Eine Spiegelbeziehung für einen neuen ONTAP S3 Bucket auf dem lokalen Cluster erstellen
Wenn neue S3-Buckets erstellt werden, ist deren sofortiger Schutz auf ein SnapMirror S3-Ziel im selben Cluster möglich. Gespiegelte Daten können in einen Bucket in einer anderen Storage-VM oder in derselben Storage-VM wie das Quell-System übertragen werden.
-
Die Anforderungen an ONTAP Versionen, Lizenzen und die S3-Serverkonfiguration wurden erfüllt.
-
Eine Peering-Beziehung besteht zwischen den Quell- und Ziel-Storage-VMs.
-
Für die Quell- und Ziel-VMs werden CA-Zertifikate benötigt. Es können selbstsignierte CA-Zertifikate oder Zertifikate eines externen CA-Anbieters verwendet werden.
-
Falls dies die erste SnapMirror S3-Beziehung für diese Storage-VM ist, sollte überprüft werden, ob Root-Benutzerschlüssel für sowohl die Quell- als auch die Ziel-Storage-VM vorhanden sind, und sie sollten neu generiert werden, falls dies nicht der Fall ist:
-
Klicken Sie auf Speicher > Speicher-VMs und wählen Sie dann die Speicher-VM aus.
-
Im Tab Einstellungen auf
in der S3-Kachel klicken. -
Auf der Registerkarte Benutzer ist zu überprüfen, ob ein Zugriffsschlüssel für den Root-Benutzer vorhanden ist
-
Falls kein Schlüssel vorhanden ist, auf
neben root und anschließend auf Schlüssel neu generieren klicken. Der Schlüssel sollte nicht neu generiert werden, falls bereits einer existiert.
-
-
Die Storage-VM kann bearbeitet werden, um Benutzer hinzuzufügen und Benutzer zu Gruppen hinzuzufügen, sowohl in der Quell- als auch in der Ziel-Storage-VM: Speicher > Storage-VMs auswählen, die Storage-VM auswählen, Einstellungen auswählen und dann
unter S3 auswählen.Siehe "S3-Benutzer und Gruppen hinzufügen" für weitere Informationen.
-
Eine SnapMirror S3-Richtlinie kann erstellt werden, wenn noch keine vorhanden ist und die Standardrichtlinie nicht verwendet werden soll:
-
Klicken Sie auf Schutz > Übersicht und dann auf Lokale Richtlinieneinstellungen.
-
Klicken Sie
neben Schutzrichtlinien und dann auf Hinzufügen.-
Geben Sie den Namen und die Beschreibung der Richtlinie ein.
-
Den Richtlinienbereich, den Cluster oder die SVM auswählen
-
Kontinuierlich für SnapMirror S3-Beziehungen auswählen.
-
Geben Sie Ihre Throttle- und Recovery Point Objective-Werte ein.
-
-
-
Einen Bucket mit SnapMirror-Schutz erstellen:
-
Wählen Sie Speicher > Buckets und dann Hinzufügen aus.
-
Geben Sie einen Namen ein, wählen Sie die Storage-VM aus, geben Sie eine Größe ein und klicken Sie dann auf Weitere Optionen.
-
Unter Berechtigungen auf Hinzufügen klicken. Die Überprüfung der Berechtigungen ist optional, aber empfehlenswert.
-
Principal und Effect – Werte auswählen, die den Einstellungen Ihrer Benutzergruppe entsprechen, oder die Standardwerte übernehmen.
-
Aktionen – die folgenden Werte werden angezeigt:
GetObject,PutObject,DeleteObject,ListBucket,GetBucketAcl,GetObjectAcl,ListBucketMultipartUploads,ListMultipartUploadParts
-
Ressourcen – Standardwerte
(bucketname, bucketname/*)oder andere benötigte Werte verwendenWeitere Informationen zu diesen Bereichen sind unter "Benutzerzugriff auf Buckets verwalten" zu finden.
-
-
Unter Schutz die Option Enable SnapMirror (ONTAP oder Cloud) aktivieren. Anschließend die folgenden Werte eingeben:
-
Ziel
-
ZIEL: ONTAP System
-
CLUSTER: Der lokale Cluster wird ausgewählt.
-
STORAGE VM: Eine Storage-VM im lokalen Cluster auswählen.
-
S3 SERVER CA-ZERTIFIKAT: Den Inhalt des Quellzertifikats kopieren und einfügen.
-
-
Quelle
-
S3 SERVER CA-ZERTIFIKAT: Den Inhalt des Zielzertifikats kopieren und einfügen.
-
-
-
-
Dasselbe Zertifikat auf dem Zielsystem verwenden auswählen, wenn ein von einem externen CA-Anbieter signiertes Zertifikat verwendet wird.
-
Wenn Sie auf Zieleinstellungen klicken, können Sie anstelle der Standardwerte für Bucket-Name, Kapazität und Performance-Servicelevel auch eigene Werte eingeben.
-
Auf Speichern klicken. Ein neuer Bucket wird in der Quell-Speicher-VM erstellt und in einen neuen Bucket gespiegelt, der in der Ziel-Speicher-VM erstellt wird.
Ab ONTAP 9.14.1 ist es möglich, gesperrte S3-Buckets zu sichern und bei Bedarf wiederherzustellen.
Beim Festlegen der Schutzeinstellungen für einen neuen oder bestehenden Bucket kann die Objektsperrung für Ziel-Buckets aktiviert werden, sofern Quell- und Ziel-Cluster ONTAP 9.14.1 oder höher ausführen und die Objektsperrung im Quell-Bucket aktiviert ist. Der Objektsperrmodus und die Aufbewahrungsdauer der Sperre des Quell-Buckets gelten für die replizierten Objekte im Ziel-Bucket. Im Abschnitt Zieleinstellungen kann auch eine abweichende Aufbewahrungsdauer für den Ziel-Bucket definiert werden. Diese Aufbewahrungsdauer wird ebenfalls auf alle nicht gesperrten Objekte angewendet, die vom Quell-Bucket und über S3-Schnittstellen repliziert werden.
Informationen darüber, wie die Objektsperre für einen Bucket aktiviert wird, finden sich unter "Einen Bucket erstellen".
-
Falls dies die erste SnapMirror S3-Beziehung für diese SVM ist, sollte überprüft werden, ob Root-Benutzerschlüssel für sowohl Quell- als auch Ziel-SVMs vorhanden sind, und sie sollten neu generiert werden, falls sie nicht existieren:
vserver object-store-server user showÜberprüfen Sie, ob ein Zugriffsschlüssel für den Root-Benutzer vorhanden ist. Falls nicht, Folgendes eingeben:
vserver object-store-server user regenerate-keys -vserver svm_name -user rootDer Schlüssel sollte nicht neu generiert werden, falls bereits einer existiert.
-
Buckets sowohl in der Quell- als auch in der Ziel-SVM erstellen:
vserver object-store-server bucket create -vserver svm_name -bucket bucket_name [-size integer[KB|MB|GB|TB|PB]] [-comment text] [additional_options] -
Zugriffsregeln zu den Standard-Bucket-Richtlinien sowohl in der Quell-SVM als auch in der Ziel-SVM hinzufügen:
vserver object-store-server bucket policy add-statement -vserver svm_name -bucket bucket_name -effect {allow|deny} -action object_store_actions -principal user_and_group_names -resource object_store_resources [-sid text] [-index integer]src_cluster::> vserver object-store-server bucket policy add-statement -bucket test-bucket -effect allow -action GetObject,PutObject,DeleteObject,ListBucket,GetBucketAcl,GetObjectAcl,ListBucketMultipartUploads,ListMultipartUploadParts -principal - -resource test-bucket, test-bucket /*
-
Erstellen Sie eine SnapMirror S3-Richtlinie, falls Sie noch keine haben und nicht die Standardrichtlinie verwenden möchten:
snapmirror policy create -vserver svm_name -policy policy_name -type continuous [-rpo integer] [-throttle throttle_type] [-comment text] [additional_options]Parameter:
-
continuous– die einzige Richtlinienart für SnapMirror S3-Beziehungen (erforderlich). -
-rpogibt die Zeit für das Recovery Point Objective in Sekunden an (optional). -
-throttlegibt die Obergrenze für Durchsatz/Bandbreite in Kilobyte/Sekunde an (optional).Beispielsrc_cluster::> snapmirror policy create -vserver vs0 -type continuous -rpo 0 -policy test-policy
-
-
CA-Serverzertifikate auf der Admin-SVM installieren:
-
Das CA-Zertifikat, das das Zertifikat des source S3-Servers signiert hat, auf der Admin-SVM installieren:
security certificate install -type server-ca -vserver admin_svm -cert-name src_server_certificate -
Das CA-Zertifikat, das das Zertifikat des Ziel-S3-Servers signiert hat, auf der Admin-SVM installieren
security certificate install -type server-ca -vserver admin_svm -cert-name dest_server_certificate. Wenn ein von einem externen CA-Anbieter signiertes Zertifikat verwendet wird, ist nur die Installation dieses Zertifikats auf der Admin-SVM erforderlich.Weitere Informationen zu
security certificate installfinden sich in der "ONTAP-Befehlsreferenz".
-
-
Erstellen einer SnapMirror S3-Beziehung:
snapmirror create -source-path src_svm_name:/bucket/bucket_name -destination-path dest_peer_svm_name:/bucket/bucket_name, …} [-policy policy_name]`Sie können eine von Ihnen erstellte Richtlinie verwenden oder die Standardrichtlinie akzeptieren.
src_cluster::> snapmirror create -source-path vs0-src:/bucket/test-bucket -destination-path vs1-dest:/vs1/bucket/test-bucket-mirror -policy test-policy
-
Es sollte überprüft werden, ob die Spiegelung aktiv ist:
snapmirror show -policy-type continuous -fields status