Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Como o S3 Object Lock protege objetos no StorageGRID

Como administrador de grid, você pode habilitar o S3 Object Lock para o seu sistema StorageGRID e implementar uma política ILM compatível para ajudar a garantir que objetos em buckets S3 específicos não sejam excluídos ou sobrescritos por um período de tempo determinado.

O que é o bloqueio de objeto S3?

O recurso StorageGRID S3 Object Lock é uma solução de proteção de objetos equivalente ao S3 Object Lock do Amazon Simple Storage Service (Amazon S3).

Quando a configuração global de S3 Object Lock está habilitada para um sistema StorageGRID, uma conta de locatário S3 pode criar buckets com ou sem S3 Object Lock habilitado. Se um bucket tiver S3 Object Lock habilitado, o versionamento do bucket é obrigatório e é habilitado automaticamente.

Um bucket sem S3 Object Lock só pode conter objetos sem configurações de retenção especificadas. Nenhum objeto ingerido terá configurações de retenção.

Um bucket com S3 Object Lock pode conter objetos com e sem configurações de retenção especificadas por aplicativos cliente S3. Alguns objetos ingeridos terão configurações de retenção.

Um bucket com S3 Object Lock e retenção padrão configurada pode ter objetos carregados com configurações de retenção especificadas e novos objetos sem configurações de retenção. Os novos objetos usam a configuração padrão, pois a configuração de retenção não foi definida no nível do objeto.

Na prática, todos os objetos recém-ingeridos têm configurações de retenção quando a retenção padrão está configurada. Os objetos existentes sem configurações de retenção permanecem inalterados.

Modos de retenção

O recurso StorageGRID S3 Object Lock oferece suporte a dois modos de retenção para aplicar diferentes níveis de proteção aos objetos. Esses modos são equivalentes aos modos de retenção do Amazon S3.

  • No modo de conformidade:

    • O objeto não pode ser excluído até que sua retain-until-date seja atingida.

    • A data de retenção do objeto pode ser aumentada, mas não pode ser diminuída.

    • A data de retenção do objeto não pode ser removida até que essa data seja atingida.

  • Em modo de governança:

    • Usuários com permissão especial podem usar um cabeçalho de bypass em solicitações para modificar determinadas configurações de retenção.

    • Esses usuários podem excluir uma versão de objeto antes que a data de retenção seja atingida.

    • Esses usuários podem aumentar, diminuir ou remover a retain-until-date de um objeto.

Configurações de retenção para versões de objetos

Se um bucket for criado com o S3 Object Lock ativado, os usuários podem usar o aplicativo cliente S3 para, opcionalmente, especificar as seguintes configurações de retenção para cada objeto adicionado ao bucket:

  • Modo de retenção: conformidade ou governança.

  • Data de retenção: Se a data de retenção de uma versão de objeto for futura, o objeto pode ser recuperado, mas não pode ser excluído.

  • Guarda legal: Aplicar uma guarda legal a uma versão de objeto bloqueia imediatamente esse objeto. Por exemplo, você pode precisar aplicar uma guarda legal a um objeto relacionado a uma investigação ou disputa legal. Uma guarda legal não tem data de expiração, mas permanece em vigor até ser explicitamente removida. As guardas legais são independentes da data de retenção.

    Observação Se um objeto estiver sob guarda legal, ninguém pode excluir o objeto, independentemente do seu modo de retenção.

    Para obter detalhes sobre as configurações do objeto, consulte "Use a API REST S3 para configurar o S3 Object Lock".

Configuração padrão de retenção para buckets

Se um bucket for criado com o S3 Object Lock ativado, você pode, opcionalmente, especificar as seguintes configurações padrão para o bucket:

  • Modo de retenção padrão: conformidade ou governança.

  • Período de retenção padrão: Por quanto tempo as novas versões de objetos adicionadas a este bucket devem ser retidas, a partir do dia em que forem adicionadas.

As configurações padrão do bucket se aplicam somente a novos objetos que não possuem suas próprias configurações de retenção. Objetos de bucket existentes não são afetados quando você adiciona ou altera essas configurações padrão.

Comparando o S3 Object Lock com a Compliance legada

O recurso S3 Object Lock substitui o recurso Compliance que estava disponível em versões anteriores do StorageGRID. Como o recurso S3 Object Lock está em conformidade com os requisitos do Amazon S3, ele descontinua o recurso proprietário Compliance do StorageGRID, agora denominado "legacy Compliance".

Observação A configuração de Compliance global está obsoleta. Se você habilitou essa configuração usando uma versão anterior do StorageGRID, a configuração S3 Object Lock é habilitada automaticamente. Você pode continuar usando StorageGRID para gerenciar as configurações dos buckets compatíveis existentes; no entanto, você não pode criar novos buckets compatíveis. Para detalhes, veja "NetApp Knowledge Base: como gerenciar buckets legados compatíveis no StorageGRID 11.5".

Se você utilizou o recurso de Compliance legado em uma versão anterior do StorageGRID, consulte a tabela a seguir para saber como ele se compara ao recurso S3 Object Lock no StorageGRID.

Bloqueio de objeto S3 Conformidade (legado)

Como esse recurso é habilitado globalmente?

No Grid Manager, selecione Configuração > Sistema > S3 Object Lock.

Não é mais suportada.

Como o recurso é habilitado para um bucket?

Os usuários devem habilitar o S3 Object Lock ao criar um novo bucket usando o Tenant Manager, a Tenant Management API ou a API REST.

Não é mais suportada.

O versionamento de buckets é suportado?

Sim. O versionamento de buckets é necessário e é ativado automaticamente quando o S3 Object Lock está habilitado para o bucket.

Não

Como o período de retenção de objetos é definido?

Os usuários podem definir uma data limite de retenção para cada versão de objeto ou podem definir um período de retenção padrão para cada bucket.

Os usuários devem definir um período de retenção para todo o bucket. O período de retenção se aplica a todos os objetos no bucket.

O período de retenção pode ser alterado?

  • No modo de conformidade, a data de retenção para uma versão de objeto pode ser aumentada, mas nunca diminuída.

  • No modo de governança, usuários com permissões especiais podem diminuir ou até mesmo remover as configurações de retenção de um objeto.

O período de retenção de um bucket pode ser aumentado, mas nunca diminuído.

Onde a guarda legal é controlada?

Os usuários podem aplicar guarda legal ou remover guarda legal para qualquer versão de objeto no bucket.

Uma guarda legal é aplicada ao bucket e afeta todos os objetos no bucket.

Quando os objetos podem ser excluídos?

  • No modo de conformidade, uma versão de objeto pode ser excluída após o retain-until-date ser atingido, desde que o objeto não esteja sob guarda legal.

  • No modo de governança, usuários com permissões especiais podem excluir um objeto antes que sua data de retenção seja atingida, desde que o objeto não esteja sob guarda legal.

Um objeto pode ser excluído após o período de retenção expirar, desde que o bucket não esteja sob guarda legal. Os objetos podem ser excluídos automaticamente ou manualmente.

A configuração de ciclo de vida do bucket é compatível?

Sim

Não