- 各サービス個別のバックアップ機能とAWS Backupが何を分担するのか
- バックアッププランによるルール一元管理とVault Lockでの改ざん防止
- クロスリージョン・クロスアカウントコピーと復元テストの自動化
- 確認日
- 2026年9月1日
- 検証環境
- AWS CLI v2 / AWS Backup / 対象サービス: RDS、DynamoDB、EBS、EFS
- 対象読者
- RDSの自動バックアップ、DynamoDBのポイントインタイムリカバリ、EBSスナップショットのライフサイクル管理をそれぞれ個別の仕組みで設定しており、統一的な監査・保持ポリシーの管理に苦労しているSE
個別バックアップ機能の限界
(1) これまでの回で扱った通り、RDS/Auroraには自動バックアップ機能が、DynamoDBにはポイントインタイムリカバリが、EBSにはスナップショット機能が、それぞれ個別に用意されています。個々のサービス単位では十分な機能ですが、複数サービスにまたがるシステム全体で「保持期間は何日か」「暗号化されているか」「誰がいつバックアップを取得・削除したか」を横断的に把握しようとすると、サービスごとに異なる管理画面・APIを確認する必要があり、統制が難しくなります。
(2) AWS Backupは、これら複数サービスのバックアップ設定を「バックアッププラン」という単位で一元管理し、リソースタグに基づいて自動的に対象を割り当てられるようにするサービスです。
| 観点 | 各サービス個別のバックアップ | AWS Backup |
|---|---|---|
| 設定場所 | サービスごとに異なるコンソール・API | 1つのバックアッププランで一元設定 |
| 対象の割り当て | リソースごとに個別設定 | タグベースで自動割り当て |
| 改ざん防止 | サービスによって対応状況が異なる | Vault Lockで統一的にWORM(改ざん不可)化 |
| 監査レポート | サービスごとに個別確認 | 統合されたコンプライアンスレポート |
バックアッププランの作成
aws backup create-backup-plan \
--backup-plan '{
"BackupPlanName": "standard-daily-backup",
"Rules": [{
"RuleName": "daily-rule",
"TargetBackupVaultName": "production-vault",
"ScheduleExpression": "cron(0 18 * * ? *)",
"StartWindowMinutes": 60,
"CompletionWindowMinutes": 180,
"Lifecycle": {"DeleteAfterDays": 35, "MoveToColdStorageAfterDays": 7}
}]
}' (3) ScheduleExpressionはEventBridge Scheduler応用編の回で扱ったcron式と同じ書式です。Lifecycle設定で、一定期間後にコールドストレージへ自動移行させる設定は、S3設計パターンの回で扱ったライフサイクルルールの考え方をバックアップ全般に適用したものと捉えられます。
タグベースでの対象割り当て
aws backup create-backup-selection \
--backup-plan-id "plan-abc123" \
--backup-selection '{
"SelectionName": "production-tagged-resources",
"IamRoleArn": "arn:aws:iam::123456789012:role/AWSBackupDefaultServiceRole",
"ListOfTags": [{"ConditionType": "STRINGEQUALS", "ConditionKey": "BackupPolicy", "ConditionValue": "standard"}]
}' (4) BackupPolicy: standardというタグを付けたリソース(RDSインスタンス、DynamoDBテーブル、EBSボリューム等)が、サービスの種類を問わず自動的にこのプランの対象になります。IAMロール設計ベストプラクティスの回で扱ったタグベースの管理と同様、新しいリソースを作成する際にタグを付けるだけでバックアップ対象への組み込みが完了する運用が実現します。
タグベースの自動割り当ては便利な反面、意図せずタグが付いてしまったリソースが想定外にバックアップ対象になったり、逆にタグの付け忘れでバックアップから漏れたりするリスクがあります。AWS Configのようなリソース設定監視の仕組みと組み合わせ、必須リソースへのタグ付け漏れを検知する運用を併せて検討してください。
Vault Lockによる改ざん防止
(5) ランサムウェア対策やコンプライアンス要件から、バックアップデータ自体を「誰も削除・変更できない」状態(WORM: Write Once Read Many)にしたい場合、Vault Lockを使います。
aws backup put-backup-vault-lock-configuration \ --backup-vault-name "production-vault" \ --min-retention-days 30 \ --max-retention-days 365 \ --changeable-for-days 3
(6) changeable-for-daysで指定した猶予期間を過ぎると、Vaultの設定自体がロックされ、AWSアカウントのルートユーザーであっても保持期間の短縮や削除ができなくなります。Payment Cryptographyの回で扱ったような、規制対応が求められるシステムのバックアップ要件に応える機能です。
Vault Lockを本番適用する前に、猶予期間中に設定内容を十分に見直してください。ロック後は保持期間を短縮する変更ができなくなるため、テスト環境で十分な検証を行った上で本番のVaultに適用することを推奨します。
クロスリージョン・クロスアカウントコピー
(7) 災害対策として、バックアップデータを別リージョン・別アカウントへ自動的にコピーする設定も、バックアッププラン内で定義できます。
{
"RuleName": "daily-rule-with-copy",
"TargetBackupVaultName": "production-vault",
"ScheduleExpression": "cron(0 18 * * ? *)",
"CopyActions": [{
"DestinationBackupVaultArn": "arn:aws:backup:us-west-2:210987654321:backup-vault:dr-vault",
"Lifecycle": {"DeleteAfterDays": 90}
}]
} (8) Resilience Hubの回で扱ったRTO/RPO評価の一環として、このクロスリージョンコピーの有無・遅延時間が、実際の災害対策要件を満たしているかの検証対象になります。バックアップの取得だけでなく、コピー先が本当に別障害ドメインに配置されているかを確認することが重要です。
復元テストの自動化
(9) バックアップは取得しているだけでは不十分で、実際に復元できることを定期的に検証する必要があります。AWS Backupの復元テスト機能を使うと、定期的に実際のリストア処理を自動実行し、成功/失敗を記録できます。
aws backup create-restore-testing-plan \
--restore-testing-plan '{
"RestoreTestingPlanName": "monthly-restore-verification",
"ScheduleExpression": "cron(0 3 1 * ? *)",
"RecoveryPointSelection": {"Algorithm": "LATEST_WITHIN_WINDOW", "RecoveryPointTypes": ["SNAPSHOT"]}
}'検証環境でRDSとDynamoDBの両方をタグベースで単一のバックアッププランに割り当てたところ、サービスの種類を問わず、同じスケジュール・同じ保持期間ポリシーの下でバックアップが実行されることを確認しました。個別に設定を確認する手間が減り、監査時の説明もシンプルになっています。
Organizationsでの一元展開
(10) Organizationsマルチアカウント管理の回で扱った組織構造を前提に、AWS Backupはバックアップポリシー自体をOrganizations経由で組織全体・特定OUに強制適用できます。AWS Firewall Managerの回で扱った組織全体へのセキュリティポリシー展開と同様の考え方で、バックアップ取得の徹底を一元的に統制できます。
復元テストや実際のリストア操作は、対象リソースによっては新しいリソースの作成(追加コストの発生)を伴います。復元テストプランの対象範囲とスケジュールを設計する際は、テスト自体のコストも見積もりに含めてください。
まとめ
(11) AWS Backupは、サービスごとに分散していたバックアップ設定を、タグベースの一元的なプランとして統合し、Vault Lockでの改ざん防止や復元テストの自動化まで含めて運用できるようにするサービスです。Resilience HubやOrganizationsマルチアカウント管理で扱ってきた可用性・組織統制の知見と組み合わせることで、バックアップ運用の属人化を防ぎ、監査対応もしやすい体制を構築できます。
- AWS Backup デベロッパーガイド - https://docs.aws.amazon.com/aws-backup/
- AWS Backup Vault Lock ガイド - https://docs.aws.amazon.com/aws-backup/latest/devguide/vault-lock.html
- AWS Organizations ユーザーガイド - https://docs.aws.amazon.com/organizations/
対応サービスの範囲や料金体系は更新されることがあるため、導入前に公式ドキュメントの最新情報を確認してください。