Erfahren Sie mehr über ONTAP SnapLock
SnapLock ist eine leistungsstarke Compliance-Lösung für Organisationen, die WORM-Speicher verwenden, um Dateien für regulatorische und Governance-Zwecke unverändert aufzubewahren.
SnapLock hilft dabei, das Löschen, Ändern oder Umbenennen von Daten zu verhindern, um Vorschriften wie SEC 17a-4(f), HIPAA, FINRA, CFTC und DSGVO zu erfüllen. Mit SnapLock können spezielle Volumes erstellt werden, in denen Dateien gespeichert und entweder für einen festgelegten Aufbewahrungszeitraum oder unbegrenzt in einen nicht löschbaren, nicht beschreibbaren Zustand versetzt werden können. SnapLock ermöglicht diese Aufbewahrung auf Dateiebene über standardisierte offene Dateiprotokolle wie CIFS und NFS. Die unterstützten offenen Dateiprotokolle für SnapLock sind NFS (Versionen 2, 3 und 4) und CIFS (SMB 1.0, 2.0 und 3.0).
Mit SnapLock werden Dateien und Snapshots im WORM-Speicher abgelegt und Aufbewahrungsfristen für WORM-geschützte Daten festgelegt. SnapLock WORM-Speicher nutzt die NetApp Snapshot-Technologie und kann SnapMirror Replikation sowie SnapVault Backups als Basistechnologie für den Backup-Wiederherstellungsschutz von Daten nutzen. Weitere Informationen zu WORM-Speicher: "Konforme WORM-Speicherung mit NetApp SnapLock - TR-4526".
Eine Anwendung kann verwendet werden, um Dateien über NFS oder CIFS an WORM zu übergeben, oder die SnapLock Autocommit-Funktion kann genutzt werden, um Dateien automatisch an WORM zu übergeben. Eine WORM-anhängbare Datei kann verwendet werden, um inkrementell geschriebene Daten wie Protokollinformationen zu speichern. Weitere Informationen finden Sie unter "Den Volume-Append-Modus verwenden, um WORM-anhängbare Dateien zu erstellen".
SnapLock unterstützt Datenschutzmethoden, die die meisten Compliance-Anforderungen erfüllen sollten:
-
Mit SnapLock für SnapVault lassen sich Snapshots auf sekundärem Speicher WORM-schützen. Siehe "Snapshots in WORM übernehmen".
-
Mit SnapMirror können WORM-Dateien zur Notfallwiederherstellung an einen anderen geografischen Standort repliziert werden. Siehe "WORM-Dateien spiegeln".
SnapLock ist eine lizenzbasierte Funktion von ONTAP. Eine einzelne Lizenz berechtigt zur Nutzung von SnapLock im strikten Compliance-Modus, um externe Vorgaben wie SEC Rule 17a-4(f) zu erfüllen, sowie im weniger restriktiven Enterprise-Modus, um interne Vorschriften zum Schutz digitaler Assets einzuhalten. SnapLock-Lizenzen sind Bestandteil der "ONTAP One" Software-Suite.
SnapLock wird auf allen AFF und FAS Systemen sowie ONTAP Select unterstützt. SnapLock ist keine reine Softwarelösung, sondern eine integrierte Hardware- und Softwarelösung. Diese Unterscheidung ist wichtig für strenge WORM-Vorschriften wie SEC 17a-4(f), die eine integrierte Hardware- und Softwarelösung erfordern. Weitere Informationen finden sich unter "SEC-Leitfaden für Broker-Dealer zur Verwendung elektronischer Speichermedien".
Was Sie mit SnapLock machen können
Nach der Konfiguration von SnapLock können die folgenden Aufgaben abgeschlossen werden:
SnapLock Compliance- und Enterprise-Modi
SnapLock Compliance- und Enterprise-Modi unterscheiden sich hauptsächlich darin, auf welcher Ebene jeder Modus WORM-Dateien schützt:
SnapLock Modus |
Schutzstufe |
WORM-Dateilöschung während der Aufbewahrung |
Konformitätsmodus |
Auf der Festplattenebene |
Kann nicht gelöscht werden |
Enterprise-Modus |
Auf Dateiebene |
Kann vom Compliance-Administrator mithilfe eines protokollierten „privilegierten Löschvorgangs“ gelöscht werden |
Nach Ablauf der Aufbewahrungsfrist sind Sie für das Löschen aller Dateien verantwortlich, die Sie nicht mehr benötigen. Sobald eine Datei in WORM gespeichert wurde, unabhängig davon, ob im Compliance- oder Enterprise-Modus, kann sie nicht mehr geändert werden, auch nicht nach Ablauf der Aufbewahrungsfrist.
WORM-Dateien können weder während noch nach Ablauf der Aufbewahrungsfrist verschoben werden. Eine WORM-Datei kann kopiert werden, jedoch behält die Kopie ihre WORM-Eigenschaften nicht bei.
Die folgende Tabelle zeigt die Unterschiede in den von SnapLock Compliance und Enterprise Modi unterstützten Funktionen:
Fähigkeit |
SnapLock Compliance |
SnapLock Enterprise |
Dateien mit privilegiertem Löschen aktivieren und löschen |
Nein |
Ja |
Festplatten neu initialisieren |
Nein |
Ja |
Zerstörung von SnapLock Aggregaten und Volumes während der Aufbewahrungsfrist |
Nein |
Ja, mit Ausnahme des SnapLock Revisionsprotokoll-Volumes |
Aggregate oder Volumes umbenennen |
Nein |
Ja |
Nicht-NetApp-Datenträger verwenden |
Nein |
Nein |
Das SnapLock Volume für die Revisionsprotokollierung verwenden |
Ja |
Ja, beginnend mit ONTAP 9.5 |
Unterstützte und nicht unterstützte Funktionen mit SnapLock
Die folgende Tabelle zeigt die Funktionen, die im SnapLock Compliance-Modus, im SnapLock Enterprise-Modus oder in beiden unterstützt werden:
Funktion |
Unterstützt mit SnapLock Compliance |
Unterstützt mit SnapLock Enterprise |
Konsistenzgruppen |
Nein |
Nein |
Verschlüsselte Volumes |
Ja, weitere Informationen zu Verschlüsselung und SnapLock. |
Ja, weitere Informationen zu Verschlüsselung und SnapLock. |
FabricPools auf SnapLock Aggregaten |
Nein |
Ja, beginnend mit ONTAP 9.8. Weitere Informationen zu FabricPool auf SnapLock Enterprise Aggregaten. |
Flash Pool Aggregate |
Ja. |
Ja. |
FlexClone |
Sie können SnapLock Volumes klonen, aber Sie können keine Dateien auf einem SnapLock Volume klonen. |
Sie können SnapLock Volumes klonen, aber Sie können keine Dateien auf einem SnapLock Volume klonen. |
FlexGroup Volumes |
Ja, beginnend mit ONTAP 9.11.1. Weitere Informationen zu FlexGroup Volumes. |
Ja, beginnend mit ONTAP 9.11.1. Weitere Informationen zu FlexGroup Volumes. |
LUNs |
Nein. Weitere Informationen zu LUN-Unterstützung mit SnapLock. |
Nein. Weitere Informationen zu LUN-Unterstützung mit SnapLock. |
MetroCluster Konfigurationen |
Ja, beginnend mit ONTAP 9.3. Weitere Informationen zu MetroCluster Unterstützung. |
Ja, beginnend mit ONTAP 9.3. Weitere Informationen zu MetroCluster Unterstützung. |
Multi-Admin-Verifizierung (MAV) |
Ja, beginnend mit ONTAP 9.13.1. Weitere Informationen zu MAV-Unterstützung. |
Ja, beginnend mit ONTAP 9.13.1. Weitere Informationen zu MAV-Unterstützung. |
SAN |
Nein |
Nein |
Single-File-SnapRestore |
Nein |
Ja |
SnapMirror Active Sync |
Nein |
Nein |
SnapRestore |
Nein |
Ja |
SMTape |
Nein |
Nein |
SnapMirror Synchronous |
Nein |
Nein |
SSDs |
Ja. |
Ja. |
Speichereffizienzfunktionen |
Ja, beginnend mit ONTAP 9.9.1. Weitere Informationen zu Unterstützung der Speichereffizienz. |
Ja, beginnend mit ONTAP 9.9.1. Weitere Informationen zu Unterstützung der Speichereffizienz. |
FabricPool auf SnapLock Enterprise Aggregaten
FabricPools werden auf SnapLock Enterprise Aggregaten ab ONTAP 9.8 unterstützt. Allerdings muss Ihr Account-Team einen Antrag auf Produktabweichung stellen, in dem dokumentiert wird, dass Sie verstehen, dass FabricPool Daten, die in eine öffentliche oder private Cloud ausgelagert werden, nicht mehr durch SnapLock geschützt sind, da ein Cloud-Administrator diese Daten löschen kann.
|
|
Alle Daten, die FabricPool in eine öffentliche oder private Cloud auslagert, sind nicht mehr durch SnapLock geschützt, da diese Daten von einem Cloud-Administrator gelöscht werden können. |
FlexGroup Volumes
SnapLock unterstützt FlexGroup Volumes ab ONTAP 9.11.1; jedoch werden die folgenden Funktionen nicht unterstützt:
-
Legal-Hold
-
Ereignisbasierte Aufbewahrung
-
SnapLock für SnapVault (unterstützt ab ONTAP 9.12.1)
Es ist außerdem auf die folgenden Verhaltensweisen zu achten:
-
Die Volume Compliance Clock (VCC) eines FlexGroup Volumes wird durch die VCC der Root-Konstituente bestimmt. Alle nicht-Root-Konstituenten haben eine VCC, die eng mit der Root-VCC synchronisiert ist.
-
Die SnapLock Konfigurationseigenschaften werden nur für das FlexGroup als Ganzes festgelegt. Einzelne Bestandteile können keine unterschiedlichen Konfigurationseigenschaften wie Standardaufbewahrungsdauer und Autocommit-Periode haben.
LUN-Unterstützung
LUNs werden in SnapLock Volumes nur in Szenarien unterstützt, in denen Snapshots, die auf einem Nicht-SnapLock Volume erstellt wurden, auf ein SnapLock Volume zum Schutz im Rahmen einer SnapLock Vault-Beziehung übertragen werden. LUNs werden in lesen/schreiben SnapLock Volumes nicht unterstützt. Manipulationssichere Snapshots werden jedoch sowohl auf SnapMirror Quell-Volumes als auch auf Ziel-Volumes unterstützt, die LUNs enthalten.
MetroCluster Unterstützung
SnapLock Unterstützung in MetroCluster Konfigurationen unterscheidet sich zwischen SnapLock Compliance-Modus und SnapLock Enterprise-Modus.
-
Ab ONTAP 9.3 wird SnapLock Compliance auf nicht gespiegelten MetroCluster Aggregaten unterstützt.
-
Ab ONTAP 9.3 wird SnapLock Compliance auf gespiegelten Aggregaten unterstützt, jedoch nur, wenn das Aggregat zum Hosten von SnapLock Revisionsprotokoll-Volumes verwendet wird.
-
SVM-spezifische SnapLock Konfigurationen können mithilfe von MetroCluster auf primäre und sekundäre Standorte repliziert werden.
-
SnapLock Enterprise-Aggregate werden unterstützt.
-
Ab ONTAP 9.3 werden SnapLock Enterprise-Aggregate mit privilegiertem Löschen unterstützt.
-
SVM-spezifische SnapLock Konfigurationen können auf beiden Standorten mithilfe von MetroCluster repliziert werden.
MetroCluster Konfigurationen verwenden zwei Compliance-Uhren, die Volume Compliance Clock (VCC) und die System Compliance Clock (SCC). Die VCC und SCC stehen allen SnapLock Konfigurationen zur Verfügung. Wenn ein neues Volume auf einem Knoten erstellt wird, wird dessen VCC mit dem aktuellen Wert der SCC auf diesem Knoten initialisiert. Nach der Erstellung des Volumes wird die Aufbewahrungszeit von Volume und Dateien immer mit der VCC nachverfolgt.
Wird ein Volume an einen anderen Standort repliziert, wird auch dessen VCC repliziert. Bei einem Volume Switchover, beispielsweise von Standort A zu Standort B, wird die VCC an Standort B weiterhin aktualisiert, während die SCC an Standort A stoppt, sobald Standort A offline geht.
Sobald Standort A wieder online ist und die Volume-Rückschaltung durchgeführt wird, startet die SCC-Uhr von Standort A neu, während der VCC des Volumes weiterhin aktualisiert wird. Da der VCC unabhängig von Umschaltungs- und Rückschaltungsvorgängen kontinuierlich aktualisiert wird, hängen die Aufbewahrungszeiten der Dateien nicht von den SCC-Uhren ab und verlängern sich nicht.
Unterstützung für die Multi-Admin-Verifizierung (MAV)
Ab ONTAP 9.13.1 kann ein Clusteradministrator die Multi-Admin-Verifizierung (MAV) explizit auf einem Cluster aktivieren, sodass für bestimmte SnapLock Operationen eine Quorum-Genehmigung erforderlich ist, bevor sie ausgeführt werden. Wenn MAV aktiviert ist, erfordern SnapLock Volume-Eigenschaften wie default-retention-time, minimum-retention-time, maximum-retention-time, volume-append-mode, autocommit-period und privileged-delete eine Quorum-Genehmigung. Weitere Informationen zu "MAV".
Speichereffizienz
Ab ONTAP 9.9.1 unterstützt SnapLock Funktionen zur Speichereffizienz, wie Datenkompaktierung, volumenübergreifende Deduplizierung und adaptive Komprimierung für SnapLock Volumes und Aggregate. Weitere Informationen zur Speichereffizienz finden sich unter "ONTAP Speichereffizienz im Überblick".
Verschlüsselung
ONTAP bietet sowohl software- als auch hardwarebasierte Verschlüsselungstechnologien, um sicherzustellen, dass Daten im Ruhezustand nicht gelesen werden können, wenn das Speichermedium umfunktioniert, zurückgegeben, verlegt oder gestohlen wird.
Haftungsausschluss: NetApp kann nicht garantieren, dass SnapLock-geschützte WORM-Dateien auf selbstverschlüsselnden Laufwerken oder Volumes wiederhergestellt werden können, wenn der Authentifizierungsschlüssel verloren geht oder die Anzahl fehlgeschlagener Authentifizierungsversuche das festgelegte Limit überschreitet und das Laufwerk dadurch dauerhaft gesperrt wird. Sie sind dafür verantwortlich, Authentifizierungsfehler zu vermeiden.
|
|
Verschlüsselte Volumes werden auf SnapLock Aggregaten unterstützt. |
[[7-mode-transition]] == 7-Mode Transition
Sie können SnapLock Volumes von 7-Mode zu ONTAP migrieren, indem Sie die Funktion „Copy-Based Transition“ (CBT) des 7-Mode Transition Tool verwenden. Der SnapLock Modus des Ziel-Volumes, Compliance oder Enterprise, muss mit dem SnapLock Modus des Quell-Volumes übereinstimmen. Die Migration von SnapLock Volumes mit Copy-Free Transition (CFT) ist nicht möglich.