Späť na blog
2026-05-14DR

Backup klastra cez OADP (Velero)

OpenShift API for Data Protection a stratégia obnovy.

OADP (OpenShift API for Data Protection) je Velero operator pre OpenShift so správnymi RBAC-om, SCC-mi a integráciou do konzoly. Nasadí Velero + node-agent (bývalý Restic daemon) pre file-level backupy PVC.

Backup targety sú S3-kompatibilné storage. V praxi MinIO on-prem, AWS S3, Azure Blob, GCS alebo interná ODF ObjectBucketClaim. Konfiguruješ cez DataProtectionApplication (DPA) CR – v ňom definuješ credentials Secret, bucket, region a plugin (aws, azure, gcp).

Backup CR spustí backup celého namespace alebo vybraných resources (label selector, include/exclude). Pre PV máš tri stratégie: CSI snapshots (rýchle, vyžaduje CSI snapshotter), Restic/Kopia (file-level, pomalé, ale funguje všade), alebo native cloud snapshots. Odporúčam CSI + Kopia fallback.

Restore CR obnoví backup do rovnakého alebo iného klastra. Namespace mapping cez `namespaceMapping` – užitočné na klonovanie prod → dev, alebo cross-cluster migration. Restore hooks umožnia spustiť príkaz v pode pred/po restore (napr. `pg_dump` pre konzistentný snapshot databázy).

Best practices, ktoré ma stáli produkčné kolá: (1) testuj restore každý mesiac, nie len backup; (2) rob backup do iného regiónu/účtu, aby ransomware nezasiahol aj zálohy; (3) sleduj `velero_backup_failure_total` metriku; (4) pre kritické appky maj application-consistent backup, nie len crash-consistent snapshot; (5) uchovávaj kľúče k bucketu mimo klastra – recovery klastra bez prístupu k backupu je iba dobrý úmysel.