Backup klastra cez OADP (Velero)
OpenShift API for Data Protection a stratégia obnovy.
OADP (OpenShift API for Data Protection) je Velero operator pre OpenShift so správnymi RBAC-om, SCC-mi a integráciou do konzoly. Nasadí Velero + node-agent (bývalý Restic daemon) pre file-level backupy PVC.
Backup targety sú S3-kompatibilné storage. V praxi MinIO on-prem, AWS S3, Azure Blob, GCS alebo interná ODF ObjectBucketClaim. Konfiguruješ cez DataProtectionApplication (DPA) CR – v ňom definuješ credentials Secret, bucket, region a plugin (aws, azure, gcp).
Backup CR spustí backup celého namespace alebo vybraných resources (label selector, include/exclude). Pre PV máš tri stratégie: CSI snapshots (rýchle, vyžaduje CSI snapshotter), Restic/Kopia (file-level, pomalé, ale funguje všade), alebo native cloud snapshots. Odporúčam CSI + Kopia fallback.
Restore CR obnoví backup do rovnakého alebo iného klastra. Namespace mapping cez `namespaceMapping` – užitočné na klonovanie prod → dev, alebo cross-cluster migration. Restore hooks umožnia spustiť príkaz v pode pred/po restore (napr. `pg_dump` pre konzistentný snapshot databázy).
Best practices, ktoré ma stáli produkčné kolá: (1) testuj restore každý mesiac, nie len backup; (2) rob backup do iného regiónu/účtu, aby ransomware nezasiahol aj zálohy; (3) sleduj `velero_backup_failure_total` metriku; (4) pre kritické appky maj application-consistent backup, nie len crash-consistent snapshot; (5) uchovávaj kľúče k bucketu mimo klastra – recovery klastra bez prístupu k backupu je iba dobrý úmysel.