S3オブジェクトロックを使用してStorageGRIDでオブジェクトを保持します
バケットとオブジェクトが保持に関する規制要件を遵守する必要がある場合は、S3 Object Lockを使用できます。
|
|
S3 Object Lockの特定の機能を使用するには、グリッド管理者の許可が必要です。 |
S3オブジェクトロックとは何ですか?
StorageGRID S3 Object Lock機能は、Amazon Simple Storage Service(Amazon S3)のS3 Object Lockと同等のオブジェクト保護ソリューションです。
グローバル S3 オブジェクトロック設定が StorageGRID システムで有効になっている場合、S3 テナントアカウントは S3 オブジェクトロックを有効にするかどうかにかかわらず、バケットを作成できます。バケットで S3 オブジェクトロックが有効になっている場合、バケットのバージョン管理が必要となり、自動的に有効になります。
S3オブジェクトロックが設定されていないバケットには、保持設定が指定されていないオブジェクトのみを含めることができます。取り込まれたオブジェクトには、保持設定は適用されません。
S3オブジェクトロックが有効になっているバケットには、S3クライアントアプリケーションによって指定された保持設定のあるオブジェクトと、保持設定のないオブジェクトの両方を含めることができます。取り込まれたオブジェクトの中には、保持設定が指定されているものがあります。
S3 Object Lockとデフォルトの保持期間が設定されているバケットには、保持設定が指定されたアップロード済みオブジェクトと、保持設定のない新規オブジェクトが存在する可能性があります。新規オブジェクトはデフォルト設定を使用します。これは、オブジェクトレベルで保持設定が構成されていないためです。
デフォルトの保持設定が有効になっている場合、新しく取り込まれたすべてのオブジェクトには、実質的に保持設定が適用されます。オブジェクト保持設定が適用されていない既存のオブジェクトは影響を受けません。
保持モード
StorageGRID S3オブジェクトロック機能は、オブジェクトに対して異なるレベルの保護を適用するための2つの保持モードをサポートしています。これらのモードは、Amazon S3の保持モードと同等です。
-
コンプライアンスモードの場合:
-
オブジェクトは、保持期限が到来するまで削除できません。
-
オブジェクトの保持期限は延長できますが、短縮することはできません。
-
オブジェクトの保持期限日は、その日付が到来するまで削除することはできません。
-
-
ガバナンスモードでは:
-
特別な権限を持つユーザーは、リクエストにバイパスヘッダーを使用することで、特定の保持設定を変更できます。
-
これらのユーザーは、オブジェクトのバージョンが保持期限に達する前に削除できます。
-
これらのユーザーは、オブジェクトの保持期限を増減または削除できます。
-
オブジェクトバージョンの保持設定
S3オブジェクトロックを有効にしてバケットを作成する場合、ユーザーはS3クライアントアプリケーションを使用して、バケットに追加される各オブジェクトに対して、以下の保持設定を任意で指定できます。
-
保持モード:コンプライアンスまたはガバナンスのいずれか。
-
Retain-until-date:オブジェクトバージョンの保持期限が将来の日付の場合、オブジェクトは取得できますが、削除することはできません。
-
法的保留:オブジェクトのバージョンに法的保留を適用すると、そのオブジェクトは即座にロックされます。例えば、調査や法的紛争に関連するオブジェクトに対して、法的保留を適用する必要がある場合があります。法的保留には有効期限はなく、明示的に解除されるまで有効です。法的保留は、保管期限とは無関係です。
オブジェクトが法的保留状態にある場合、その保持モードに関係なく、誰もそのオブジェクトを削除することはできません。 オブジェクト設定の詳細については、"S3 REST APIを使用してS3オブジェクトロックを設定する"を参照してください。
バケットのデフォルトの保持設定
S3 Object Lockを有効にしてバケットを作成する場合、ユーザーはオプションでバケットの以下のデフォルト設定を指定できます。
-
デフォルトの保持モード:コンプライアンスまたはガバナンスのいずれか。
-
デフォルトの保持期間:このバケットに追加された新しいオブジェクトバージョンを、追加された日からどのくらいの期間保持するか。
デフォルトのバケット設定は、独自の保持設定を持たない新規オブジェクトにのみ適用されます。これらのデフォルト設定を追加または変更しても、既存のバケットオブジェクトには影響しません。
"S3バケットを作成する"および"S3オブジェクトロックのデフォルト保持期間を更新する"を参照してください。
S3オブジェクトロックタスク
グリッド管理者とテナントユーザー向けの以下のリストには、S3 Object Lock機能を使用するための概要タスクが含まれています。
- グリッド管理者
-
-
StorageGRID システム全体のグローバル S3 オブジェクトロック設定を有効にします。
-
情報ライフサイクル管理(ILM)ポリシーが_準拠_していること、つまり、"S3オブジェクトロックが有効になっているバケットの要件"を満たしていることを確認してください。
-
必要に応じて、テナントが保持モードとして Compliance を使用できるようにします。それ以外の場合は、Governance モードのみが許可されます。
-
必要に応じて、テナントの最大保持期間を設定します。
-
- テナントユーザー
-
-
S3 Object Lockを使用するバケットとオブジェクトに関する考慮事項を確認してください。
-
必要に応じて、グリッド管理者に連絡して、グローバル S3 オブジェクトロック設定を有効にし、権限を設定してください。
-
S3オブジェクトロックを有効にしたバケットを作成します。
-
必要に応じて、バケットのデフォルトの保持設定を構成します。
-
デフォルトの保持モード:グリッド管理者が許可した場合、Governance または Compliance。
-
デフォルトの保持期間:グリッド管理者が設定した最大保持期間以下である必要があります。
-
-
S3クライアントアプリケーションを使用してオブジェクトを追加し、必要に応じてオブジェクト固有の保持期間を設定します。
-
保持モード。グリッド管理者が許可する場合、ガバナンスまたはコンプライアンス。
-
保持期限日:グリッド管理者が設定した最大保持期間以下である必要があります。
-
-
S3オブジェクトロックが有効になっているバケットの要件
-
StorageGRID システムでグローバル S3 オブジェクトロック設定が有効になっている場合は、テナントマネージャー、テナント管理 API、または S3 REST API を使用して、S3 オブジェクトロックを有効にしたバケットを作成できます。
-
S3オブジェクトロックを使用する場合は、バケットを作成する際にS3オブジェクトロックを有効にする必要があります。既存のバケットに対してS3オブジェクトロックを有効にすることはできません。
-
バケットに対して S3 オブジェクトロックが有効になっている場合、StorageGRID はそのバケットのバージョン管理を自動的に有効にします。S3 オブジェクトロックを無効にしたり、バケットのバージョン管理を一時停止したりすることはできません。
-
オプションとして、テナントマネージャー、テナント管理API、またはS3 REST APIを使用して、各バケットのデフォルトの保持モードと保持期間を指定できます。バケットのデフォルトの保持設定は、独自の保持設定を持たない、バケットに追加された新しいオブジェクトにのみ適用されます。オブジェクトのバージョンごとに、アップロード時に保持モードと保持期限を指定することで、これらのデフォルト設定を上書きできます。
-
S3 Object Lockが有効になっているバケットでは、バケットのライフサイクル設定がサポートされています。
-
CloudMirror レプリケーションは、S3 オブジェクトロックが有効になっているバケットではサポートされていません。
S3オブジェクトロックが有効になっているバケット内のオブジェクトの要件
-
オブジェクトのバージョンを保護するには、バケットのデフォルトの保持設定を指定するか、オブジェクトのバージョンごとに保持設定を指定できます。オブジェクトレベルの保持設定は、S3クライアントアプリケーションまたはS3 REST APIを使用して指定できます。
-
保持設定は、個々のオブジェクトバージョンに適用されます。オブジェクトのバージョンには、保持期限と法的保留設定の両方を設定できる場合もあれば、どちらか一方のみを設定できる場合、あるいはどちらも設定できない場合もあります。オブジェクトに対して保持期限または法的保留設定を指定すると、リクエストで指定されたバージョンのみが保護されます。オブジェクトの新しいバージョンを作成できますが、以前のバージョンのオブジェクトはロックされたままです。
S3オブジェクトロックが有効になっているバケット内のオブジェクトのライフサイクル
S3 Object Lockが有効になっているバケットに保存された各オブジェクトは、以下の段階を経ます:
-
オブジェクトの取り込み
S3オブジェクトロックが有効になっているバケットにオブジェクトバージョンが追加されると、保持設定は次のように適用されます:
-
オブジェクトに対して保持設定が指定されている場合、オブジェクトレベルの設定が適用されます。デフォルトのバケット設定はすべて無視されます。
-
オブジェクトに対して保持設定が指定されていない場合、デフォルトのバケット設定が存在すれば、それが適用されます。
-
オブジェクトまたはバケットに対して保持設定が指定されていない場合、そのオブジェクトはS3 Object Lockによって保護されません。
保持設定が適用されている場合、オブジェクトと S3 ユーザー定義メタデータの両方が保護されます。
-
-
オブジェクトの保持と削除
保護対象オブジェクトの複数のコピーが、指定された保存期間の間、StorageGRID によって保存されます。オブジェクトのコピーの正確な数と種類、および保存場所は、有効な ILM ポリシーの準拠ルールによって決定されます。保護対象オブジェクトが保持期限日前に削除できるかどうかは、その保持モードによって異なります。
-
オブジェクトが法的保留状態にある場合、その保持モードに関係なく、誰もそのオブジェクトを削除することはできません。
-
従来の準拠バケットは引き続き管理できますか?
S3オブジェクトロック機能は、以前のStorageGRIDバージョンで利用可能だったコンプライアンス機能に取って代わるものです。以前のバージョンのStorageGRIDを使用して準拠バケットを作成した場合、これらのバケットの設定は引き続き管理できますが、新しい準拠バケットを作成することはできなくなります。手順については、https://kb.netapp.com/Advice_and_Troubleshooting/Hybrid_Cloud_Infrastructure/StorageGRID/How_to_manage_legacy_Compliant_buckets_in_StorageGRID_11.5["NetApp ナレッジベース:StorageGRID 11.5 でレガシー準拠バケットを管理する方法"^]を参照してください。