Deep dive sur les nouveautés de la Veeam Data Platform 13.1

Deep dive sur les nouveautés de la Veeam Data Platform 13.1

Veeam 13.1 : tout ce qu’il faut retenir des nouveautés (mon récap complet)

Embarquez pendant un peu plus d’une heure dans tout ce que la Veeam Data Plateform 13.1 (qui est bien plus qu’un simple patch !) apporte à l’écosystème Veeam. On commence par un petit *flashback sur la version 13* pour remettre tout le monde au même niveau après les vacances, puis on rentre vraiment dans le dur : Software Appliance, Backup & Replication, Veeam ONE, Orchestrator, Kasten et Vault Archive.

Un petit flashback sur la version 13 avant de plonger

Avant de parler de la 13.1, je pense qu’il est important de remettre tout le monde au même niveau. Parce que la 13.1 s’appuie énormément sur ce qui a été posé avec la version 13, sortie fin de l’année dernière.

La grande star de cette version 13, c’était la Veeam Software Appliance. En clair, c’est Veeam Backup & Replication sous Linux, packagé sous forme d’appliance sécurisée et durcie, que vous déployez directement dans votre environnement. Avec elle, tous les rôles sont désormais portés sur Linux : vous pouvez bâtir un environnement Veeam intégralement sous Linux (à quelques corner cases près).

Et elle n’est pas venue seule. Ses petites sœurs, les Veeam Infrastructure Appliance (les fameuses VIA), permettent de porter les rôles de proxy, de repository, de gateway, etc. Le tout sur une base « Just Enough OS » en Rocky Linux, managée de bout en bout par Veeam. Résultat : vous ne gérez plus l’OS, vous gérez vos jobs. Et si vous mettez deux Software Appliance ensemble, vous obtenez un cluster actif/passif (disponible à partir de l’édition Premium).

La version 13, c’était aussi :

  • Le SSO avec support du SAML directement dans VBR
  • Un Role-Based Access Control très granulaire (fini le simple Backup Operator / Backup Viewer)
  • L’arrivée d’une Web UI — et je peux déjà vous le dire, l’objectif de la R&D est de tout basculer en Web UI d’ici la version 14, prévue l’année prochaine. Plus de client lourd !
  • Une console qui n’a plus besoin que du port 443
  • La gestion des serveurs Windows sans Windows Deployment Kit
  • Le Veeam Threat Hunter, notre antivirus, avec scan automatique dès qu’un moteur de détection de ransomware lève une alerte
  • Le CDP pour les environnements Windows (réplication near-synchrone via agents vers du VMware)
  • L’Instant Recovery dans Azure pour un PRA instantané
  • L’envoi direct des bases de données (Oracle RMAN, SQL) sur du stockage objet via les Enterprise Plugins
  • Un tout nouveau moteur de reporting et une nouvelle Web UI pour Veeam ONE

Attention avant de migrer : le point KB à ne surtout pas manquer

Voilà une info capitale que je veux mettre en avant tout de suite, parce qu’elle peut vous éviter pas mal de frustration.

Il existe désormais une KB (la 4800001) qui permet de migrer un environnement Windows vers une Veeam Software Appliance sous Linux. Cette migration se fait obligatoirement accompagnée par le support, qui vérifie les dépendances et vous fournit une clé.

Mais attention : cette migration n’est supportée que depuis la version 13.0.3. Autrement dit, si vous avez pour objectif de passer en Software Appliance, restez en 13.0.3 et ne mettez pas à jour en 13.1 tout de suite. Sinon, il faudra patienter jusqu’à la 13.2, prévue pour début décembre.

Et pour ceux qui viennent de la 12 : pour passer en 13.1 sur Windows, il faut impérativement être en 12.3.1. C’est écrit en gros dans la documentation, et c’est une étape intermédiaire obligatoire.

Les nouveautés de la Veeam Software Appliance en 13.1

La Software Appliance avait une belle lacune en 13.0 : c’était une boîte noire, impossible d’y installer ses outils de monitoring. C’est corrigé ! Vous disposez maintenant de deux moyens de supervision :

  • Node Exporter, qui publie des métriques sur /metrics en HTTP ou HTTPS (parfait avec Prometheus)
  • Syslog, pour envoyer tous les events et monitorer CPU, RAM, disques, statuts des services, etc.

Autre grande avancée : le support des stockages externes. Vous pouvez désormais déployer une VSA ou une VIA avec un seul disque (l’OS system), puis ajouter a posteriori un autre disque en FC, en iSCSI ou en interne. Avec le multipathing et le MPIO au rendez-vous, vous pouvez aussi utiliser l’Infrastructure Appliance comme proxy VMware pour faire du Direct SAN Access. Tous les points de blocage de la 13.0 sont levés.

L’Application Backup Repository (ABR) : ma grosse coup de cœur

Là, on tient une vraie nouveauté structurante. L’Application Backup Repository transforme un Hardened Repository en partage NFS.

Pourquoi c’est malin ? Parce que vous avez tous, un jour ou l’autre, besoin d’un share NFS pour déposer des dumps : configs de switchs, de firewalls, applications custom non gérées nativement par Veeam… Et jusqu’ici, ce share NFS était un filer qu’il fallait ensuite sauvegarder avec Veeam. Avec l’ABR, le share est directement le Hardened Repository.

Concrètement, c’est Veeam qui gère toute la mécanique : snapshots ZFS, rétention appliquée, backup copies vers où vous voulez, et même envoi sur bande.

Quelques points techniques à connaître :

  • L’ABR se déploie obligatoirement sur une Infrastructure Appliance, en mode single disk avec le rôle Repository, puis vous ajoutez un nouveau disque dédié
  • Vous pouvez avoir plusieurs disques pour plusieurs ABR, donc plusieurs applications écrivant sur des shares différents
  • Vous ne pouvez pas transformer un disque de données existant en ABR : il faut ajouter un nouveau disque
  • Pour l’instant, c’est uniquement du NFS. Le Product Manager étudie d’autres protocoles (SFTP, SMB…) sur le forum R&D — n’hésitez pas à lui faire vos retours !

Côté restauration, vous avez deux choix : soit le revert snapshot (le share revient à n’importe quelle antériorité et votre applicatif voit les données de l’époque), soit l’export (un nouveau chemin NFS est publié et n’importe quel applicatif peut venir y piocher).

Le Veeam Updater arrive sur Windows

Le Veeam Updater était jusqu’ici réservé à la Software Appliance. Bonne nouvelle : il est désormais disponible sur Windows aussi.

Le principe est simple : vos appliances se mettent à jour via le repository Veeam. Et si vous avez les compétences Linux, vous pouvez cloner ce repository en local. Encore mieux, avec la 13.1, votre Enterprise Manager peut devenir serveur miroir : une simple case « Update Mirror » à cocher, et lui seul aura besoin d’un accès Internet. Vos VSA et VIA se mettront à jour automatiquement depuis lui.

Pour l’instant, l’Updater ne gère que les services Veeam. La gestion des mises à jour PostgreSQL est prévue, probablement en 13.2. C’était un vrai trou dans la raquette, je suis content de voir que ça arrive.

De nouveaux hyperviseurs supportés (et ça va vite !)

Le catalogue s’agrandit à une vitesse folle. Après HPE et Nutanix AHV, on a ajouté cet été :

  • Sangfor (majoritairement en Asie)
  • Platform9
  • XCP-ng et Xen — et je souligne au passage que XCP-ng est un fork français de Xen, qu’on croise de plus en plus dans l’Hexagone
  • Virtuozzo
  • Et tout récemment, Red Hat OpenShift Virtualization Engine

Avec Proxmox, Nutanix AHV, Scale Computing et HPE VM Essentials déjà au catalogue, la liste devient sacrément complète. Et il y en aura encore, notamment dans la famille KVM.

Le gros avantage aujourd’hui, c’est que les frameworks de développement sont matures : quand on onboarde un nouvel hyperviseur, on arrive quasi immédiatement avec un scope de fonctionnalités élevé — backup, backup copy, cross-restore plateforme, Instant Recovery vers VMware/Hyper-V, restauration granulaire et opérations sur les disques. La feature parity complète (détection ransomware, fonctions avancées) prend un peu plus de temps, mais elle avance.

Petit détail qui change la vie : les drivers VirtIO sont maintenant injectés nativement lors d’un cross-restore vers du KVM. Fini l’installation manuelle des drivers en amont, fini les blue screens.

Proxmox reçoit beaucoup d’amour

Je sais qu’il y a énormément d’entre vous sur Proxmox, et la 13.1 ne vous a pas oubliés.

La réplication arrive enfin sur Proxmox. C’était très, très demandé. Vous retrouvez la réplication asynchrone que vous connaissez sur VMware et Hyper-V : deux sites, deux clusters ou deux hosts standalone, des réplicas de l’autre côté, du failover et du failback. RPO très faible selon votre fréquence de réplication, et RTO quasi instantané puisqu’il suffit de démarrer les machines.

Je reste honnête avec vous sur les limitations : dans cette première version, on n’a pas encore le re-IP, la gestion du WAN Accelerator, l’envoi vers un Cloud Provider ou le guest OS processing. C’est de la réplication de base, mais elle est là et elle fait le job.

L’Instant Recovery débarque aussi sur Proxmox. Le fonctionnement est exactement le même que sur VMware : on monte un share NFS, on démarre la machine depuis le backup, puis on migre vers la production a posteriori.

Et pour finir sur les petits plus (du pur Quality of Life) : extension de la partie workers, utilisation des tags lors du déploiement, mapping des backups, et restauration des disques avec TPM et UEFI — plus besoin d’aller chercher la clé Secure Boot à la main.

Red Hat OpenShift et XCP-ng : comment ça marche

Pour Red Hat OpenShift Virtualization, vous retrouvez backup, backup copy, Instant Recovery et cross-platform restore. La particularité, c’est qu’on est sur un cluster OpenShift : il faut donc déployer le KubeVirt proxy à la main sur le cluster. C’est l’équivalent de nos workers. Ensuite, le backup server peut l’interroger et sauvegarder les VM.

On voit beaucoup ce cas d’usage chez les clients qui quittent VMware et qui avaient déjà des conteneurs sous Red Hat : autant mettre les machines virtuelles à côté.

Pour XCP-ng, Citrix et l’écosystème Xen, c’est le même modèle avec les workers : on déclare son cluster, on sauvegarde via un worker en HotAdd ou en NBD selon la configuration, puis on envoie sur le repository, exactement comme pour Proxmox.

La Web UI monte en puissance

La Web UI de la version 13 n’avait pas encore tout. Avec la 13.1, elle s’enrichit considérablement :

  • Support de Proxmox et Nutanix
  • Gestion des agents
  • Gestion du stockage NAS, du backup NAS et du stockage objet
  • Informations sur la malware detection
  • Gestion des backup copies
  • Et pour la première fois, des explorers en mode Web : Active Directory et SQL. Avant, il fallait une installation spécifique. Là, tout est dans le navigateur.
  • Le custom RBAC, très demandé, est enfin disponible dans la Web UI — ça donne tout son sens à un produit cohérent de bout en bout
  • Un onglet Veeam ONE directement intégré si vous avez le produit
  • Traductions japonais et allemand en plus de l’anglais
  • La possibilité de créer des jobs vides VMware et Hyper-V — très pratique pour des jobs template à cloner par script, ou quand le tag derrière est vide

Sécurité : on continue de serrer les boulons

Le Four-Eyes Authorization (validation par un second administrateur) s’étend : toute modification des paramètres d’immuabilité nécessite désormais une double validation. Et cette fonctionnalité fonctionne aussi bien sous Windows que sous Linux.

Côté configuration backup, vous pouvez maintenant stocker votre fichier de configuration sur du Hardened Repository, mais aussi sur DataDomain et StoreOnce, en plus de l’object storage. Mon conseil : ne le stockez jamais là où se trouve votre VBR. Mettez-le sur un site distant, sur votre site de DR, multipliez les emplacements. C’est ce qui vous permettra de repartir le plus vite possible en cas de coup dur.

Pour la détection de malware, la couverture s’élargit :

  • L’analyse inline des blocs arrive sur Proxmox et sur Veeam Backup for Azure
  • Le Guest File Indexing (noms, extensions, changements entre deux backups) s’étend à la partie unstructured data, aux agents, à Proxmox et à VBA
  • Scan à la demande et scans YARA (détection de signatures, patterns et regex) fonctionnent maintenant avec la sauvegarde NAS

Enfin, le post-quantum encryption fait son apparition, avec conformité FIPS. C’est la réponse à cette crainte bien actuelle : se faire voler ses données aujourd’hui pour se les faire déchiffrer dans dix ans avec un ordinateur quantique.

Et on continue de réduire les flux nécessaires : de plus en plus de services (REST API, data movers…) passent par le port 443, avec une redirection en frontal vers les bons services sous-jacents.

Haute disponibilité : le cross-subnet arrive

Le cluster actif/passif entre deux VSA était limité au même VLAN, en niveau 2. Avec la 13.1, vous pouvez faire du cross-subnet. Il faut deux IP (une interne, une externe) et deux DNS pointant vers l’IP externe de chaque VSA, mais c’est possible. Idéal quand vos deux sites sont en niveau 3, ce qui arrive très souvent. Cette fonctionnalité reste sur licence Premium.

Autre amélioration appréciable : la synchronisation des utilisateurs et des hotfix entre le nœud primaire et le nœud secondaire. Tout reste cohérent des deux côtés.

Object storage : le mode Read-Only, enfin !

Celle-là, je l’attendais et vous étiez plusieurs à la réclamer.

Jusqu’ici, si vous vouliez faire un test de DR en connectant un second VBR (dans une cleanroom par exemple) à votre stockage objet, il fallait prendre l’ownership du bucket. Et forcément, votre VBR primaire ne pouvait plus écrire dessus. Conflit d’intérêts garanti.

Avec la 13.1, lors de l’ajout d’un stockage objet, vous pouvez le prendre en Read-Only. Vous lancez alors vos Instant Recovery, vos SureBackup, vos tests automatisés sur votre site de DR, sans le moindre impact sur votre production qui continue de travailler normalement.

Le seul prérequis, c’est l’immuabilité : ça fonctionne sur des repositories standalone, performance ou capacity immuables. Pas sur des tiers d’archive ni sur du Cloud Connect. Et évidemment, on ne peut faire que de la restauration.

Pour moi, c’est un vrai game changer : aujourd’hui, on ne teste pas assez ses backups. Là, plus d’excuse.

Bases de données : une pluie de nouveautés

Côté support, on ajoute officiellement les bases MongoDB Percona et MongoDB Community Edition. Et surtout, grosse demande enfin satisfaite : le support des clusters Patroni. Vous activez l’application-aware processing, Veeam détecte le cluster, fait du log shipping uniquement depuis le primaire, et vous sauvegardez votre cluster Patroni PostgreSQL.

Pour PostgreSQL justement, on ne restaure plus seulement des instances complètes : on descend désormais à la base de données, avec la possibilité de choisir ce qu’on restaure. Que ce soit sur VMware, Hyper-V ou des serveurs physiques Linux avec l’agent déployé.

Du côté des Enterprise Plugins, il y a du lourd :

  • Support d’Oracle Incremental Merge : en s’appuyant sur l’Application Backup Repository (le fameux share NFS), Oracle travaille en incrémental permanent au lieu de réécrire des fulls en boucle sur votre stockage de backup. Le cas d’usage qui m’enthousiasme le plus : le DBA peut faire un simple move et faire travailler sa base directement sur l’ABR, de manière totalement transparente pour les utilisateurs.
  • Gestion du GFS par Veeam pour les sauvegardes RMAN et SAP HANA. Fini les dépendances GFS gérées par l’applicatif : c’est Veeam qui pilote votre rétention long terme. Et combiné à un Scale-Out Backup Repository avec tiering, vous envoyez par exemple sur du cloud froid après 90 jours, puis sur de l’archive après 180 jours.
  • Envoi direct des backups de bases de données sur bande, exactement comme pour vos jobs de machines virtuelles.
  • Support étendu des clusters Oracle : Oracle FailSafe, clusters Windows, Pacemaker, Corosync, Red Hat HA Cluster, Standard Edition High Availability, Database Appliance…

Petit rappel que j’adore partager : si vous sauvegardez vos bases Oracle avec le plugin Veeam, c’est Veeam qui chiffre les backups. Vous pouvez donc rester sur une édition standard d’Oracle tout en bénéficiant du chiffrement. C’est loin d’être anodin.

Et pour finir sur Oracle : depuis votre serveur VBR, un clic droit vous permet non seulement de lancer une restauration, mais aussi de générer le script RMAN avec tous les endpoints, URL et informations nécessaires. Vous le transmettez à votre DBA, qui restaure sa base comme un grand.

Universal CDP : Linux rejoint la fête

Le CDP avec agents était limité à Windows. Avec la 13.1, vous pouvez déployer des agents CDP sur Linux également, pour faire de la réplication synchrone des I/O directement vers des VM VMware (VMware uniquement, puisque ce sont les VAIO drivers qui permettent cela).

Franchement, je trouve ça très séduisant si vous avez des projets avec des RPO/RTO faibles sur des serveurs physiques, ou pour faire du P2V. Et on retrouve l’application-aware processing pour garantir des bases consistantes et permettre la restauration de fichiers.

Active Directory Forest Recovery

Voilà une fonctionnalité qui peut vous sauver la mise. Jusqu’ici, on savait restaurer un contrôleur de domaine et des objets applicatifs. Désormais, en cas de perte d’intégrité, de compromission ou de corruption de votre forêt, Veeam peut restaurer la forêt complète.

Le principe : quand vous sauvegardez votre DC avec l’application-aware processing, on récupère les métadonnées. On connaît donc la forêt, et on rejoue automatiquement la quarantaine de commandes manuelles que Microsoft impose habituellement. Et ce, sans surcoût.

Le multi-forêt et le multi-domaine sont gérés. Deux limitations dans cette version : on restaure un seul contrôleur de domaine dans la forêt (à vous de provisionner et rattacher les autres selon la procédure Microsoft), et c’est disponible uniquement sur VMware et Hyper-V. La prochaine version étendra cela aux autres hyperviseurs et au bare metal.

Sauvegarde NAS : le GFS arrive (enfin !)

Je connais des gens qui attendaient ça depuis longtemps. Historiquement, la sauvegarde NAS chez Veeam était pensée en pur versioning : une sauvegarde par jour, 365 versions pour un an de rétention. Efficace, mais un peu décalé par rapport aux acteurs historiques du marché et parfois douloureux pour le stockage.

Avec la 13.1, le GFS arrive sur la sauvegarde NAS. Et grâce au système de pointeurs vers les blocs, cela ne consommera pas de place supplémentaire. Mieux : vous pouvez stocker ces points GFS où vous voulez, y compris sur des tiers d’archivage à moindre coût.

Autre amélioration très concrète : le Changed File Tracking. Avant, dès qu’un fichier changeait — qu’il fasse 1 Ko ou 1 Go — il était resauvegardé en entier. Maintenant, on ne récupère que les blocs modifiés de 32 Ko. Si vous faites de la sauvegarde NAS, attendez-vous à consommer nettement moins de stockage à chaque incrémental.

Et cerise sur le gâteau : vous pouvez désormais envoyer vos backups NAS directement sur un tiers d’archivage, sans passer par du disque ou du stockage objet intermédiaire. Parfait pour de la rétention très longue de vos filers.

REST API : nouvelle itération

On passe en version 1.3 Rev2, avec les anciennes toujours disponibles. Au programme : plus d’informations sur les infrastructures, start/stop, restore points, sessions, détection de malware, création de cluster, gestion du RBAC, Instant Recovery… Bref, de quoi automatiser sérieusement.

Veeam ONE, Orchestrator et Kasten

Veeam ONE accueille le SAML, le Role-Based Access Control et le MFA. Les fondamentaux de sécurité attendus sur le segment entreprise sont désormais là. S’y ajoutent de nouveaux rapports pour les nouveaux workloads et hyperviseurs, du Capacity Planning, de l’inventaire de backup, de nouvelles alarmes et des informations de licence. Bonne nouvelle pour la compatibilité : Veeam ONE 13.1 fonctionne avec VBR 12 or later.

Veeam Recovery Orchestrator (édition Premium) gère maintenant les Single Host Hyper-V, les restaurations vers Azure avec Instant Recovery, le mode Read-Only pour les repositories, et intègre l’Updater. Un scénario que je trouve très parlant : vous avez du VMware ou de l’Hyper-V, vous externalisez vers un Vault, et vous orchestrez un plan de reprise d’activité complet en Instant Recovery dans Azure. Simple et efficace.

Kasten, notre produit dédié à la sauvegarde des conteneurs, évolue aussi : envoi vers Vault, envoi des configurations vers un repository Veeam Backup & Replication, backup copies multi-sites, performances améliorées et gestion des VM Red Hat OpenShift.

Et là, je veux vous poser une question sincère : comment sauvegardez-vous vos clusters Kubernetes aujourd’hui ? Parce que si vous vous contentez de sauvegarder les VM qui portent vos nœuds, je vous le dis franchement : votre cluster ne sera jamais restaurable, et vos applicatifs encore moins. La force de Kasten, c’est de s’intégrer directement dans le cluster et de sauvegarder namespaces et applicatifs de manière cohérente. Les cas d’usage sont exactement les mêmes que sur vos VM : sauvegarde, restauration, migration entre distributions (EKS, GKE, AKS, Red Hat on-premise), immuabilité, reprise d’activité. À noter : Kasten est un produit totalement indépendant, licencié au worker node, il n’est pas inclus dans la V13.

Veeam Data Cloud Vault Archive

Dernier sujet, et pas des moindres. Veeam propose ses propres offres de stockage packagées dans Azure et AWS. Le gros intérêt : vous n’avez pas à gérer la souscription auprès des clouders, et surtout vous n’avez aucune mauvaise surprise sur la facture. Coûts d’API, frais de sortie : tout est bundlé par Veeam.

  • Foundation : stockage LRS dans la région de votre choix, chiffrement et immuabilité obligatoires
  • Advanced : stockage ZRS sur trois zones, avec read/write et sortie illimités. C’est mon conseil si vous sauvegardez directement sur le Vault
  • Archive (nouveauté, pour l’instant sur Azure uniquement) : pour vos données conservées au-delà de 180 jours

Un mot d’honnêteté sur l’Archive : derrière, c’est de la bande. Si vous demandez à récupérer vos données, comptez environ 15 heures avant que le stockage vous soit présenté, et une facturation par tranche à la restauration. C’est le principe même de l’archive : ça ne coûte presque rien, mais c’est lent. Le concept, c’est « write once, restore never ». À utiliser en connaissance de cause.

Envie de tester la 13.1 ?

Rien de plus simple : si vous disposez d’un environnement de recette ou de dev, vous pouvez demander une clé trial de 30 jours et jouer avec la 13.1 en toute tranquillité avant de toucher à votre production.

Merci et à très vite

Voilà, on a fait le tour de cette 13.1. Vous l’avez vu, c’est un « petit » patch qui contient énormément de choses : je n’ai même pas pu tout couvrir en une heure et quart, il y a plus de 70 lignes de nouveautés au total.

Un immense merci à toutes celles et ceux qui étaient présents au webinar, qui ont posé des questions, mis des pouces en l’air et partagé leurs retours. C’est ce qui rend l’exercice vivant et utile, et c’est exactement l’esprit que je souhaite pour ce Technical Enterprise Club.

Si vous avez des idées de sujets pour les prochaines sessions — des deep dives, des démos, des thématiques plus pointues — n’hésitez pas à me les partager. Et surtout, parlez-en autour de vous : plus on sera nombreux, plus ces rendez-vous seront riches.

À très bientôt !

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.