Objectif
Mettre en place un repository Veeam durci et immuable afin que les fichiers de sauvegarde ne puissent pas être modifiés ou supprimés pendant la période définie, tout en réduisant l’exposition des identifiants du serveur Linux et en validant réellement les opérations de backup et de restore.
Prérequis
- Version Veeam Backup & Replication supportant le hardened repository visé.
- Serveur Linux dédié répondant aux exigences Veeam de distribution, filesystem et architecture.
- Stockage dimensionné pour la rétention et la durée d’immutabilité, avec marge pour les chaînes actives.
- Compte d’installation à usage unique et séparation prévue entre administration Linux et exploitation Veeam.
- NTP fiable, réseau restreint et accès console/out-of-band pour l’administration du serveur.
Procédure pas à pas
Définir la capacité et la durée d’immutabilité
Calculez la volumétrie à partir des backups réels, de la croissance et de la rétention. L’immutabilité minimale d’un hardened repository s’applique aux fichiers pendant la période configurée et peut être prolongée pour une chaîne active. Prévoyez donc davantage que le simple nombre de jours de rétention. Documentez aussi le comportement attendu en cas de backup full supplémentaire.
- La capacité tient compte de la rétention, de l’immutabilité et de la croissance.
Installer un serveur Linux dédié et minimal
Déployez le serveur selon les exigences Veeam et évitez d’y installer des rôles inutiles. Configurez les disques et le filesystem supporté, les mises à jour, le nom, le réseau et NTP. Le repository ne doit pas être joint inutilement à un domaine d’administration qui augmenterait la surface de compromission.
- Le serveur est dédié, patché et possède un stockage prêt à être utilisé par Veeam.
Créer le compte d’ajout à usage unique
Préparez le compte temporaire utilisé pour ajouter le serveur à Veeam selon la procédure supportée. Accordez uniquement les privilèges nécessaires à l’installation initiale. Les single-use credentials ont pour but d’éviter de conserver un mot de passe administrateur Linux exploitable depuis le serveur Veeam après l’onboarding.
- Le compte d’ajout existe uniquement pour l’onboarding et n’est pas destiné à l’exploitation quotidienne.
Restreindre le réseau et l’administration
Limitez les flux entrants vers le repository aux composants Veeam et aux accès d’administration prévus. Séparez si possible le réseau de management et le réseau de transfert. Désactivez les services inutiles et protégez l’accès root/SSH selon votre standard. Conservez un accès console pour les situations où l’administration réseau serait indisponible.
- Le serveur n’expose pas de services inutiles et les flux autorisés sont documentés.
Ajouter le serveur comme Hardened Repository
Depuis Veeam Backup & Replication, lancez l’ajout d’un Linux hardened repository en utilisant la méthode d’authentification supportée pour votre déploiement. Sélectionnez le chemin de stockage et laissez Veeam déployer les composants nécessaires. Vérifiez que les credentials à usage unique ne restent pas stockés comme identifiants permanents.
- Le repository apparaît Online dans Veeam et l’authentification respecte le modèle hardened.
Activer l’immutabilité et définir la période
Activez Make recent backups immutable et choisissez une durée cohérente avec votre politique. Veeam applique les attributs d’immutabilité aux fichiers de sauvegarde selon le fonctionnement de la chaîne. Ne choisissez pas une durée excessive sans simulation de capacité. Documentez la date à partir de laquelle les premières chaînes pourront réellement être supprimées.
- L’immutabilité est active avec une durée justifiée et compatible avec la capacité.
Exécuter un backup pilote
Ciblez une VM ou un petit job de test vers le repository. Vérifiez la réussite de la session, les performances et l’espace consommé. Contrôlez également que les services Veeam nécessaires fonctionnent et qu’aucune erreur de permissions ou de filesystem n’apparaît. Ne migrez pas toutes les sauvegardes critiques avant ce pilote.
- Un premier backup est écrit et lisible sur le repository durci.
Vérifier l’immutabilité par une tentative contrôlée
Après création d’un restore point immuable, vérifiez dans Veeam la date d’expiration de l’immutabilité. Une suppression d’un backup encore protégé doit être refusée ou différée selon l’opération. N’essayez pas de contourner les attributs depuis Linux avec root : l’objectif est de valider le comportement supporté et les protections Veeam.
- La sauvegarde ne peut pas être supprimée avant l’expiration prévue.
Tester une restauration complète
Réalisez un restore pilote depuis le hardened repository afin de confirmer que la protection n’empêche pas la lecture et que la chaîne est réellement exploitable. Testez au moins un fichier et, périodiquement, une restauration plus représentative. Une sauvegarde immuable mais non restaurable n’atteint pas l’objectif de résilience.
- Une restauration réussit directement depuis le repository durci.
Superviser capacité, temps et services
Ajoutez des alertes sur espace libre, état du repository, absence de backup récent et problèmes de timeshift. Le mécanisme Veeam effectue aussi une détection de décalage d’horloge ; traitez une alerte de temps comme un incident de sécurité ou d’infrastructure, pas comme un simple message à neutraliser. Planifiez les mises à jour selon la procédure supportée.
- La capacité et l’état des services sont supervisés avant qu’ils n’affectent la rétention.
Validation
La procédure est validée lorsque :
- Le repository est déclaré comme Hardened Repository et fonctionne sans credentials administratifs persistants inutiles.
- Les nouveaux backups reçoivent une période d’immutabilité conforme à la politique.
- Une suppression contrôlée avant expiration est empêchée comme prévu.
- Une restauration pilote réussit depuis le repository immuable.
Retour arrière
- Ne désactivez pas l’immutabilité pour libérer brutalement de l’espace : augmentez la capacité ou réduisez les nouvelles écritures selon la procédure supportée.
- Si le pilote échoue, retirez le job du repository sans supprimer les chaînes protégées avant d’avoir analysé permissions, filesystem et réseau.
- Conserver les backups primaires et une autre copie indépendante pendant toute la mise en service du repository durci.
- Si le serveur doit être reconstruit, suivre les mécanismes Veeam de rescan/import et de récupération des métadonnées au lieu de manipuler directement les attributs des fichiers.
Dépannage / erreurs fréquentes
- Repository inaccessible : vérifier réseau, services Veeam, certificat/authentification et espace disque.
- Backup impossible à supprimer : vérifier d’abord la date d’immutabilité ; un refus peut être le comportement normal attendu.
- Espace se remplit plus vite que prévu : recalculer chaînes actives, fulls, rétention et période d’immutabilité avant toute nouvelle politique.
- Alerte timeshift : corriger la source de temps et utiliser la procédure Veeam prévue pour réinitialiser la protection si nécessaire.
- Restore échoue alors que le backup existe : traiter l’intégrité et les métadonnées du backup, puis tester le rescan/import supporté.
Références officielles
À consulter : Immutable backup.