Política ILM compatível para S3 Object Lock no StorageGRID
Você pode usar o bucket S3, as regras ILM e a política ILM deste exemplo como ponto de partida ao definir uma política ILM para atender aos requisitos de proteção e retenção de objetos em buckets com o S3 Object Lock ativado.
|
|
Se você utilizou o recurso de Compliance legado em versões anteriores do StorageGRID, também pode usar este exemplo para ajudar a gerenciar quaisquer buckets existentes que tenham o recurso de Compliance legado ativado. |
|
|
As regras e políticas de ILM a seguir são apenas exemplos. Existem muitas maneiras de configurar regras de ILM. Antes de ativar uma nova política, simule-a para confirmar que ela funcionará conforme o esperado para proteger o conteúdo contra perdas. |
Bucket e objetos para exemplo de S3 Object Lock
Neste exemplo, uma conta de locatário do S3 chamada Bank of ABC usou o Tenant Manager para criar um bucket com S3 Object Lock ativado para armazenar registros bancários críticos.
| Definição de bucket | Valor de exemplo |
|---|---|
Nome da conta do locatário |
Bank of ABC |
Nome do bucket |
registros bancários |
Região do bucket |
us-east-1 (padrão) |
Cada objeto e versão de objeto adicionados ao bucket bank-records usarão os seguintes valores para retain-until-date e legal hold configurações.
| Configuração para cada objeto | Valor de exemplo |
|---|---|
|
"2030-12-30T23:59:59Z" (30 de dezembro de 2030) Cada versão do objeto possui sua própria |
|
"DESLIGADO" (não está em vigor) Uma guarda legal pode ser aplicada ou removida de qualquer versão de um objeto a qualquer momento durante o período de retenção. Se um objeto estiver sob guarda legal, ele não poderá ser excluído, mesmo que o |
Exemplo da regra 1 do ILM para S3 Object Lock: perfil de codificação de apagamento com correspondência de bucket
Este exemplo de regra de ILM aplica-se apenas à conta de tenant S3 chamada Bank of ABC. Ela corresponde a qualquer objeto no bank-records bucket e, em seguida, utiliza codificação de apagamento para armazenar o objeto em Storage Nodes em três data center, usando um perfil de codificação de apagamento 6+3. Esta regra atende aos requisitos de buckets com S3 Object Lock ativado: uma cópia é mantida em Storage Nodes do dia 0 para sempre, usando o horário de ingestão como tempo de referência.
| Definição de regra | Valor de exemplo |
|---|---|
Nome da regra |
Regra de conformidade: Objetos EC no bucket de registros bancários - Bank of ABC |
Conta de tenant |
Bank of ABC |
Nome do bucket |
|
Filtro avançado |
Tamanho do objeto (MB) maior que 1 Nota: Este filtro garante que codificação de apagamento não seja usada para objetos de 1 MB ou menores. |
| Definição de regra | Valor de exemplo |
|---|---|
Tempo de referência |
Tempo de ingestão |
Atribuições |
Desde o dia 0, armazene para sempre |
Perfil de codificação de apagamento |
|
Regra ILM 2 para S3 Object Lock: regra não compatível
Este exemplo de regra ILM armazena inicialmente duas cópias replicadas de objetos em Storage Nodes. Após um ano, armazena uma cópia em um Cloud Storage Pool para sempre. Como essa regra usa um Cloud Storage Pool, ela não está em conformidade e não será aplicada aos objetos em buckets com S3 Object Lock ativado.
| Definição de regra | Valor de exemplo |
|---|---|
Nome da regra |
Regra não conforme: usar o Cloud Storage Pool |
Contas de locatários |
Não especificado |
Nome do bucket |
Não especificado, mas só se aplicará a buckets que não tenham S3 Object Lock (ou o recurso legado Compliance) ativado. |
Filtro avançado |
Não especificado |
| Definição de regra | Valor de exemplo |
|---|---|
Tempo de referência |
Tempo de ingestão |
Atribuições |
|
Regra 3 do ILM para S3 Object Lock: regra padrão
Esta regra de exemplo do ILM copia dados de objetos para pools de storage em dois data centers. Esta regra em conformidade foi projetada para ser a regra padrão na política do ILM. Ela não inclui filtros, não usa o tempo de referência Noncurrent e atende aos requisitos de buckets com S3 Object Lock ativado: duas cópias do objeto são mantidas nos Storage Nodes do dia 0 para sempre, usando Ingest como tempo de referência.
| Definição de regra | Valor de exemplo |
|---|---|
Nome da regra |
Regra padrão de conformidade: Duas cópias dois data centers |
Conta de tenant |
Não especificado |
Nome do bucket |
Não especificado |
Filtro avançado |
Não especificado |
| Definição de regra | Valor de exemplo |
|---|---|
Tempo de referência |
Tempo de ingestão |
Atribuições |
Do dia 0 em diante, mantenha duas cópias replicadas: uma nos Storage Nodes no Data Center 1 e outra nos Storage Nodes no Data Center 2. |
Exemplo de política ILM compatível para S3 Object Lock
Para criar uma política ILM que proteja efetivamente todos os objetos do seu sistema, incluindo aqueles em buckets com S3 Object Lock ativado, você deve selecionar regras ILM que atendam aos requisitos de armazenamento de todos os objetos. Em seguida, você deve simular e ativar a política.
Adicionar regras à política
Neste exemplo, a política ILM inclui três regras ILM, na seguinte ordem:
-
Uma regra compatível que usa codificação de apagamento para proteger objetos maiores que 1 MB em um bucket específico com S3 Object Lock ativado. Os objetos são armazenados em Storage Nodes do dia 0 para sempre.
-
Uma regra não conforme que cria duas cópias replicadas de objetos em Storage Nodes por um ano e, em seguida, move uma das cópias para um Cloud Storage Pool permanentemente. Essa regra não se aplica a buckets com S3 Object Lock ativado porque utiliza um Cloud Storage Pool.
-
A regra padrão de conformidade que cria duas cópias replicadas de objetos em Storage Nodes desde o primeiro dia até indefinidamente.
Simule a política
Depois de adicionar regras à sua política, escolher uma regra padrão compatível e organizar as demais regras, você deve simular a política testando objetos do bucket com S3 Object Lock ativado e de outros buckets. Por exemplo, ao simular a política de exemplo, você espera que os objetos de teste sejam avaliados da seguinte forma:
-
A primeira regra só corresponderá a objetos de teste que sejam maiores que 1 MB no bucket bank-records para o tenant Bank of ABC.
-
A segunda regra corresponderá a todos os objetos em todos os buckets não compatíveis para todas as outras contas de tenant.
-
A regra padrão corresponderá a estes objetos:
-
Objetos de 1 MB ou menores no bucket bank-records para o tenant Bank of ABC.
-
Objetos em qualquer outro bucket que tenha o S3 Object Lock ativado para todas as outras contas de locatário.
-
Ative a política
Quando você estiver completamente satisfeito de que a nova política protege os dados do objeto conforme o esperado, você pode ativá-la.