Eine Spiegelbeziehung für einen neuen ONTAP S3 Bucket auf dem Remote-Cluster erstellen
Wenn neue S3-Buckets erstellt werden, ist ein sofortiger Schutz auf einem SnapMirror S3-Ziel auf einem Remote-Cluster möglich.
Aufgaben sind sowohl auf dem Quell- als auch auf dem Zielsystem durchzuführen.
-
Die Anforderungen an ONTAP Versionen, Lizenzen und die S3-Serverkonfiguration wurden erfüllt.
-
Zwischen Quell- und Ziel-Cluster besteht eine Peering-Beziehung, und zwischen Quell- und Ziel-Storage-VMs besteht eine Peering-Beziehung.
-
Für die Quell- und Ziel-VMs werden CA-Zertifikate benötigt. Es können selbstsignierte CA-Zertifikate oder Zertifikate eines externen CA-Anbieters verwendet werden.
-
Falls dies die erste SnapMirror S3-Beziehung für diese Storage-VM ist, sollte überprüft werden, ob Root-Benutzerschlüssel für sowohl die Quell- als auch die Ziel-Storage-VM vorhanden sind, und sie sollten neu generiert werden, falls dies nicht der Fall ist:
-
Klicken Sie auf Speicher > Speicher-VMs und wählen Sie dann die Speicher-VM aus.
-
Im Tab Einstellungen auf
in der Kachel S3 klicken. -
Auf der Registerkarte Benutzer ist zu überprüfen, ob ein Zugriffsschlüssel für den Root-Benutzer vorhanden ist.
-
Falls kein Schlüssel vorhanden ist, auf
neben root und anschließend auf Schlüssel neu generieren klicken. Der Schlüssel sollte nicht neu generiert werden, falls bereits einer existiert.
-
-
Die Storage-VM wird bearbeitet, um Benutzer hinzuzufügen und Benutzer Gruppen zuzuordnen, sowohl in der Quell- als auch in der Ziel-Storage-VM:
Klicken Sie auf Speicher > Speicher-VMs, klicken Sie auf die Speicher-VM, klicken Sie auf Einstellungen und dann auf
unter S3.Siehe "S3-Benutzer und Gruppen hinzufügen" für weitere Informationen.
-
Erstellen Sie auf dem Quell-Cluster eine SnapMirror S3-Richtlinie, falls noch keine vorhanden ist und Sie nicht die Standardrichtlinie verwenden möchten:
-
Schutz > Übersicht und danach Lokale Richtlinieneinstellungen auswählen.
-
Klicken Sie
neben Schutzrichtlinien und dann auf Hinzufügen.-
Geben Sie den Namen und die Beschreibung der Richtlinie ein.
-
Den Richtlinienbereich, den Cluster oder die SVM auswählen
-
Kontinuierlich für SnapMirror S3-Beziehungen auswählen.
-
Geben Sie Ihre Throttle- und Recovery Point Objective-Werte ein.
-
-
-
Einen Bucket mit SnapMirror-Schutz erstellen:
-
Klicken Sie auf Speicher > Buckets und anschließend auf Hinzufügen. Die Überprüfung der Berechtigungen ist optional, aber empfehlenswert.
-
Geben Sie einen Namen ein, wählen Sie die Storage-VM aus, geben Sie eine Größe ein und klicken Sie dann auf Weitere Optionen.
-
Unter Berechtigungen auf Hinzufügen klicken.
-
Principal und Effect – Werte auswählen, die den Einstellungen Ihrer Benutzergruppe entsprechen, oder die Standardwerte übernehmen.
-
Aktionen – die folgenden Werte werden angezeigt:
GetObject,PutObject,DeleteObject,ListBucket,GetBucketAcl,GetObjectAcl,ListBucketMultipartUploads,ListMultipartUploadParts
-
Ressourcen – Standardwerte
(bucketname, bucketname/*)oder andere benötigte Werte verwenden.Weitere Informationen zu diesen Bereichen sind unter "Benutzerzugriff auf Buckets verwalten" zu finden.
-
-
Unter Schutz die Option Enable SnapMirror (ONTAP oder Cloud) aktivieren. Anschließend die folgenden Werte eingeben:
-
Ziel
-
ZIEL: ONTAP System
-
CLUSTER: Der Remote-Cluster wird ausgewählt.
-
STORAGE VM: Eine Storage-VM auf dem Remote-Cluster auswählen.
-
S3 SERVER CA-ZERTIFIKAT: Den Inhalt des Quell-Zertifikats kopieren und einfügen.
-
-
Quelle
-
S3 SERVER CA-ZERTIFIKAT: Den Inhalt des Ziel-Zertifikats kopieren und einfügen.
-
-
-
-
Dasselbe Zertifikat auf dem Zielsystem verwenden auswählen, wenn ein von einem externen CA-Anbieter signiertes Zertifikat verwendet wird.
-
Wenn Sie auf Zieleinstellungen klicken, können Sie anstelle der Standardwerte für Bucket-Name, Kapazität und Performance-Servicelevel auch eigene Werte eingeben.
-
Auf Speichern klicken. Ein neuer Bucket wird in der Quell-Speicher-VM erstellt und in einen neuen Bucket gespiegelt, der in der Ziel-Speicher-VM erstellt wird.
Ab ONTAP 9.14.1 ist es möglich, gesperrte S3-Buckets zu sichern und bei Bedarf wiederherzustellen.
Beim Festlegen der Schutzeinstellungen für einen neuen oder bestehenden Bucket kann die Objektsperrung für Ziel-Buckets aktiviert werden, sofern Quell- und Ziel-Cluster ONTAP 9.14.1 oder höher ausführen und die Objektsperrung im Quell-Bucket aktiviert ist. Der Objektsperrmodus und die Aufbewahrungsdauer der Sperre des Quell-Buckets gelten für die replizierten Objekte im Ziel-Bucket. Im Abschnitt Zieleinstellungen kann auch eine abweichende Aufbewahrungsdauer für den Ziel-Bucket definiert werden. Diese Aufbewahrungsdauer wird ebenfalls auf alle nicht gesperrten Objekte angewendet, die vom Quell-Bucket und über S3-Schnittstellen repliziert werden.
Informationen darüber, wie die Objektsperre für einen Bucket aktiviert wird, finden sich unter "Einen Bucket erstellen".
-
Falls dies die erste SnapMirror S3-Beziehung für diese SVM ist, sollte überprüft werden, ob Root-Benutzerschlüssel für sowohl die Quell- als auch die Ziel-SVM vorhanden sind, und diese gegebenenfalls neu generiert werden:
vserver object-store-server user showÜberprüfen Sie, ob ein Zugriffsschlüssel für den Root-Benutzer vorhanden ist. Falls nicht, Folgendes eingeben:
vserver object-store-server user regenerate-keys -vserver svm_name -user rootDer Schlüssel sollte nicht neu generiert werden, falls bereits einer existiert.
-
Buckets sowohl in der Quell- als auch in der Ziel-SVM erstellen:
vserver object-store-server bucket create -vserver svm_name -bucket bucket_name [-size integer[KB|MB|GB|TB|PB]] [-comment text] [additional_options] -
Zugriffsregeln zu den Standard-Bucket-Richtlinien sowohl in der Quell-SVM als auch in der Ziel-SVM hinzufügen:
vserver object-store-server bucket policy add-statement -vserver svm_name -bucket bucket_name -effect {allow|deny} -action object_store_actions -principal user_and_group_names -resource object_store_resources [-sid text] [-index integer]Beispielsrc_cluster::> vserver object-store-server bucket policy add-statement -bucket test-bucket -effect allow -action GetObject,PutObject,DeleteObject,ListBucket,GetBucketAcl,GetObjectAcl,ListBucketMultipartUploads,ListMultipartUploadParts -principal - -resource test-bucket, test-bucket /*
-
Auf der Quell-SVM eine SnapMirror S3-Richtlinie erstellen, falls noch keine vorhanden ist und die Standardrichtlinie nicht verwendet werden soll:
snapmirror policy create -vserver svm_name -policy policy_name -type continuous [-rpo integer] [-throttle throttle_type] [-comment text] [additional_options]Parameter:
-
Typ
continuous- der einzige Richtlinientyp für SnapMirror S3-Beziehungen (erforderlich). -
-rpo- gibt die Zeit für das Recovery Point Objective in Sekunden an (optional). -
-throttle- gibt die Obergrenze für Durchsatz/Bandbreite in Kilobyte/Sekunde an (optional).Beispielsrc_cluster::> snapmirror policy create -vserver vs0 -type continuous -rpo 0 -policy test-policy
-
-
CA-Serverzertifikate auf den Admin-SVMs der Quell- und Ziel-Cluster installieren:
-
Installieren Sie auf dem Quell-Cluster das CA-Zertifikat, das das Ziel-S3-Serverzertifikat signiert hat:
security certificate install -type server-ca -vserver src_admin_svm -cert-name dest_server_certificate -
Installieren Sie auf dem Ziel-Cluster das CA-Zertifikat, das das Quell-S3-Serverzertifikat signiert hat:
security certificate install -type server-ca -vserver dest_admin_svm -cert-name src_server_certificateWenn ein von einem externen CA-Anbieter signiertes Zertifikat verwendet wird, ist dasselbe Zertifikat auf der Quell- und Ziel-Admin-SVM zu installieren.
Weitere Informationen zu
security certificate installfinden sich in der "ONTAP-Befehlsreferenz". -
-
Auf dem Quell-SVM eine SnapMirror S3-Beziehung erstellen:
snapmirror create -source-path src_svm_name:/bucket/bucket_name -destination-path dest_peer_svm_name:/bucket/bucket_name, …} [-policy policy_name]Sie können eine von Ihnen erstellte Richtlinie verwenden oder die Standardrichtlinie akzeptieren.
Beispielsrc_cluster::> snapmirror create -source-path vs0-src:/bucket/test-bucket -destination-path vs1-dest:bucket/test-bucket-mirror -policy test-policy
-
Es sollte überprüft werden, ob die Spiegelung aktiv ist:
snapmirror show -policy-type continuous -fields status