Introducción
Los equipos de infraestructura que Utilizan Amazon FSx for NetApp ONTAP en producción enfrentan un desafío clave: cómo proteger los datos ante fallas regionales o errores operativos sin complicar la gestión. Hasta ahora, las copias de backup de FSx for ONTAP se limitaban a la misma región y cuenta de AWS, lo que obligaba a implementar soluciones manuales para cumplir con requerimientos de continuidad de negocio o aislamiento de permisos. Esto aumentaba la complejidad y el riesgo de inconsistencias en las políticas de retención.
Qué ocurrió
AWS Backup incorporó soporte para copias cross-Region y cross-account de backups de Amazon FSx for NetApp ONTAP. Esta funcionalidad, anunciada en agosto de 2026, permite replicar automáticamente los backups a otra región de AWS, a otra cuenta AWS, o a ambas, usando planes de backup basados en políticas o jobs de copia bajo demanda. La gestión centralizada a través de AWS Backup simplifica la orchestración, y la integración con AWS Organizations permite automatizar estas políticas a escala para toda la organización.
Impacto para DevOps / Infraestructura / Cloud / Seguridad
Para los equipos de DevOps, esta capacidad reduce la complejidad de implementar estrategias de disaster recovery (DR) para FSx for ONTAP. Antes, replicar datos entre regiones requería configurar SnapMirror de NetApp o implementar scripts personalizados con AWS DataSync o S3. Ahora, AWS Backup se encarga de la transferencia, el cifrado (usando KMS) y la retención de las copias, con políticas consistentes aplicables a múltiples recursos. Esto es especialmente valioso para entornos multi-account, donde el principio de least privilege exige separar los backups de las cuentas de producción.
En seguridad, lacopia cross-account mitiga el riesgo de que un compromiso en la cuenta principal elimine o corrompa los backups. Según el modelo de responsabilidad compartida de AWS, la protección de los datos es responsabilidad del cliente, y esta funcionalidad proporciona una capa adicional de defense in depth. Además, al estar integrada con IAM, permite controlar quién puede iniciar copias o restauraciones desde la cuenta de destino.
Para los equipos de cloud, la disponibilidad en todas las regiones comerciales donde FSx for ONTAP y AWS Backup están presentes (como us-east-1, us-west-2, eu-west-1, ap-northeast-1, entre otras) simplifica el diseño de arquitecturas globales. La replicación cross-Region ayuda a cumplir con requerimientos de RPO (Recovery Point Objective) y RTO (Recovery Time Objective) en escenarios de fallas regionales, sin necesidad de mantener infraestructura inactive en una segunda región.
Detalles técnicos
La nueva funcionalidad se integra con los componentes existentes de AWS Backup. Para habilitar copias cross-Region o cross-account, se debe crear un vault de backup en la región o cuenta de destino, y luego configurar la política de copia en el plan de backup. Los vaults de destino pueden ser de tipo Cold Assisted o Hot, según los requerimientos de costo y tiempo de restauración.
El proceso de copia usa el mismo mecanismo de snapshot de FSx for ONTAP, por lo que no impacta el rendimiento del sistema de archivos en producción. Las copias son incrementales: solo se transfieren los bloques modificados desde el último backup, optimizando el uso de ancho de banda y el almacenamiento. El tráfico entre regiones se cifra en tránsito con TLS, y los backups en el vault de destino se cifran en reposo con una clave de KMS que puedes especificar.
Para copiar backups a otra cuenta, el IAM role de AWS Backup en la cuenta de origen debe tener permisos para invocar el servicio AWS Backup en la cuenta de destino, y el role en la cuenta de destino debe permitir que la cuenta de origen realice copias en su vault. AWS proporciona una política de IAM de ejemplo para este escenario:
{
«Version»: «2012-10-17»,
«Statement»: [
{
«Effect»: «Allow»,
«Principal»: {
«AWS»: «arn:aws:iam::123456789012:root» // Cuenta de origen
},
«Action»: [
«backup:CopyIntoBackupVault»
],
«Resource»: «arn:aws:backup:dest-regione:098765432109:backup-vault:destination-vault»
}
]
}
La copia de backups puede iniciarse de dos formas:
El tiempo de transferencia depende del tamaño del backup y la distancia entre las regiones. AWS no especifica un SLA para la finalización de las copias, pero en pruebas internas se reportaron velocidades de hasta 1 TB por hora para copies entre regiones cercanas (ej: us-east-1 a us-west-2).
Qué deberían hacer los administradores y equipos técnicos
– Identificar qué sistemas FSx for ONTAP requieren copies cross-Region (para DR) o cross-account (para aislamiento de permisos).
– Definir RPO y RTO objetivos para cada sistema. Las copies de AWS Backup son asincrónicas, por lo que el RPO será al menos la frecuencia de backup (ej: 12 horas si los backups son cada 12 horas).
– Crear vaults de backup en las regiones o cuentas de destino. Usar nombres descriptivos (ej: fsx-dr-vault-us-west-2).
– Configurar las claves de KMS para cifrado en reposo. Para copies cross-account, la clave debe estar en la cuenta de destino y el role de AWS Backup en la cuenta de origen debe tener permisos kms:CreateGrant y kms:DescribeKey sobre la clave.
– Editar los planes de backup existentes o crear nuevos para FSx for ONTAP.
– Agregar reglas de copia con la región o cuenta de destino. Ejemplo con AWS CLI:
aws backup put-backup-vault-access-policy –backup-vault-name destination-vault –policy file://policy.json
aws backup put-backup-plan –backup-plan file://plan.json
Donde plan.json incluye una regla como:
{
«RuleName»: «DailyBackupAndCopy»,
«TargetBackupVault»: «arn:aws:backup:us-east-1:123456789012:backup-vault:primary-vault»,
«ScheduleExpression»: «cron(0 5 ? * ? *)»,
«Lifecycle»: {
«DeleteAfterDays»: 30
},
«CopyActions»: [
{
«DestinationBackupVaultArn»: «arn:aws:backup:us-west-2:098765432109:backup-vault:dr-vault»,
«Lifecycle»: {
«DeleteAfterDays»: 90
}
}
]
}
– Realizar pruebas de restauración desde el vault de destino para validar el proceso y medir el RTO.
– Verificar que los permisos IAM permitan restaurar en la cuenta o región deseada.
– Si usas AWS Organizations, crea una política de Service Control Policy (SCP) para requerir que todos los backups de FSx for ONTAP tengan copies cross-Region o cross-account.
– Despliega planes de backup centralizados usando StackSets o AWS Config.
– Las copies cross-Region incurren en costos de transferencia de datos (0.02 USD/GB en 2026) y almacenamiento en el vault de destino. Usar lifecycle policies para eliminar copies antiguas y reducir costos.
Conclusión
La adición de soporte para copies cross-Region y cross-account en AWS Backup para FSx for NetApp ONTAP cierra una brecha importante en las estrategias de protección de datos para este servicio. Al simplificar la implementación de DR y el aislamiento de backups, reduce la complejidad operativa y mejora la postura de seguridad. Los equipos deberían evaluar esta funcionalidad para sus deployments críticos, especialmente aquellos con requerimientos estrictos de continuidad de negocio o cumplimiento normativo.
Fuentes
- https://aws.amazon.com/about-aws/whats-new/2026/08/aws-backup-amazon-fsx-netapp-cross-account-region/
- https://docs.aws.amazon.com/aws-backup/latest/devguide/cross-account-backup.html
- https://docs.aws.amazon.com/aws-backup/latest/devguide/cross-region-copy.html
