Criterio ILM conforme per S3 Object Lock in StorageGRID
Puoi usare il bucket S3, le regole ILM e la policy ILM di questo esempio come punto di partenza quando definisci una policy ILM per soddisfare i requisiti di protezione degli oggetti e di periodo di conservazione per gli oggetti nei bucket con S3 Object Lock abilitato.
|
|
Se nelle versioni precedenti di StorageGRID hai utilizzato la funzionalità di Compliance legacy, puoi usare questo esempio anche per gestire i bucket esistenti che hanno la funzionalità di Compliance legacy abilitata. |
|
|
Le seguenti regole e policy ILM sono solo esempi. Esistono molti modi per configurare le regole ILM. Prima di attivare una nuova policy, simulala per confermare che funzionerà come previsto per proteggere i contenuti dalla perdita. |
Bucket e oggetti per l'esempio di S3 Object Lock
In questo esempio, un tenant account S3 denominato Bank of ABC ha utilizzato il Tenant Manager per creare un bucket con S3 Object Lock abilitato per archiviare record bancari critici.
| Definizione di bucket | Esempio di valore |
|---|---|
Nome account tenant |
Bank of ABC |
Nome bucket |
registri bancari |
Regione del bucket |
us-east-1 (predefinito) |
Ogni oggetto e versione di oggetto aggiunto al bucket bank-records utilizzerà i seguenti valori per retain-until-date e legal hold impostazioni.
| Impostazione per ciascun oggetto | Esempio di valore |
|---|---|
|
"2030-12-30T23:59:59Z" (30 dicembre 2030) Ogni versione dell'oggetto ha la propria `retain-until-date`impostazione. Questa impostazione può essere aumentata, ma non diminuita. |
|
"OFF" (Non in vigore) È possibile applicare o rimuovere un blocco legale su qualsiasi versione di un oggetto in qualsiasi momento durante il periodo di conservazione. Se un oggetto è soggetto a un blocco legale, non può essere eliminato anche se il |
Regola ILM 1 per l'esempio di S3 Object Lock: profilo di erasure-coding con corrispondenza del bucket
Questa regola ILM di esempio si applica solo al tenant S3 denominato Bank of ABC. Corrisponde a qualsiasi oggetto nel bank-records bucket e quindi utilizza la codifica di cancellazione per memorizzare l'oggetto sui Storage Node in tre siti di data center utilizzando un profilo di codifica di cancellazione 6+3. Questa regola soddisfa i requisiti dei bucket con S3 Object Lock abilitato: una copia viene conservata sui Storage Node dal giorno 0 per sempre, utilizzando l'ora di ingest come tempo di riferimento.
| Definizione della regola | Esempio di valore |
|---|---|
Nome regola |
Norma di conformità: Oggetti EC nel bucket bank-records - Bank of ABC |
Account tenant |
Bank of ABC |
Nome bucket |
|
Filtro avanzato |
Dimensione oggetto (MB) maggiore di 1 Nota: Questo filtro garantisce che la codifica di cancellazione non venga utilizzata per oggetti di dimensioni pari o inferiori a 1 MB. |
| Definizione della regola | Esempio di valore |
|---|---|
Tempo di riferimento |
Tempo di ingestione |
Posizionamenti |
Dal giorno 0 conserva per sempre |
Profilo di erasure coding |
|
Regola ILM 2 per S3 Object Lock: esempio di regola non conforme
Questa regola ILM di esempio inizialmente memorizza due copie replicate degli oggetti sui nodi di storage. Dopo un anno, memorizza una copia su un Cloud Storage Pool per sempre. Poiché questa regola utilizza un Cloud Storage Pool, non è conforme e non verrà applicata agli oggetti nei bucket con S3 Object Lock abilitato.
| Definizione della regola | Esempio di valore |
|---|---|
Nome regola |
Regola non conforme: utilizzare il pool di storage cloud |
Account tenant |
Non specificato |
Nome bucket |
Non specificato, ma si applicherà solo ai bucket che non hanno S3 Object Lock (o la funzionalità Compliance legacy) abilitato. |
Filtro avanzato |
Non specificato |
| Definizione della regola | Esempio di valore |
|---|---|
Tempo di riferimento |
Tempo di ingestione |
Posizionamenti |
|
Regola ILM 3 per l'esempio di S3 Object Lock: regola predefinita
Questa regola ILM di esempio copia i dati degli oggetti nei pool di storage in due data center. Questa regola conforme è progettata per essere la regola predefinita nella policy ILM. Non include alcun filtro, non utilizza il tempo di riferimento Noncurrent e soddisfa i requisiti dei bucket con S3 Object Lock abilitato: due copie degli oggetti vengono mantenute sui Storage Node dal giorno 0 per sempre, utilizzando Ingest come tempo di riferimento.
| Definizione della regola | Esempio di valore |
|---|---|
Nome regola |
Regola di conformità predefinita: Due copie due centri dati |
Account tenant |
Non specificato |
Nome bucket |
Non specificato |
Filtro avanzato |
Non specificato |
| Definizione della regola | Esempio di valore |
|---|---|
Tempo di riferimento |
Tempo di ingestione |
Posizionamenti |
Dal giorno 0 in poi, mantieni due copie replicate: una sui nodi di storage nel Data Center 1 e una sui nodi di storage nel Data Center 2. |
Esempio di policy ILM conforme per S3 Object Lock
Per creare una policy ILM che protegga efficacemente tutti gli oggetti nel tuo sistema, inclusi quelli nei bucket con S3 Object Lock abilitato, devi selezionare le regole ILM che soddisfano i requisiti di storage per tutti gli oggetti. Poi devi simulare e attivare la policy.
Aggiungi le regole alla policy
In questo esempio, la policy ILM include tre regole ILM, nel seguente ordine:
-
Una regola conforme che utilizza la codifica di cancellazione per proteggere oggetti di dimensioni superiori a 1 MB in un bucket specifico con S3 Object Lock abilitato. Gli oggetti sono archiviati sui Storage Node dal giorno 0 per sempre.
-
Una regola non conforme che crea due copie replicate di un oggetto sui Storage Node per un anno e poi sposta una copia dell'oggetto in un Cloud Storage Pool per sempre. Questa regola non si applica ai bucket con S3 Object Lock abilitato perché utilizza un Cloud Storage Pool.
-
La regola conforme predefinita che crea due copie replicate di oggetti sui Storage Node dal giorno 0 per sempre.
Simula la policy
Dopo aver aggiunto le regole alla policy, scelto una regola conforme predefinita e organizzato le altre regole, dovresti simulare la policy testando oggetti dal bucket con S3 Object Lock abilitato e da altri bucket. Ad esempio, quando simuli la policy di esempio, ti aspetteresti che gli oggetti di test vengano valutati come segue:
-
La prima regola corrisponderà solo agli oggetti di test di dimensioni superiori a 1 MB presenti nel bucket bank-records per il tenant Bank of ABC.
-
La seconda regola corrisponderà a tutti gli oggetti in tutti i bucket non conformi per tutti gli altri tenant account.
-
La regola predefinita corrisponde a questi oggetti:
-
Oggetti di dimensioni pari o inferiori a 1 MB nel bucket bank-records per il tenant Bank of ABC.
-
Oggetti in qualsiasi altro bucket per cui è abilitato S3 Object Lock per tutti gli altri account tenant.
-
Attiva la policy
Quando sei completamente sicuro che la nuova policy protegge i dati degli oggetti come previsto, puoi attivarla.