DIABOLIKSS
Rehberler|Veeam Data Cloud Vault: Sıfırdan Uzmana Kurulum ve Yapılandırma Rehberi
How-To Guide · Veeam Data Cloud Vault

Veeam Vault ile Immutable Offsite Backup

Veeam Data Platform v12.x / v13.x Seviye: Sıfırdan Uzmana Haziran 2025

Veeam Data Cloud Vault, on-premises backup altyapınıza dokunmadan Azure üzerinde fully-managed, immutable ve logically air-gapped bir offsite katmanı oluşturur. Bu rehber; satın almadan VBR entegrasyonuna, SOBR yapılandırmasından monitoring ve troubleshooting'e kadar uçtan uca pratik bir yol haritası sunar.

01

Vault Nedir, Ne Değildir?

Veeam Data Cloud Vault (kısaca VDC Vault veya sadece Vault), Veeam'in Microsoft Azure altyapısı üzerinde işlettiği, fully-managed bir Storage-as-a-Service (STaaS) çözümüdür. Klasik cloud object storage'dan farkı şudur: kullanıcı herhangi bir bucket, blob container veya lifecycle policy yönetmez; Vault bunların tamamını Veeam tarafında kapsüller.

Vault'un Genel Mimarideki Yeri
VM / Fiziksel Production Workloads
VBR Server v12.x / v13.x
Offload
Performance Tier Local Repo / SOBR
Copy/Move
Capacity Tier Vault Object Store
Azure Blob Managed by Veeam
3-2-1-1-0 kuralı: 3 kopya · 2 farklı medya · 1 offsite · 1 immutable · 0 hata

Vault'un Güçlü Yönleri

🔒
Always-Immutable
Retention süresi boyunca veriler silinemiyor
Ransomware saldırılarına karşı birincil kalkan
✈️
Logical Air-Gap
Production ağından izole edilmiş
VBR'ın credential'ları ele geçirilse bile veri güvende
💰
Flat Per-TB Pricing
API + egress dahil sabit ücret
Azure/AWS'nin değişken fatura şoku yok
⚙️
Zero Config
Bucket/lifecycle yönetimi yok
Yalnızca VBR konsolundan yönetilir
⚠️
Vault bir birincil backup deposu değildir. Vault, offsite ikinci kopya veya uzun dönem arşiv için tasarlanmıştır. Primary backup job'larını doğrudan Vault'a yönlendirmeyin; özellikle Instant Recovery gibi hızlı geri dönüş senaryolarında lokal Performance Tier her zaman gereklidir.
ℹ️
Vault, Veeam Backup & Replication dışında Veeam Kasten (Kubernetes) backup'larını da kabul eder. VBR tarafı bu rehberin kapsamındadır.
02

Edition Seçimi ve Fiyatlandırma

Vault iki temel edition'da sunulur: Foundation ve Advanced. Her iki edition da Azure veya AWS altyapısı üzerinde seçilebilir ve Core/Non-Core bölge ayrımına göre farklı fiyat kademelerine sahiptir.

Foundation
$14/TB/ay
Başlangıç fiyatı (Core bölge)
  • 11-nines dayanıklılık
  • Ülke bazında bölge seçimi
  • AES-256 şifreleme
  • Always-immutable
  • ⚠️ Fair-use okuma/restore limiti (%20/yıl)
  • Özel Azure bölge seçimi yok
  • Georedundancy yok
Advanced
$24/TB/ay
Başlangıç fiyatı (Core bölge)
  • 12-nines dayanıklılık (GRS)
  • Özel Azure bölge seçimi
  • Sınırsız okuma ve restore
  • Coğrafi yedeklilik dahil
  • Veri yerleşimi compliance için ideal
  • Disaster recovery senaryoları
⚠️
Foundation fair-use limiti: Bir takvim yılı içinde toplam subscribed kapasiteyinin %20'sinden fazla okuma/restore yapılırsa ek ücret uygulanabilir. DR tatbikatı ve test restore'larını bütçeye dahil edin. Yoğun restore gereksiniminiz varsa Advanced tercih edin.

Karar Matrisi: Hangi Edition?

Senaryo Foundation Advanced
Yalnızca offsite arşiv (düşük restore sıklığı) ✓ Yeterli Overkill
Düzenli DR tatbikatı (>2/yıl) Ek maliyet riski ✓ Önerilen
KVKK / veri yerleşimi (Türkiye bölgesi) Ülke bazlı — yeterli olabilir ✓ Önerilen (Azure Turkey North)
GRS ile coğrafi yedeklilik ✓ Dahil
AWS ortamıyla entegrasyon Her iki edition için AWS variant mevcut; ayrı subscription gerekir
ℹ️
Birden fazla bölge veya cloud: Foundation Azure + Advanced AWS gibi kombinasyonlar için ayrı ayrı subscription satın almanız gerekir. Her subscription bir edition-bölge-cloud kombinasyonuna karşılık gelir.
03

Ön Koşullar ve Lisans

VBR Gereksinimleri

⚠️
Minimum VBR versiyonu: Vault, Veeam Backup & Replication v12.0 ve sonrasıyla çalışır. En güncel özellikler ve AWS edition desteği için v12.1+ şiddetle tavsiye edilir. VBR v13'teki immutability iyileştirmeleri için v13'e geçiş planlamanız önerilir.
  • VBR v12.0 veya üstü (v12.1+ önerilir)
  • VBR sunucusundan internet erişimi (TCP 443, outbound)
  • Geçerli Veeam Universal License (VUL) veya socket/instance lisansı
  • Vault subscription (Veeam Store, Azure Marketplace veya yetkili partner)
  • VBR'da administrator yetkisi
  • Vault'a yazılacak backup'lar için şifreleme parolası (AES-256, zorunlu)

Vault Satın Alma Yolları

🛒
Veeam Online Store
store.veeam.com üzerinden kredi kartı ile anında aktivasyon
☁️
Azure Marketplace
Microsoft faturanıza eklenir, Azure commit'inizi kullanır
🤝
Yetkili Partner
TL bazlı fiyatlandırma ve lokal destek için yetkili Veeam distributor
💡
Satın alma tamamlandığında Veeam, subscription bilgilerini e-posta ile gönderir. Bu bilgiler VBR konsolunda Vault entegrasyonu sırasında kullanılacaktır. Subscription ID'yi kayıt altına alın.
04

VBR'a Vault Entegrasyonu

VBR v12.1 itibarıyla Vault entegrasyonu, klasik S3 bucket ekleme akışından ayrılmış ve Add Veeam Vault adında ayrı bir wizard altında toplanmıştır. Bu wizard, arka planda Vault'a özel endpoint'leri otomatik olarak yapılandırır.

1
Backup Infrastructure panelini açın

VBR konsol sol menüsünde Backup Infrastructure seçin. Sağ tarafta Backup Repositories görünür.

2
Add Repository → Object Storage → Veeam Data Cloud

Toolbar'da Add Repository tıklayın. Açılan wizard'da Object storage repository seçin, ardından Veeam Data Cloud seçeneğini seçin (AWS S3 veya Azure Blob ile karıştırmayın).

3
Subscription bilgilerini girin

Satın alma sonrası Veeam'den gelen Subscription ID ve Account credentials'ı buraya girin. VBR, Vault endpoint'ini otomatik olarak çözer.

# Vault endpoint formatı (otomatik çözülür, manuel giriş gerekmez) Endpoint: vault-{subscription-id}.cloud.veeam.com Port: 443 Protocol: HTTPS (TLS 1.2+)
4
Bucket ve klasör yapısını tanımlayın

Vault içindeki mantıksal klasör adını belirleyin. Birden fazla VBR sunucusu veya müşteri ortamı kullanıyorsanız ayırt edici bir prefix kullanın.

# Önerilen folder naming convention Folder: vbr-[sitename]-[year] # Örnek: vbr-istanbul-datacenter-2025
5
Şifrelemeyi aktive edin (ZORUNLU)

Vault'a yazılan tüm backup'lar şifrelenmiş olmak zorundadır. Wizard'da Encrypt data uploaded to object storage seçeneğini işaretleyin ve güçlü bir passphrase belirleyin. Bu parolayı kaybolmaması için Password Manager veya güvenli kasada saklayın.

🚨
Kritik: Şifreleme parolasını kaybederseniz Vault'taki verilerinize bir daha erişemezsiniz. Parola kurtarma mekanizması Veeam'de yoktur.
6
Bağlantıyı test edin

Wizard'ın son adımında Test Connection butonuna tıklayın. Yeşil onay gelmezse proxy ayarlarını ve 443 portunu kontrol edin.

Entegrasyon tamamlandığında Vault, Backup Repositories listesinde "Veeam Data Cloud Vault" ikonu ile görünür. Bu noktada Vault bir object storage repository olarak hazırdır; SOBR Capacity Tier veya Backup Copy Job hedefi olarak kullanılabilir.
05

SOBR ile Capacity Tier Kurulumu

SOBR (Scale-Out Backup Repository), Performance Tier (lokal depolama) ile Capacity Tier (Vault) arasında otomatik data lifecycle yönetimi sağlar. Operational restore window'u geçen backup dosyaları otomatik olarak Vault'a taşınır veya kopyalanır.

ℹ️
Move vs Copy: Move modunda backup dosyaları lokal diskten kaldırılır ve sadece Vault'ta kalır (storage tasarrufu sağlar, 3-2-1 kuralını tam karşılamaz). Copy modunda her iki lokasyonda da kopya bulunur. 3-2-1-1-0 için Copy modu önerilir.
1
Performance Tier extent'leri hazırlayın

Backup Repositories altında bir veya birden fazla lokal repository bulunmalıdır. Windows/Linux repository, ReFS veya XFS desteğiyle yapılandırılmış depolama önerilir.

2
SOBR oluşturun

Backup Infrastructure → Scale-out Repositories → Add Scale-out Repository

Performance Tier adımında lokal repository'leri ekleyin. Data placement policy için Data locality veya Performance seçin.

3
Capacity Tier'ı yapılandırın

Wizard'ın Capacity Tier adımında Extend scale-out backup repository capacity with object storage kutucuğunu işaretleyin. Daha önce eklediğiniz Vault repository'sini seçin.

AyarAçıklamaÖnerilen Değer
Copy backups to object storage as soon as they are created Her backup oluşturulduğunda anında Vault'a kopyalar Etkinleştirin (maksimum koruma)
Move backups to object storage when they are older than Operational restore window'dan eski backup'ları taşır 14 gün (lokal retention'a göre ayarlayın)
Override backup copy job settings SOBR düzeyinde şifreleme uygular Etkinleştirin ve passphrase belirleyin
4
Backup job'ları SOBR'a yönlendirin

Mevcut veya yeni backup job'ların hedefini oluşturduğunuz SOBR olarak ayarlayın. Offload zamanlaması VBR tarafından otomatik yönetilir.

⚠️
Immutability süresi ve retention uyumu: Immutability period'unu backup job retention süresinden uzun ayarlamayın; aksi halde retention süresi dolan ancak immutable olan backup dosyaları Vault'ta bekler ve ek maliyet oluşturur. VBR v13 itibarıyla default immutability mode, job retention süresiyle otomatik eşleşir.
06

Backup Copy Job ile Direkt Kullanım

SOBR kullanmıyorsanız veya belirli backup'ları ayrıca Vault'a kopyalamak istiyorsanız Backup Copy Job (BCJ) tercih edilebilir. BCJ, GFS (Grandfather-Father-Son) uzun dönem retention ile birlikte kullanıldığında aylık/yıllık arşiv oluşturmak için idealdir.

1
Home → Backup Copy

Ribbon'dan Backup Copy butonuna tıklayın. Job tipi: Backup copy job.

2
Kaynak seçin

Kopyalanacak backup'ları seçin. Mevcut backup repository veya SOBR Performance Tier'daki job'lar kaynak alınabilir.

3
Hedef olarak Vault'u seçin

Target Repository adımında Vault repository'sini seçin. Advanced Settings → Storage altında şifrelemeyi etkinleştirin.

4
GFS retention ayarlayın (opsiyonel)

Uzun dönem arşiv için Keep certain full backups longer for archival purposes seçeneğini aktif edin.

GFS SeviyesiÖrnek AyarKullanım
Weekly (W)4 haftaOperasyonel geri dönüş
Monthly (M)12 ayAylık arşiv
Yearly (Y)7 yılCompliance / yasal zorunluluk
ℹ️
BCJ ile Vault'a gönderilen backup'lar, SOBR Capacity Tier'dan bağımsız olarak ayrı bir retention zinciri oluşturur. İki yöntemi aynı anda kullanıyorsanız depolama kullanımını ve maliyeti ayrı ayrı takip edin.
07

Immutability ve Şifreleme: Detaylar

Vault'a yazılan her backup, retention süresi boyunca otomatik olarak immutable hale gelir. Bu davranış devre dışı bırakılamaz; Vault'un tasarım prensibinin bir parçasıdır.

Immutability Nasıl Çalışır?

📌
Süre
Min: 1 gün · Max: 999 gün
VBR v13: retention ile otomatik eşleşir
🛡️
Mekanizma
Azure Blob Object Lock / S3 Object Lock
Veeam bu kilitler arkasında yönetimi yapar
🔄
Rollback
PowerShell ile geçmiş state'e dönüş mümkün
Yalnızca immutability süresi içinde
🔐
Şifreleme
AES-256, zorunlu
Passphrase VBR'da saklanır, aktarılmaz

Ransomware Saldırısı Senaryosu

VBR sunucusu ele geçirilir ve saldırgan retention policy'yi kısaltmaya çalışır. Vault immutability, retention süresi dolmadan hiçbir verinin silinmesine izin vermez. Immutability süresi içinde PowerShell ile önceki sağlıklı state'e rollback yapılabilir.

# Immutable Vault repository'yi senkronize et (malicious action sonrası) Get-VBRObjectStorageRepository | Where-Object {$_.Name -like "*Vault*"} | Sync-VBRObjectStorageRepositoryEntityState
🏆
Best practice: Immutability süresini en az 30 gün olarak ayarlayın. Tipik ransomware saldırılarında şifreleme başlangıcından tespit edilmesine kadar ortalama süre 21 gündür. 30 gün, bu pencerede sağlıklı backup'a erişimi garanti eder.
08

Geri Yükleme Senaryoları

Senaryo A: Vault'tan Lokal Restore

Vault'ta backup var, lokal Performance Tier'da backup silinmiş veya mevcut değil. Vault'tan restore doğrudan VBR konsolundan başlatılabilir.

1
Home → Backups → Object Storage

Vault'taki backup'lar bu tree altında görünür.

2
Restore noktasını seçin → Restore

Standart VBR restore wizard'ı başlar. Full VM restore, instant recovery veya item-level restore seçilebilir.

3
Performans beklentisini yönetin

Cloud restore, lokal diskten yavaştır. Büyük VM'ler için Instant Recovery (vPower NFS) ile önce çalıştırın, arka planda vMotion yapın.

Senaryo B: Vault'tan Azure VM'e Doğrudan Restore

Veeam Data Cloud Vault, on-premises veri merkezinin tamamen erişilemez olduğu DR senaryolarında backup'ı doğrudan Azure VM olarak başlatmayı destekler. Bu özellik Advanced edition'da tam olarak desteklenir.

ℹ️
Azure restore için VBR'ın Azure ile helper appliance bağlantısı kurması gerekir. Vault ile aynı Azure bölgesini seçmek, veri transferi süresini önemli ölçüde azaltır.

Senaryo C: Malicious Action Rollback (PowerShell)

# Belirli bir zaman noktasındaki state'e geri dön # Örnek: Saldırının başladığı 10/06/2025 17:30'dan öncesine geri dön $repo = Get-VBRObjectStorageRepository -Name "Veeam-Vault-Istanbul" # Rollback noktasını belirle Sync-VBRObjectStorageRepositoryEntityState ` -Repository $repo ` -DateTime (Get-Date "2025-06-10 17:30:00")
09

PowerShell ile Yönetim

VBR PowerShell modülü (Veeam.Backup.PowerShell), Vault yönetiminde otomasyon ve denetim için güçlü bir arayüz sunar.

Vault Repository Bilgilerini Sorgula

# Tüm object storage repository'lerini listele Get-VBRObjectStorageRepository # Vault repository'sini adıyla bul $vault = Get-VBRObjectStorageRepository -Name "Veeam-Vault-Istanbul" $vault | Format-List # Kullanım istatistikleri $vault.GetObjectStorageRepositoryStat()

SOBR Capacity Tier Offload Durumu

# SOBR'u bul $sobr = Get-VBRBackupRepository -ScaleOut -Name "SOBR-Primary" # Capacity Tier bilgisi $sobr.CapacityExtent # Manuel offload tetikle (opsiyonel) Start-VBRSOBRCapacityTierOffload -Repository $sobr

Immutability Süresi Sorgulama

# Object storage repository immutability ayarlarını görüntüle $vault = Get-VBRObjectStorageRepository -Name "Veeam-Vault-Istanbul" $vault.ImmutabilityPeriod $vault.ImmutabilityEnabled

Sağlık Kontrolü Script'i

# Basit Vault sağlık kontrolü - her hafta çalıştırılabilir $vaultRepos = Get-VBRObjectStorageRepository | Where-Object {$_.Type -eq "VeeamCloud"} foreach ($r in $vaultRepos) { Write-Host "Repository: $($r.Name)" Write-Host " Immutability: $($r.ImmutabilityEnabled) / $($r.ImmutabilityPeriod) days" Write-Host " Encryption: $($r.IsEncryptionEnabled)" }
10

Troubleshooting

Hata / Belirti Muhtemel Sebep Çözüm
Connection timeout / 443 erişim hatası VBR sunucusundan vault-*.cloud.veeam.com'a TCP 443 bloke Firewall/proxy kuralını kontrol edin; outbound 443'ü Veeam Cloud endpoint'lerine açın
Şifreleme hatası: "No valid encryption key" Passphrase kaydedilmemiş veya yanlış girilmiş VBR → Encryption Keys menüsünden doğru passphrase'i verify edin
Offload başlamıyor Operational restore window dolmamış, ya da Copy modunda Vault kopyası zaten var SOBR ayarlarında "Copy backups as soon as created" seçeneğini kontrol edin
Vault'ta boyut beklenenden büyük Immutability süresi job retention'dan uzun ayarlanmış; eski backup'lar silinemiyor Immutability period = retention period veya daha kısa olmalı
Restore'da "Could not find block" hatası Kısmi offload; bazı bloklar Performance Tier'da silinmiş SOBR resync başlatın: Backup Infrastructure → SOBR → Resync
Subscription bağlanamıyor Subscription ID geçersiz veya süresi dolmuş Veeam portal üzerinden subscription durumunu kontrol edin; renewal gerekebilir
AWS edition'a immutability uygulanamıyor VBR'da şifreleme aktif değil (AWS edition zorunlu koşul) Backup job Advanced settings'de "Enable backup file encryption" aktif edilmeli

Log Konumları

# VBR uygulama logları C:\ProgramData\Veeam\Backup\Svc.VeeamBackup.log # Object storage transfer logları C:\ProgramData\Veeam\Backup\CloudConnect\ # Task-level log (job bazlı) Home → Last 24 Hours → [Job] → Show Log
🛠️
Veeam Support için log paketi: Help → Support → Export Logs ile tüm logları bir ZIP'e toplayın. Vault problemi şikayetlerinde "cloud" ve "object storage" etiketlerini ticket'a ekleyin.

Özet Kontrol Listesi

  • VBR v12.1 veya üstü, aktif lisans
  • Vault subscription satın alındı ve aktive edildi
  • VBR konsolunda Vault repository eklendi ve bağlantı test edildi
  • Şifreleme passphrase belirlendi ve güvenli yerde saklandı
  • SOBR Capacity Tier veya Backup Copy Job yapılandırıldı
  • Immutability period, retention ile uyumlu ayarlandı (max = retention)
  • En az 1 test restore yapıldı ve doğrulandı
  • Monitoring / alert için VBR Alarm yapılandırıldı
  • PowerShell sağlık kontrolü script'i zamanlandı
  • DR tatbikatı planına Vault restore senaryosu eklendi
Veeam Backup Immutability Cloud Storage Ransomware Protection 3-2-1-1-0 SOBR Azure Data Resilience
↑ Başa Dön
11

Veeam Vault Kullanmak İstemeyenler İçin: Lokal BaaS Alternatifi

Veeam Data Cloud Vault, internet bağlantısı üzerinden Azure'a taşınan bir offsite katmanıdır. Bazı kurumlar için bu model uygun değildir: düşük WAN bant genişliği, veri egemenliği gereksinimleri, KVKK kapsamındaki hassas veriler veya yalnızca lokal ağda kalma zorunluluğu bu kararı etkileyebilir.

ℹ️
Bu bölüm kiminle ilgili? Verisini Türkiye'de, kendi denetiminde tutmak isteyen; cloud masrafından kaçınan veya internet olmadan çalışması gereken kurumlar için lokal immutable backup alternatifini anlatıyor.

Lokal Alternatif: Neler Mümkün?

🏢
On-Premises BaaS
Kendi veri merkezinizde yönetilen backup hizmeti
🔒
Lokal Immutability
Hardened Linux Repository veya WORM depolama ile aynı koruma
Hızlı Restore
LAN hızında geri yükleme, WAN gecikmesi yok
📋
Uyumluluk
KVKK, BDDK, SPK gibi veri yerleşimi gereksinimleri için uygun
💵
Öngörülebilir Maliyet
Egress ücreti yok, bant genişliği baskısı yok
🛠️
Tam Yönetim
Lisans, donanım, izleme tek elden yönetilir

Vault vs. Siaflex Lokal BaaS: Karar Tablosu

Kriter Veeam Vault (Cloud) ✦ Siaflex Lokal BaaS
Veri lokasyonu Azure (seçilen bölge) ✔ Türkiye'de, sizin kontrolünüzde
Restore hızı WAN hızına bağımlı ✔ LAN hızı — 1-10 Gbps
Yönetim yükü Fully managed (Veeam) ✔ Fully managed (Siaflex)
Immutability Azure Object Lock ile ✔ Hardened Repo / WORM ile lokal
KVKK / veri egemenliği Advanced + Turkey North ile kısmi ✔ Tam uyum, tartışmasız
BDDK / SPK / kamu uyumu Yoruma açık, risk taşır ✔ Yerli altyapı, net uyum
İnternet bağımsızlığı ✗ İnternet zorunlu ✔ Tamamen offline çalışır
Egress / API ücreti Foundation'da fair-use limiti var ✔ Sıfır egress, öngörülebilir maliyet
Önerilen senaryo Hızlı başlangıç, offsite arşiv, cloud-native ortam ✔ Kritik veri, regülasyon, hız, egemenlik
Siaflex

Lokal ve Hibrit BaaS Çözümleri

Siaflex, Türkiye'de next-generation datacenter altyapısı üzerine konumlanmış bir bulut ve yönetilen servis platformudur. Veeam lisansı ve yönetimini, lokal immutable depolamayı ve BaaS hizmetini tek bir çatı altında sunarak kurumların hem kendi veri merkezinde hem de Siaflex altyapısında güvenli backup ortamı kurmasına destek verir. İnternet bağımsız lokal koruma ile isteğe göre hibrit offsite kombinasyonu mümkündür.

12

Veeam Vault Kurulumunda Uzman Desteği

Bu rehberdeki adımları takip etmek için yeterli teknik altyapı ve zaman her zaman mevcut olmayabilir. VBR lisanslama, SOBR tasarımı, immutability politikası ve ilk test restore'unu doğru yapılandırmak, saha deneyimi gerektiren bir süreçtir. Yanlış kurulmuş bir backup sistemi, ihtiyaç anında güvende olduğunu sandığınız veriye erişememeniz demektir.

⚠️
Test edilmemiş backup, backup değildir. Vault entegrasyonunu tamamladıktan sonra mutlaka tam bir restore tatbikatı yapın. Bu adımı atlayan kurumlar, gerçek bir olayda ciddi sürprizlerle karşılaşmaktadır.
🎯
Tasarım
SOBR mimarisi, retention politikası, GFS planlaması
🔧
Kurulum
VBR kurulum, Vault entegrasyonu, şifreleme yapılandırması
Doğrulama
Test restore, SureBackup, immutability doğrulama
📊
Sürekli Yönetim
Monitoring, alarm kurulumu, yıllık DR tatbikatı
ESH Bilişim

Veeam Yetkili Çözüm Ortağı

ESH Bilişim, IBM Storage, Veeam ve VMware alanlarında referans projelere sahip Türkiye merkezli bir teknoloji entegratörüdür. Vodafone Türkiye, Turkuaz Medya ve EximBank gibi kurumsal müşterilerde tamamlanan projelerden edinilen saha deneyimiyle Veeam Vault kurulumu, SOBR tasarımı ve immutable backup altyapısı konusunda danışmanlık ve uygulama hizmeti vermektedir.