Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Erfahren Sie mehr über ONTAP SnapLock

Beitragende netapp-lenida netapp-aherbin netapp-ahibbard netapp-dbagwell netapp-aaron-holt netapp-thomi netapp-barbe netapp-forry
Änderungen vorschlagen

SnapLock ist eine leistungsstarke Compliance-Lösung für Organisationen, die WORM-Speicher verwenden, um Dateien für regulatorische und Governance-Zwecke unverändert aufzubewahren.

SnapLock hilft dabei, das Löschen, Ändern oder Umbenennen von Daten zu verhindern, um Vorschriften wie SEC 17a-4(f), HIPAA, FINRA, CFTC und DSGVO zu erfüllen. Mit SnapLock können spezielle Volumes erstellt werden, in denen Dateien gespeichert und entweder für einen festgelegten Aufbewahrungszeitraum oder unbegrenzt in einen nicht löschbaren, nicht beschreibbaren Zustand versetzt werden können. SnapLock ermöglicht diese Aufbewahrung auf Dateiebene über standardisierte offene Dateiprotokolle wie CIFS und NFS. Die unterstützten offenen Dateiprotokolle für SnapLock sind NFS (Versionen 2, 3 und 4) und CIFS (SMB 1.0, 2.0 und 3.0).

Mit SnapLock werden Dateien und Snapshots im WORM-Speicher abgelegt und Aufbewahrungsfristen für WORM-geschützte Daten festgelegt. SnapLock WORM-Speicher nutzt die NetApp Snapshot-Technologie und kann SnapMirror Replikation sowie SnapVault Backups als Basistechnologie für den Backup-Wiederherstellungsschutz von Daten nutzen. Weitere Informationen zu WORM-Speicher: "Konforme WORM-Speicherung mit NetApp SnapLock - TR-4526".

Eine Anwendung kann verwendet werden, um Dateien über NFS oder CIFS an WORM zu übergeben, oder die SnapLock Autocommit-Funktion kann genutzt werden, um Dateien automatisch an WORM zu übergeben. Eine WORM-anhängbare Datei kann verwendet werden, um inkrementell geschriebene Daten wie Protokollinformationen zu speichern. Weitere Informationen finden Sie unter "Den Volume-Append-Modus verwenden, um WORM-anhängbare Dateien zu erstellen".

SnapLock unterstützt Datenschutzmethoden, die die meisten Compliance-Anforderungen erfüllen sollten:

  • Mit SnapLock für SnapVault lassen sich Snapshots auf sekundärem Speicher WORM-schützen. Siehe "Snapshots in WORM übernehmen".

  • Mit SnapMirror können WORM-Dateien zur Notfallwiederherstellung an einen anderen geografischen Standort repliziert werden. Siehe "WORM-Dateien spiegeln".

SnapLock ist eine lizenzbasierte Funktion von ONTAP. Eine einzelne Lizenz berechtigt zur Nutzung von SnapLock im strikten Compliance-Modus, um externe Vorgaben wie SEC Rule 17a-4(f) zu erfüllen, sowie im weniger restriktiven Enterprise-Modus, um interne Vorschriften zum Schutz digitaler Assets einzuhalten. SnapLock-Lizenzen sind Bestandteil der "ONTAP One" Software-Suite.

SnapLock wird auf allen AFF und FAS Systemen sowie ONTAP Select unterstützt. SnapLock ist keine reine Softwarelösung, sondern eine integrierte Hardware- und Softwarelösung. Diese Unterscheidung ist wichtig für strenge WORM-Vorschriften wie SEC 17a-4(f), die eine integrierte Hardware- und Softwarelösung erfordern. Weitere Informationen finden sich unter "SEC-Leitfaden für Broker-Dealer zur Verwendung elektronischer Speichermedien".

SnapLock Compliance- und Enterprise-Modi

SnapLock Compliance- und Enterprise-Modi unterscheiden sich hauptsächlich darin, auf welcher Ebene jeder Modus WORM-Dateien schützt:

SnapLock Modus

Schutzstufe

WORM-Dateilöschung während der Aufbewahrung

Konformitätsmodus

Auf der Festplattenebene

Kann nicht gelöscht werden

Enterprise-Modus

Auf Dateiebene

Kann vom Compliance-Administrator mithilfe eines protokollierten „privilegierten Löschvorgangs“ gelöscht werden

Nach Ablauf der Aufbewahrungsfrist sind Sie für das Löschen aller Dateien verantwortlich, die Sie nicht mehr benötigen. Sobald eine Datei in WORM gespeichert wurde, unabhängig davon, ob im Compliance- oder Enterprise-Modus, kann sie nicht mehr geändert werden, auch nicht nach Ablauf der Aufbewahrungsfrist.

WORM-Dateien können weder während noch nach Ablauf der Aufbewahrungsfrist verschoben werden. Eine WORM-Datei kann kopiert werden, jedoch behält die Kopie ihre WORM-Eigenschaften nicht bei.

Die folgende Tabelle zeigt die Unterschiede in den von SnapLock Compliance und Enterprise Modi unterstützten Funktionen:

Fähigkeit

SnapLock Compliance

SnapLock Enterprise

Dateien mit privilegiertem Löschen aktivieren und löschen

Nein

Ja

Festplatten neu initialisieren

Nein

Ja

Zerstörung von SnapLock Aggregaten und Volumes während der Aufbewahrungsfrist

Nein

Ja, mit Ausnahme des SnapLock Revisionsprotokoll-Volumes

Aggregate oder Volumes umbenennen

Nein

Ja

Nicht-NetApp-Datenträger verwenden

Nein

Nein

Das SnapLock Volume für die Revisionsprotokollierung verwenden

Ja

Ja, beginnend mit ONTAP 9.5

Unterstützte und nicht unterstützte Funktionen mit SnapLock

Die folgende Tabelle zeigt die Funktionen, die im SnapLock Compliance-Modus, im SnapLock Enterprise-Modus oder in beiden unterstützt werden:

Funktion

Unterstützt mit SnapLock Compliance

Unterstützt mit SnapLock Enterprise

Konsistenzgruppen

Nein

Nein

Verschlüsselte Volumes

Ja, weitere Informationen zu Verschlüsselung und SnapLock.

Ja, weitere Informationen zu Verschlüsselung und SnapLock.

FabricPools auf SnapLock Aggregaten

Nein

Ja, beginnend mit ONTAP 9.8. Weitere Informationen zu FabricPool auf SnapLock Enterprise Aggregaten.

Flash Pool Aggregate

Ja.

Ja.

FlexClone

Sie können SnapLock Volumes klonen, aber Sie können keine Dateien auf einem SnapLock Volume klonen.

Sie können SnapLock Volumes klonen, aber Sie können keine Dateien auf einem SnapLock Volume klonen.

FlexGroup Volumes

Ja, beginnend mit ONTAP 9.11.1. Weitere Informationen zu FlexGroup Volumes.

Ja, beginnend mit ONTAP 9.11.1. Weitere Informationen zu FlexGroup Volumes.

LUNs

Nein. Weitere Informationen zu LUN-Unterstützung mit SnapLock.

Nein. Weitere Informationen zu LUN-Unterstützung mit SnapLock.

MetroCluster Konfigurationen

Ja, beginnend mit ONTAP 9.3. Weitere Informationen zu MetroCluster Unterstützung.

Ja, beginnend mit ONTAP 9.3. Weitere Informationen zu MetroCluster Unterstützung.

Multi-Admin-Verifizierung (MAV)

Ja, beginnend mit ONTAP 9.13.1. Weitere Informationen zu MAV-Unterstützung.

Ja, beginnend mit ONTAP 9.13.1. Weitere Informationen zu MAV-Unterstützung.

SAN

Nein

Nein

Single-File-SnapRestore

Nein

Ja

SnapMirror Active Sync

Nein

Nein

SnapRestore

Nein

Ja

SMTape

Nein

Nein

SnapMirror Synchronous

Nein

Nein

SSDs

Ja.

Ja.

Speichereffizienzfunktionen

Ja, beginnend mit ONTAP 9.9.1. Weitere Informationen zu Unterstützung der Speichereffizienz.

Ja, beginnend mit ONTAP 9.9.1. Weitere Informationen zu Unterstützung der Speichereffizienz.

FabricPool auf SnapLock Enterprise Aggregaten

FabricPools werden auf SnapLock Enterprise Aggregaten ab ONTAP 9.8 unterstützt. Allerdings muss Ihr Account-Team einen Antrag auf Produktabweichung stellen, in dem dokumentiert wird, dass Sie verstehen, dass FabricPool Daten, die in eine öffentliche oder private Cloud ausgelagert werden, nicht mehr durch SnapLock geschützt sind, da ein Cloud-Administrator diese Daten löschen kann.

Hinweis

Alle Daten, die FabricPool in eine öffentliche oder private Cloud auslagert, sind nicht mehr durch SnapLock geschützt, da diese Daten von einem Cloud-Administrator gelöscht werden können.

FlexGroup Volumes

SnapLock unterstützt FlexGroup Volumes ab ONTAP 9.11.1; jedoch werden die folgenden Funktionen nicht unterstützt:

  • Legal-Hold

  • Ereignisbasierte Aufbewahrung

  • SnapLock für SnapVault (unterstützt ab ONTAP 9.12.1)

Es ist außerdem auf die folgenden Verhaltensweisen zu achten:

  • Die Volume Compliance Clock (VCC) eines FlexGroup Volumes wird durch die VCC der Root-Konstituente bestimmt. Alle nicht-Root-Konstituenten haben eine VCC, die eng mit der Root-VCC synchronisiert ist.

  • Die SnapLock Konfigurationseigenschaften werden nur für das FlexGroup als Ganzes festgelegt. Einzelne Bestandteile können keine unterschiedlichen Konfigurationseigenschaften wie Standardaufbewahrungsdauer und Autocommit-Periode haben.

LUN-Unterstützung

LUNs werden in SnapLock Volumes nur in Szenarien unterstützt, in denen Snapshots, die auf einem Nicht-SnapLock Volume erstellt wurden, auf ein SnapLock Volume zum Schutz im Rahmen einer SnapLock Vault-Beziehung übertragen werden. LUNs werden in lesen/schreiben SnapLock Volumes nicht unterstützt. Manipulationssichere Snapshots werden jedoch sowohl auf SnapMirror Quell-Volumes als auch auf Ziel-Volumes unterstützt, die LUNs enthalten.

MetroCluster Unterstützung

SnapLock Unterstützung in MetroCluster Konfigurationen unterscheidet sich zwischen SnapLock Compliance-Modus und SnapLock Enterprise-Modus.

SnapLock Compliance
  • Ab ONTAP 9.3 wird SnapLock Compliance auf nicht gespiegelten MetroCluster Aggregaten unterstützt.

  • Ab ONTAP 9.3 wird SnapLock Compliance auf gespiegelten Aggregaten unterstützt, jedoch nur, wenn das Aggregat zum Hosten von SnapLock Revisionsprotokoll-Volumes verwendet wird.

  • SVM-spezifische SnapLock Konfigurationen können mithilfe von MetroCluster auf primäre und sekundäre Standorte repliziert werden.

SnapLock Enterprise
  • SnapLock Enterprise-Aggregate werden unterstützt.

  • Ab ONTAP 9.3 werden SnapLock Enterprise-Aggregate mit privilegiertem Löschen unterstützt.

  • SVM-spezifische SnapLock Konfigurationen können auf beiden Standorten mithilfe von MetroCluster repliziert werden.

MetroCluster Konfigurationen und Konformitätsuhren

MetroCluster Konfigurationen verwenden zwei Compliance-Uhren, die Volume Compliance Clock (VCC) und die System Compliance Clock (SCC). Die VCC und SCC stehen allen SnapLock Konfigurationen zur Verfügung. Wenn ein neues Volume auf einem Knoten erstellt wird, wird dessen VCC mit dem aktuellen Wert der SCC auf diesem Knoten initialisiert. Nach der Erstellung des Volumes wird die Aufbewahrungszeit von Volume und Dateien immer mit der VCC nachverfolgt.

Wird ein Volume an einen anderen Standort repliziert, wird auch dessen VCC repliziert. Bei einem Volume Switchover, beispielsweise von Standort A zu Standort B, wird die VCC an Standort B weiterhin aktualisiert, während die SCC an Standort A stoppt, sobald Standort A offline geht.

Sobald Standort A wieder online ist und die Volume-Rückschaltung durchgeführt wird, startet die SCC-Uhr von Standort A neu, während der VCC des Volumes weiterhin aktualisiert wird. Da der VCC unabhängig von Umschaltungs- und Rückschaltungsvorgängen kontinuierlich aktualisiert wird, hängen die Aufbewahrungszeiten der Dateien nicht von den SCC-Uhren ab und verlängern sich nicht.

Unterstützung für die Multi-Admin-Verifizierung (MAV)

Ab ONTAP 9.13.1 kann ein Clusteradministrator die Multi-Admin-Verifizierung (MAV) explizit auf einem Cluster aktivieren, sodass für bestimmte SnapLock Operationen eine Quorum-Genehmigung erforderlich ist, bevor sie ausgeführt werden. Wenn MAV aktiviert ist, erfordern SnapLock Volume-Eigenschaften wie default-retention-time, minimum-retention-time, maximum-retention-time, volume-append-mode, autocommit-period und privileged-delete eine Quorum-Genehmigung. Weitere Informationen zu "MAV".

Speichereffizienz

Ab ONTAP 9.9.1 unterstützt SnapLock Funktionen zur Speichereffizienz, wie Datenkompaktierung, volumenübergreifende Deduplizierung und adaptive Komprimierung für SnapLock Volumes und Aggregate. Weitere Informationen zur Speichereffizienz finden sich unter "ONTAP Speichereffizienz im Überblick".

Verschlüsselung

ONTAP bietet sowohl software- als auch hardwarebasierte Verschlüsselungstechnologien, um sicherzustellen, dass Daten im Ruhezustand nicht gelesen werden können, wenn das Speichermedium umfunktioniert, zurückgegeben, verlegt oder gestohlen wird.

Haftungsausschluss: NetApp kann nicht garantieren, dass SnapLock-geschützte WORM-Dateien auf selbstverschlüsselnden Laufwerken oder Volumes wiederhergestellt werden können, wenn der Authentifizierungsschlüssel verloren geht oder die Anzahl fehlgeschlagener Authentifizierungsversuche das festgelegte Limit überschreitet und das Laufwerk dadurch dauerhaft gesperrt wird. Sie sind dafür verantwortlich, Authentifizierungsfehler zu vermeiden.

Hinweis

Verschlüsselte Volumes werden auf SnapLock Aggregaten unterstützt.

[[7-mode-transition]] == 7-Mode Transition

Sie können SnapLock Volumes von 7-Mode zu ONTAP migrieren, indem Sie die Funktion „Copy-Based Transition“ (CBT) des 7-Mode Transition Tool verwenden. Der SnapLock Modus des Ziel-Volumes, Compliance oder Enterprise, muss mit dem SnapLock Modus des Quell-Volumes übereinstimmen. Die Migration von SnapLock Volumes mit Copy-Free Transition (CFT) ist nicht möglich.