de VMs es frecuente (desarrollo/pruebas, pipelines CI/CD, cargas de trabajo dinámicas), significa que alguien necesita actualizar las definiciones de los trabajos de copia de seguridad a medida que se añaden, mueven o reorganizan las VMs. La selección basada en etiquetas elimina por completo esa sobrecarga.

La selección de copias de seguridad basada en etiquetas es un patrón establecido en el mercado. Veeam soporta la selección de VMs por etiquetas con etiquetas individuales y combinaciones de etiquetas. Commvault soporta filtrar por etiquetas, categorías de etiquetas, atributos personalizados y otros campos de metadatos de vCenter. DPX 4.15 lleva esta capacidad a nuestros clientes, y para organizaciones que ya usan etiquetas de vCenter para organizar su infraestructura (por departamento, nivel de SLA, importancia de la aplicación o normativa), las definiciones de los trabajos de copia de seguridad ahora pueden alinearse directamente con esas categorías existentes.

Algunas cosas a tener en cuenta:

  1. Esto funciona exclusivamente con etiquetas de vCenter. Si tu entorno de VMware se gestiona a través de hosts ESXi independientes sin vCenter, las etiquetas no están disponibles.
  2. El beneficio operativo depende de tener una práctica disciplinada de etiquetado en vCenter. Si las etiquetas se aplican de manera inconsistente, habrá brechas de cobertura.
  3. Vale la pena evaluar cómo maneja DPX casos extremos:
    • ¿Qué pasa cuando una VM tiene múltiples etiquetas que coinciden con diferentes trabajos de copia de seguridad?
    • ¿Qué pasa durante una caída de vCenter cuando la resolución de etiquetas puede fallar?

Independientemente, el resultado es menos mantenimiento manual de las definiciones de trabajos de copia de seguridad y una mejor alineación entre cómo tu equipo de VMware organiza la infraestructura y cómo tu equipo de copia de seguridad la protege.


Gestión de claves KMIP en vStor

DPX 4.15 introduce soporte para almacenamiento de claves KMIP en vStor, el sistema de almacenamiento definido por software que sirve como repositorio principal de copias de seguridad para la mayoría de las implementaciones de DPX.

KMIP (Key Management Interoperability Protocol) es un estándar OASIS que define cómo se gestionan las claves de cifrado en los sistemas. Permite a las organizaciones centralizar la gestión del ciclo de vida de las claves: generación, rotación, revocación y destrucción de claves a través de un solo servidor de gestión de claves (KMS), independientemente de qué sistemas consuman esas claves. Plataformas KMS importantes como Thales CipherTrust, HashiCorp Vault Enterprise y Utimaco ESKM soportan KMIP.

La importancia práctica aquí es la separación de responsabilidades. Hasta ahora, las claves de cifrado para vStor se gestionaban localmente, lo cual es simple y funciona bien para muchos entornos. Pero las organizaciones que operan bajo marcos de cumplimiento como SOC 2, HIPAA, PCI DSS o NIST 800-171 a menudo necesitan que la gestión de claves de cifrado esté separada de los sistemas que almacenan los datos cifrados. El soporte de KMIP en vStor hace esto posible.

Con el soporte de KMIP, vStor ahora puede actuar como un cliente KMIP, recuperando y utilizando claves de cifrado de un servidor externo de gestión de claves. Esto permite separar la administración de las copias de seguridad de la gestión de claves. Las funciones concretas de auditoría, rotación y revocación dependen de la plataforma KMS elegida.

DPX 4.15 también incorpora flujos de migración para mover claves entre backends de almacenes de claves. Esto ayuda a las organizaciones que pasan de un almacén de claves local a un KMS externo compatible con KMIP o que cambian de plataforma KMS.

La configuración de gestión de claves está disponible tanto a través de la interfaz de usuario de vStor como desde la consola, lo cual es importante para entornos donde la configuración de seguridad se gestiona a través de automatización o pipelines de código.

Al planificar tu implementación, verifica qué versiones de KMIP soporta vStor y confirma la compatibilidad con tu plataforma KMS específica. KMIP es un estándar, pero probar contra tu configuración exacta siempre es buena idea. La matriz de compatibilidad de DPX contiene todos los detalles.


Cifrado para trabajos de archivo de VMware en la nube

Junto con el soporte de KMIP, DPX 4.15 agrega cifrado para trabajos de archivo de VMware sin agente. DPX cifra los datos enviados al destino de nube o S3 configurado y los descifra durante la restauración.

Se trata de cifrado gestionado por DPX, distinto al cifrado de la capa de transporte (TLS) que protege los datos en tránsito y al cifrado del lado del servidor que algunos proveedores aplican a nivel de almacenamiento. DPX gestiona tanto el cifrado de los datos enviados al destino como el descifrado durante la restauración.

Esto importa porque da al equipo de copias de seguridad control sobre el cifrado, independientemente de lo que soporte nativamente el destino de nube o S3 configurado. El cifrado es consistente y gestionado por DPX.

Para organizaciones con requisitos de soberanía de datos, esto es especialmente relevante porque añade una capa de protección controlada por DPX a los datos archivados en infraestructura externa. La configuración de claves y del destino debe revisarse como parte del diseño de seguridad de cada entorno.


Mejoras en vStor y operativas

Además de las funciones principales, DPX 4.15 incluye varias mejoras en vStor que vale la pena mencionar.

El montaje de imágenes en vStor ahora se ejecuta como una tarea en segundo plano con informes de progreso por disco, por lo que los administradores pueden seguir trabajando mientras se completan los montajes. En entornos donde las imágenes montadas se usan para recuperación granular de archivos o pruebas, esta es una mejora de calidad de vida que suma con el tiempo.

La restauración directa de archivos sin procesar desde imágenes montadas a recursos compartidos SMB ahora se soporta sin requerir empaquetado ZIP como paso intermedio. Esto simplifica los flujos de trabajo de restauración, especialmente para usuarios finales o equipos de aplicaciones que necesitan archivos específicos restaurados a un recurso compartido al que pueden acceder directamente.

Las políticas de bloqueo de eliminación por volumen proporcionan un control de retención más granular. En lugar de aplicar una sola regla de retención en todos los volúmenes de un nodo de vStor, los administradores ahora pueden establecer diferentes políticas de bloqueo de eliminación en volúmenes individuales. Esto es útil en entornos donde diferentes cargas de trabajo de copia de seguridad tienen diferentes requisitos de retención, por ejemplo, manteniendo copias de seguridad de bases de datos de producción durante 90 días mientras se retienen archivos de cumplimiento durante siete años.

Las notificaciones de eventos agregados ahora pueden entregarse como adjuntos PDF. Para equipos que dependen de revisiones operativas basadas en correo electrónico en lugar de iniciar sesión en la interfaz de DPX, esto reduce la necesidad de verificar la interfaz para actualizaciones de estado rutinarias.


La prioridad: Consolidación de la interfaz web

DPX 4.15 continúa con la consolidación de la interfaz web que ha sido una prioridad desde DPX 4.11. Cada versión lleva más flujos de trabajo a la interfaz moderna:

  • DPX 4.14 trajo la gestión de bibliotecas de cintas
  • DPX 4.15 agrega NDMP

La trayectoria es deliberada, y estamos cerca de llegar al punto en que la mayoría de las organizaciones pueden estandarizarse completamente en la interfaz web.

Si NDMP era el último flujo de trabajo importante que mantenía a tu equipo en el cliente Java, DPX 4.15 es probablemente la versión en la que puedes alejarte de él. Verifícalo contra tus procedimientos operativos específicos, pero ese es el hito que buscamos con esta versión.


Conclusión

DPX 4.15 es una versión de ejecución. Entrega cosas que nuestros clientes han estado pidiendo: gestión de NDMP en la interfaz web, selección de copias de seguridad de VMware que se alinea con cómo los equipos organizan la infraestructura, y controles de cifrado empresarial que satisfacen los requisitos de cumplimiento directamente.

El valor es práctico:

  • Una sola interfaz de gestión para todos los flujos de trabajo de copias de seguridad
  • Menos mantenimiento manual de las definiciones de trabajos
  • Mejor alineación con las prácticas de gestión de claves empresariales
  • Cifrado que el equipo de copias de seguridad controla de extremo a extremo

Si estás ejecutando DPX en producción, la conversación sobre la actualización debe centrarse en tres cosas:

  1. Si tus flujos de trabajo de NDMP están completamente soportados en la nueva interfaz web
  2. Si tus prácticas de etiquetado de vCenter son lo suficientemente maduras para aprovechar la selección de copias de seguridad basada en etiquetas
  3. Si tu equipo de seguridad tiene un KMS compatible con KMIP listo para la integración de cifrado

Esas son las preguntas concretas y sus respuestas.

Compartir este artículo

Pawel Staniec

Pawel Staniec

CTO

Pawel is CTO at Catalogic Software, where he owns DPX product architecture and technology direction and works with our developers, alliance partners and customers across EMEA to keep what we build aligned with how our data protection products are actually deployed. He writes about the engineering behind our releases, including NDMP backup management, Proxmox VE protection, and where hypervisor-native backup tooling stops being enough.

Perfil de LinkedIn 1 artículo de este autor