
AWS Backup の論理エアギャップボールトが FSxN をサポートしました
こんにちは、岩城です。
先日、AWS Backup の論理エアギャップボールトが Amazon FSx for NetApp ONTAP(FSxN) をサポートするアップデートがありました。
AWS Backup が Amazon FSx for NetApp ONTAP 向けの論理エアギャップボールトのサポートを追加 - AWS
2025 年には FSx for Lustre、FSx for Windows File Server、FSx for OpenZFS が先にサポートされており、FSx シリーズでは FSxN が最後に残っていました。
技術支援をしていると、ランサムウェア対策を検討されているお客様から、論理エアギャップボールトに FSxN をバックアップしたいと相談を受けることがあります。
これまではサポートされていなかったため、別の方法を検討していました。
今後はその必要がなくなる可能性があるので、個人的に嬉しいアップデートです。
本エントリでは、FSxN のボリュームを論理エアギャップボールトにバックアップし、別アカウントから直接リストアしてみたいと思います。
結論
- FSxN を論理エアギャップボールトにバックアップするには、ファイルシステムをカスタマーマネージドキー(CMK)で暗号化しておく必要がある
- FSx は論理エアギャップボールトに直接バックアップされず、標準のバックアップボールトに一時的な復旧ポイントが作成された後にコピーされる
- 標準のバックアップボールトから論理エアギャップボールトにコピーされる際、論理エアギャップボールトで指定した暗号化キーで再暗号化される
- 論理エアギャップボールトは AWS Resource Access Manager(RAM) を使用して別アカウントに共有でき、共有先のアカウントでバックアップから直接リストアできる
- 論理エアギャップボールトを AWS 所有キーで暗号化していれば、共有先は共有元の KMS キーを意識せずにリストアできる
論理エアギャップボールトとは
コンプライアンスモードの Vault Lock が最初から有効になっている AWS Backup の特別なボールトです。
論理エアギャップボールトのバックアップは、AWS Backup のサービスが所有するアカウントに保存されます。
そのため、バックアップ元のアカウントが侵害されても、バックアップは影響を受けにくい構成になっています。
RAM で別アカウント(別 Organizations のアカウントも可)と共有でき、共有先アカウントで直接リストアできます。
ボールトの暗号化キーは AWS 所有キー(デフォルト)か CMK を選択でき、AWS 所有キーが推奨されています。
Specify the key to use with your vault. You can choose an AWS owned key (managed by AWS Backup) or enter the ARN for a Customer managed key that preferably belongs to a different account to which you have access. AWS Backup recommends using an AWS owned key.
機械翻訳:
ボールトで使用するキーを指定します。AWS 所有キー (AWS Backup が管理) を選択するか、アクセス権のある別のアカウントに属することが望ましいカスタマーマネージドキーの ARN を入力できます。AWS Backup では、AWS 所有キーの使用を推奨しています。
Logically air-gapped vault - AWS Backup
考慮事項
バックアップ元は CMK で暗号化しておく必要がある
FSxN のバックアップでは、一番気をつけたいのが暗号化キーの要件です。
ドキュメントには以下の記載があります。
When you create or copy a backup of other resource types (ones not fully managed), the source must be encrypted with a customer managed key. AWS managed keys for not fully managed resources are not supported.
機械翻訳:
その他のリソースタイプ (完全管理されていないもの) のバックアップを作成またはコピーする場合、ソースはカスタマーマネージドキーで暗号化されている必要があります。完全管理されていないリソースの AWS マネージドキーはサポートされていません。
Logically air-gapped vault - AWS Backup
AWS Backup では FSxN がフルマネージドリソースではないので、こちらに該当します。
FSxN の暗号化キーは、ファイルシステムの作成時にしか指定できません。
既存のファイルシステムが AWS 所有キー(aws/fsx)で暗号化されている場合は、CMK を指定してファイルシステムを作り直す必要があるので注意です。
論理エアギャップボールトに直接バックアップされるわけではない
オンデマンドバックアップやスケジュールバックアップで、論理エアギャップボールトに直接バックアップできる場合があります。
ただし、FSx は論理エアギャップボールトに直接バックアップできません。
Resources such as Amazon EBS/EC2, Amazon Aurora, and Amazon FSx cannot back up directly to logically air-gapped vaults. For these resource types, AWS Backup creates a temporary recovery point in your backup vault and then automatically copies it to your logically air-gapped vault.
機械翻訳:
Amazon EBS/EC2、Amazon Aurora、Amazon FSx などのリソースは、論理エアギャップボールトに直接バックアップできません。これらのリソースタイプでは、AWS Backup がバックアップボールトに一時的な復旧ポイントを作成し、その後、論理エアギャップボールトに自動的にコピーします。
Primary backups to logically air-gapped vaults - AWS Backup
なので、バックアップ元のアカウントには、一時的な復旧ポイントを置くための標準のバックアップボールトも必要になります。

FSxN のバックアップが論理エアギャップボールトに保存されるまでの流れ
利用料金
論理エアギャップボールトに保存した FSxN のバックアップは、AWS Backup の料金として請求されます。
2026 年 10 月 6 日時点で、料金ページにはまだ記載がありませんでしたが、Price List API で確認できました。
$ aws pricing get-products --region us-east-1 \
--service-code AWSBackup \
--filters Type=TERM_MATCH,Field=regionCode,Value=ap-northeast-1 \
--output json --query 'PriceList' | python3 -c "
import json,sys
for p in json.load(sys.stdin):
d=json.loads(p); a=d['product']['attributes']
if 'ONTAP' in json.dumps(a).upper():
for t in d['terms']['OnDemand'].values():
for pd in t['priceDimensions'].values():
print(a.get('usagetype'), '|', pd['description'], '|', pd['pricePerUnit'])
"
APN1-WarmStorage-ByteHrs-FSx-ONTAP-MAZ-LAGV | USD 0.0575 per GB-month for warm backup storage in logically air-gapped vault for FSx-ONTAP-MAZ | {'USD': '0.0575000000'}
APN1-WarmStorage-ByteHrs-FSx-ONTAP-LAGV | USD 0.0575 per GB-month for warm backup storage in logically air-gapped vault for FSx-ONTAP | {'USD': '0.0575000000'}
| 保存先 | 単価 |
|---|---|
| 論理エアギャップボールト (FSx-ONTAP / FSx-ONTAP-MAZ) | $0.0575/GB-月 |
| 標準のバックアップ (FSx の料金として請求) | $0.050/GB-月 |
標準のバックアップの 1.15 倍の単価です。
利用可能リージョン
論理エアギャップボールトと FSxN の両方が利用可能なすべてのリージョンで利用できます。
論理エアギャップボールトの非対応リージョンに東京と大阪は含まれていないので、どちらでも利用できます。
今回は東京リージョンで試しました。
やってみた
構成図

検証の構成図
検証環境
2 つのアカウントを用意しました。
| Account A | Account B | |
|---|---|---|
| 役割 | バックアップ元 | 共有先・リストア先 |
| リージョン | 東京 | 東京 |
| Organizations | 組織 X | 組織 Y (Account A とは別の組織) |
Account B は Account A と別の Organizations に所属しているので、RAM の共有は外部共有になります。
外部共有の場合は、Account B で RAM の招待を承諾しておく必要があります。
リソースはすべて CloudFormation で作成しました。
CloudFormation テンプレートの紹介など、検証環境を構築する説明は本筋ではないので割愛します。
論理エアギャップボールトにバックアップする
まずは Account A で、FSxN のボリュームを論理エアギャップボールトにオンデマンドバックアップしました。
$ aws backup start-backup-job --region ap-northeast-1 \
--backup-vault-name devio-iwaki-backup-vault \
--logically-air-gapped-backup-vault-arn arn:aws:backup:ap-northeast-1:<Account A>:backup-vault:devio-iwaki-lag-vault \
--resource-arn arn:aws:fsx:ap-northeast-1:<Account A>:volume/fs-08b0cf4b45c2634f9/fsvol-0cf372cec423253f2 \
--iam-role-arn arn:aws:iam::<Account A>:role/devio-iwaki-backup-role \
--lifecycle DeleteAfterDays=7
{
"BackupJobId": "9c788e92-c7c9-4539-afec-917547372d74",
"CreationDate": "2026-10-06T18:55:10.836000+09:00",
"IsParent": false
}
標準バックアップボールトにバックアップ完了後に、論理エアギャップボールトへのコピージョブが実行されていることが分かります。

バックアップジョブの完了後にコピージョブが実行された
コピージョブ実行に論理エアギャップボールトにバックアップがコピーされました。

論理エアギャップボールトへのコピージョブ
論理エアギャップボールトからも復旧ポイントを確認できます。

論理エアギャップボールトの復旧ポイント
共有先アカウントから復旧ポイントを確認する
Account A から共有された論理エアギャップボールトの復旧ポイントを Account B で確認します。
$ aws backup list-recovery-points-by-backup-vault --region ap-northeast-1 \
--backup-vault-name devio-iwaki-lag-vault \
--backup-vault-account-id <Account A>
{
"RecoveryPoints": [
{
"RecoveryPointArn": "arn:aws:backup:ap-northeast-1:<Account A>:recovery-point:8e285b85-df1d-4d4d-91ef-eb8e3a678d30",
"BackupVaultName": "devio-iwaki-lag-vault",
"BackupVaultArn": "arn:aws:backup:ap-northeast-1:<Account A>:backup-vault:devio-iwaki-lag-vault",
"SourceBackupVaultArn": "arn:aws:backup:ap-northeast-1:<Account A>:backup-vault:devio-iwaki-backup-vault",
"ResourceArn": "arn:aws:fsx:ap-northeast-1:<Account A>:volume/fs-08b0cf4b45c2634f9/fsvol-0cf372cec423253f2",
"ResourceType": "FSx",
"IamRoleArn": "arn:aws:iam::<Account A>:role/devio-iwaki-backup-role",
"Status": "COMPLETED",
"CreationDate": "2026-10-06T18:55:10.836000+09:00",
"InitiationDate": "2026-10-06T18:55:11.253000+09:00",
"CompletionDate": "2026-10-06T19:14:23.085000+09:00",
"BackupSizeInBytes": 0,
"CalculatedLifecycle": {
"DeleteAt": "2026-10-13T18:55:10.836000+09:00"
},
"Lifecycle": {
"DeleteAfterDays": 7
},
"EncryptionKeyArn": "arn:aws:kms:ap-northeast-1:xxxxxxxxxxxx:key/44ba3294-5766-4baa-8708-b196e119a511",
"IsEncrypted": true,
"IsParent": false,
"ResourceName": "devio_iwaki_vol",
"VaultType": "LOGICALLY_AIR_GAPPED_BACKUP_VAULT",
"EncryptionKeyType": "AWS_OWNED_KMS_KEY"
}
]
}
EncryptionKeyType が AWS_OWNED_KMS_KEY であることを確認できました。
バックアップ元の FSxN は Account A の CMK で暗号化していますが、論理エアギャップボールトにコピーされる際に AWS 所有キーで再暗号化されています。

共有先アカウントでリストアする
さいごに、Account B で FSxN のボリュームとしてリストアします。
ファイルシステムごとリストアすることはできません。
事前にガワだけのファイルシステムを作成しておき、そのファイルシステムを指定してボリュームをリストアする必要があります。

問題なくリストアジョブが完了しました。

Account B のリストアジョブが完了した
分かりにくいですが、ガワだけの FSxN に devio_iwaki_vol がリストアされています。

なお、Account A の CMK のキーポリシーには Account B の権限を付与していません。
それでもリストアできたので、論理エアギャップボールトに AWS 所有キーを使っている場合、共有先は共有元の暗号化キーを意識しなくて良いことを確認できました。
おわりに
以上、「AWS Backup の論理エアギャップボールトが FSxN をサポートしました」でした。
FSx シリーズの中で FSxN だけ対応していなかったので、個人的に嬉しいアップデートです。
ただし、既存の FSxN が AWS 所有キーで暗号化されている場合はそのまま論理エアギャップボールトにバックアップできないので、導入を検討する際はまず FSxN の KMS キーを確認しましょう。
本エントリが、どなたかのお役に立てれば幸いです。






