Utilisez S3 Object Lock pour conserver les objets dans StorageGRID
Vous pouvez utiliser S3 Object Lock si les compartiments et les objets doivent se conformer aux exigences réglementaires en matière de conservation.
|
|
${post_edited_translations.segment} |
Qu'est-ce que le S3 Object Lock ?
La fonctionnalité StorageGRID S3 Object Lock est une solution de protection des objets équivalente à S3 Object Lock dans Amazon Simple Storage Service (Amazon S3).
Lorsque le paramètre global de verrouillage des objets S3 est activé pour un système StorageGRID, un compte locataire S3 peut créer des compartiments avec ou sans verrouillage des objets S3 activé. Si un compartiment a le verrouillage des objets S3 activé, le versionnage du compartiment est requis et est activé automatiquement.
Un bucket sans S3 Object Lock ne peut contenir que des objets sans paramètres de rétention spécifiés. Aucun objet ingéré ne disposera de paramètres de rétention.
Un compartiment avec S3 Object Lock peut contenir des objets avec ou sans paramètres de rétention définis par les applications clientes S3. Certains objets ingérés auront des paramètres de rétention.
Un compartiment avec S3 Object Lock et une rétention par défaut configurée peut contenir des objets chargés avec des paramètres de rétention spécifiés et de nouveaux objets sans paramètres de rétention. Les nouveaux objets utilisent le paramètre par défaut, car la rétention n'a pas été configurée au niveau de l'objet.
En pratique, tous les nouveaux objets ingérés se voient attribuer des paramètres de rétention lorsque la rétention par défaut est configurée. Les objets existants sans paramètres de rétention d'objet restent inchangés.
Modes de rétention
La fonctionnalité StorageGRID S3 Object Lock prend en charge deux modes de rétention pour appliquer différents niveaux de protection aux objets. Ces modes sont équivalents aux modes de rétention Amazon S3.
-
En mode conformité :
-
L'objet ne peut pas être supprimé tant que sa date de conservation n'est pas atteinte.
-
La date de conservation de l'objet peut être augmentée, mais elle ne peut pas être diminuée.
-
La date de conservation de l'objet ne peut pas être supprimée avant que cette date ne soit atteinte.
-
-
En mode gouvernance :
-
Les utilisateurs disposant d'une autorisation spéciale peuvent utiliser un en-tête de contournement dans les requêtes pour modifier certains paramètres de conservation.
-
Ces utilisateurs peuvent supprimer une version d'objet avant que sa date de conservation ne soit atteinte.
-
Ces utilisateurs peuvent augmenter, diminuer ou supprimer la date de conservation d'un objet.
-
Paramètres de conservation des versions d'objets
Si un compartiment est créé avec le verrouillage d'objets S3 activé, les utilisateurs peuvent utiliser l'application cliente S3 pour spécifier, en option, les paramètres de rétention suivants pour chaque objet ajouté au compartiment :
-
Mode de conservation : conformité ou gouvernance.
-
Retain-until-date : Si la retain-until-date d’une version d’objet est future, l’objet peut être récupéré, mais il ne peut pas être supprimé.
-
Conservation légale : L’application d’une conservation légale à une version d’objet verrouille immédiatement cet objet. Par exemple, vous pourriez avoir besoin d’appliquer une conservation légale à un objet lié à une enquête ou à un litige. Une conservation légale n’a pas de date d’expiration, mais reste en place jusqu’à ce qu’elle soit explicitement supprimée. Les conservations légales sont indépendantes de la date limite de conservation.
Si un objet fait l'objet d'une rétention légale, personne ne peut le supprimer, quel que soit son mode de conservation. Pour plus de détails sur les paramètres de l'objet, voir "Utilisez l'API REST S3 pour configurer S3 Object Lock".
Paramètre de rétention par défaut pour les compartiments
Si un compartiment est créé avec le verrouillage d'objet S3 activé, les utilisateurs peuvent éventuellement spécifier les paramètres par défaut suivants pour le compartiment :
-
Mode de conservation par défaut : conformité ou gouvernance.
-
Durée de conservation par défaut : durée pendant laquelle les nouvelles versions d’objets ajoutées à ce compartiment doivent être conservées, à compter du jour où elles sont ajoutées.
Les paramètres par défaut des compartiments s'appliquent uniquement aux nouveaux objets qui ne possèdent pas leurs propres paramètres de rétention. Les objets existants dans les compartiments ne sont pas affectés lorsque vous ajoutez ou modifiez ces paramètres par défaut.
${post_edited_translations.segment}
Les listes suivantes destinées aux administrateurs de grille et aux utilisateurs locataires contiennent les tâches de haut niveau pour l'utilisation de la fonctionnalité de verrouillage d'objet S3.
- Administrateur de grille
-
-
Activez le paramètre de verrouillage global des objets S3 pour l'ensemble du système StorageGRID.
-
Assurez-vous que les politiques de gestion du cycle de vie de l'information (ILM) sont conformes; c'est-à-dire qu'elles répondent aux "exigences relatives aux compartiments avec S3 Object Lock activé".
-
Au besoin, autorisez un locataire à utiliser le mode Conformité comme mode de conservation. Sinon, seul le mode Gouvernance est autorisé.
-
Au besoin, définissez une période de rétention maximale pour un locataire.
-
- Utilisateur locataire
-
-
Examinez les points à prendre en compte pour les compartiments et les objets avec S3 Object Lock.
-
Au besoin, contactez l'administrateur de la grille pour activer le paramètre de verrouillage global S3 Object Lock et définir les autorisations.
-
Créez des compartiments avec la fonctionnalité S3 Object Lock activée.
-
Vous pouvez également configurer les paramètres de rétention par défaut d'un compartiment :
-
Mode de rétention par défaut : Gouvernance ou Conformité, si autorisé par l’administrateur du grid.
-
Durée de conservation par défaut : doit être inférieure ou égale à la durée de conservation maximale définie par l’administrateur du grid.
-
-
Utilisez l'application cliente S3 pour ajouter des objets et, éventuellement, définir une durée de conservation spécifique à chaque objet :
-
Mode de conservation. Gouvernance ou conformité, si autorisé par l'administrateur du grid.
-
À conserver jusqu'à cette date : doit être inférieure ou égale à la durée de conservation maximale autorisée par l'administrateur du grid.
-
-
Exigences pour les compartiments avec S3 Object Lock activé
-
Si le paramètre global S3 Object Lock est activé pour le système StorageGRID, vous pouvez utiliser le Tenant Manager, l'API de gestion des locataires ou l'API REST S3 pour créer des compartiments avec S3 Object Lock activé.
-
Si vous prévoyez d'utiliser S3 Object Lock, vous devez activer S3 Object Lock lors de la création du compartiment. Vous ne pouvez pas activer S3 Object Lock pour un compartiment existant.
-
Lorsque le verrouillage d'objets S3 est activé pour un compartiment, StorageGRID active automatiquement le versionnage pour ce compartiment. Vous ne pouvez pas désactiver le verrouillage d'objets S3 ni suspendre le versionnage pour ce compartiment.
-
Vous pouvez, si vous le souhaitez, spécifier un mode de conservation par défaut et une période de conservation pour chaque compartiment à l'aide du Tenant Manager, de l'API de gestion des locataires ou de l'API REST S3. Les paramètres de conservation par défaut du compartiment s'appliquent uniquement aux nouveaux objets ajoutés au compartiment qui n'ont pas leurs propres paramètres de conservation. Vous pouvez remplacer ces paramètres par défaut en spécifiant un mode de conservation et une date de conservation jusqu'à pour chaque version d'objet lors de son chargement.
-
La configuration du cycle de vie des compartiments est prise en charge pour les compartiments avec S3 Object Lock activé.
-
La réplication CloudMirror n'est pas prise en charge pour les compartiments avec le verrouillage d'objet S3 activé.
Exigences relatives aux objets dans les compartiments avec S3 Object Lock activé
-
Pour protéger une version d'objet, vous pouvez définir des paramètres de rétention par défaut pour le compartiment, ou vous pouvez définir des paramètres de rétention pour chaque version d'objet. Les paramètres de rétention au niveau de l'objet peuvent être définis à l'aide de l'application cliente S3 ou de l'API REST S3.
-
Les paramètres de conservation s'appliquent à chaque version d'objet. Une version d'objet peut avoir à la fois une date de conservation et une période de conservation légale, l'une mais pas l'autre, ou aucune. Spécifier une date de conservation ou une période de conservation légale pour un objet protège uniquement la version spécifiée dans la requête. Vous pouvez créer de nouvelles versions de l'objet, tandis que la version précédente de l'objet reste verrouillée.
Cycle de vie des objets dans les compartiments avec le S3 Object Lock activé
Chaque objet enregistré dans un compartiment avec le verrouillage d'objet S3 activé passe par les étapes suivantes :
-
Ingestion d'objet
Lorsqu'une version d'objet est ajoutée à un compartiment pour lequel le verrouillage d'objet S3 est activé, les paramètres de rétention sont appliqués comme suit :
-
Si des paramètres de rétention sont spécifiés pour l'objet, les paramètres au niveau de l'objet sont appliqués. Les paramètres de compartiment par défaut sont ignorés.
-
Si aucun paramètre de rétention n'est spécifié pour l'objet, les paramètres de compartiment par défaut sont appliqués, s'ils existent.
-
Si aucun paramètre de rétention n'est spécifié pour l'objet ou le compartiment, l'objet n'est pas protégé par S3 Object Lock.
Si des paramètres de rétention sont appliqués, l'objet et toutes les métadonnées définies par l'utilisateur S3 sont protégés.
-
-
Conservation et suppression des objets
Plusieurs copies de chaque objet protégé sont stockées par StorageGRID pendant la période de rétention spécifiée. Le nombre et le type exacts de copies d'objet ainsi que les emplacements de stockage sont déterminés par les règles de conformité des politiques ILM actives. La possibilité de supprimer un objet protégé avant que sa date de conservation ne soit atteinte dépend de son mode de rétention.
-
Si un objet fait l'objet d'une rétention légale, personne ne peut le supprimer, quel que soit son mode de conservation.
-
Puis-je encore gérer les anciens compartiments conformes ?
La fonctionnalité S3 Object Lock remplace la fonctionnalité de conformité qui était disponible dans les versions précédentes de StorageGRID. Si vous avez créé des compartiments conformes à l'aide d'une version précédente de StorageGRID, vous pouvez continuer à gérer les paramètres de ces compartiments ; toutefois, vous ne pouvez plus créer de nouveaux compartiments conformes. Pour obtenir des instructions, consultez "Base de connaissances NetApp : Comment gérer les compartiments conformes hérités dans StorageGRID 11.5".