Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Use S3 Object Lock para reter objetos no StorageGRID

Você pode usar o S3 Object Lock se os buckets e objetos precisarem atender aos requisitos regulamentares de retenção.

Observação O administrador da sua grid deve conceder permissão para você usar recursos específicos do S3 Object Lock.

O que é o bloqueio de objeto S3?

O recurso StorageGRID S3 Object Lock é uma solução de proteção de objetos equivalente ao S3 Object Lock do Amazon Simple Storage Service (Amazon S3).

Quando a configuração global de S3 Object Lock está habilitada para um sistema StorageGRID, uma conta de locatário S3 pode criar buckets com ou sem S3 Object Lock habilitado. Se um bucket tiver S3 Object Lock habilitado, o versionamento do bucket é obrigatório e é habilitado automaticamente.

Um bucket sem S3 Object Lock só pode conter objetos sem configurações de retenção especificadas. Nenhum objeto ingerido terá configurações de retenção.

Um bucket com S3 Object Lock pode conter objetos com e sem configurações de retenção especificadas por aplicativos cliente S3. Alguns objetos ingeridos terão configurações de retenção.

Um bucket com S3 Object Lock e retenção padrão configurada pode ter objetos carregados com configurações de retenção especificadas e novos objetos sem configurações de retenção. Os novos objetos usam a configuração padrão, pois a configuração de retenção não foi definida no nível do objeto.

Na prática, todos os objetos recém-ingeridos têm configurações de retenção quando a retenção padrão está configurada. Os objetos existentes sem configurações de retenção permanecem inalterados.

Modos de retenção

O recurso StorageGRID S3 Object Lock oferece suporte a dois modos de retenção para aplicar diferentes níveis de proteção aos objetos. Esses modos são equivalentes aos modos de retenção do Amazon S3.

  • No modo de conformidade:

    • O objeto não pode ser excluído até que sua retain-until-date seja atingida.

    • A data de retenção do objeto pode ser aumentada, mas não pode ser diminuída.

    • A data de retenção do objeto não pode ser removida até que essa data seja atingida.

  • Em modo de governança:

    • Usuários com permissão especial podem usar um cabeçalho de bypass em solicitações para modificar determinadas configurações de retenção.

    • Esses usuários podem excluir uma versão de objeto antes que a data de retenção seja atingida.

    • Esses usuários podem aumentar, diminuir ou remover a retain-until-date de um objeto.

Configurações de retenção para versões de objetos

Se um bucket for criado com o S3 Object Lock ativado, os usuários podem usar o aplicativo cliente S3 para, opcionalmente, especificar as seguintes configurações de retenção para cada objeto adicionado ao bucket:

  • Modo de retenção: conformidade ou governança.

  • Data de retenção: Se a data de retenção de uma versão de objeto for futura, o objeto pode ser recuperado, mas não pode ser excluído.

  • Guarda legal: Aplicar uma guarda legal a uma versão de objeto bloqueia imediatamente esse objeto. Por exemplo, você pode precisar aplicar uma guarda legal a um objeto relacionado a uma investigação ou disputa legal. Uma guarda legal não tem data de expiração, mas permanece em vigor até ser explicitamente removida. As guardas legais são independentes da data de retenção.

    Observação Se um objeto estiver sob guarda legal, ninguém pode excluir o objeto, independentemente do seu modo de retenção.

    Para obter detalhes sobre as configurações do objeto, consulte "Use a API REST S3 para configurar o S3 Object Lock".

Configuração padrão de retenção para buckets

Se um bucket for criado com o S3 Object Lock ativado, você pode, opcionalmente, especificar as seguintes configurações padrão para o bucket:

  • Modo de retenção padrão: conformidade ou governança.

  • Período de retenção padrão: Por quanto tempo as novas versões de objetos adicionadas a este bucket devem ser retidas, a partir do dia em que forem adicionadas.

As configurações padrão do bucket se aplicam somente a novos objetos que não possuem suas próprias configurações de retenção. Objetos de bucket existentes não são afetados quando você adiciona ou altera essas configurações padrão.

Tarefas de bloqueio de objetos S3

As listas a seguir para administradores de grid e usuários locatários contêm as tarefas de alto nível para usar o recurso S3 Object Lock.

Administrador de grid
  • Ative a configuração global de bloqueio de objetos S3 para todo o sistema StorageGRID.

  • Garanta que as políticas de gerenciamento do ciclo de vida das informações (ILM) estejam em conformidade; ou seja, que atendam aos "Requisitos de buckets com S3 Object Lock ativado".

  • Se necessário, permita que um locatário use o modo de Compliance como modo de retenção. Caso contrário, somente o modo de Governance é permitido.

  • Se necessário, defina um período máximo de retenção para um tenant.

Usuário locatário
  • Analise as considerações para buckets e objetos com S3 Object Lock.

  • Se necessário, entre em contato com o administrador da grid para ativar a configuração global de S3 Object Lock e definir as permissões.

  • Crie buckets com o S3 Object Lock ativado.

  • Opcionalmente, configure as definições de retenção padrão para um bucket:

    • Modo de retenção padrão: Governança ou Conformidade, se permitido pelo administrador da grid.

    • Período de retenção padrão: deve ser menor ou igual ao período de retenção máximo definido pelo administrador da grade.

  • Use o aplicativo cliente S3 para adicionar objetos e, opcionalmente, definir a retenção específica do objeto:

    • Modo de retenção. Governança ou Conformidade, se permitido pelo administrador da grid.

    • Data de retenção: deve ser menor ou igual ao permitido pelo período máximo de retenção definido pelo administrador do grid.

Requisitos para buckets com S3 Object Lock ativado

  • Se a configuração global de S3 Object Lock estiver habilitada para o sistema StorageGRID, você pode usar o Tenant Manager, a Tenant Management API ou a S3 REST API para criar buckets com S3 Object Lock habilitado.

  • Se você planeja usar o S3 Object Lock, precisa habilitar o S3 Object Lock ao criar o bucket. Você não pode habilitar o S3 Object Lock para um bucket existente.

  • Quando o S3 Object Lock está habilitado para um bucket, o StorageGRID habilita automaticamente o versionamento para esse bucket. Você não pode desabilitar o S3 Object Lock nem suspender o versionamento para o bucket.

  • Opcionalmente, você pode especificar um modo de retenção padrão e um período de retenção para cada bucket usando o Tenant Manager, a Tenant Management API ou a S3 REST API. As configurações de retenção padrão do bucket se aplicam somente a novos objetos adicionados ao bucket que não têm suas próprias configurações de retenção. Você pode substituir essas configurações padrão especificando um modo de retenção e uma data de retenção para cada versão do objeto no momento do upload.

  • A configuração do ciclo de vida do bucket é compatível com buckets que possuem o S3 Object Lock ativado.

  • CloudMirror A replicação não é suportada para buckets com S3 Object Lock ativado.

Requisitos para objetos em buckets com S3 Object Lock ativado

  • Para proteger uma versão de objeto, você pode especificar configurações de retenção padrão para o bucket ou pode especificar configurações de retenção para cada versão de objeto. As configurações de retenção em nível de objeto podem ser especificadas usando o aplicativo cliente S3 ou a API REST.

  • As configurações de retenção se aplicam a versões individuais de objetos. Uma versão de objeto pode ter tanto uma configuração de data de retenção quanto de guarda legal, uma delas, mas não a outra, ou nenhuma das duas. Especificar uma data de retenção ou uma configuração de guarda legal para um objeto protege apenas a versão especificada na solicitação. Você pode criar novas versões do objeto, enquanto a versão anterior do objeto permanece bloqueada.

Ciclo de vida de objetos em buckets com S3 Object Lock ativado

Cada objeto salvo em um bucket com o S3 Object Lock ativado passa por estas etapas:

  1. Ingestão de objeto

    Quando uma versão de objeto é adicionada a um bucket com o S3 Object Lock ativado, as configurações de retenção são aplicadas da seguinte forma:

    • Se as configurações de retenção forem especificadas para o objeto, as configurações em nível de objeto serão aplicadas. Quaisquer configurações padrão de bucket serão ignoradas.

    • Se nenhuma configuração de retenção for especificada para o objeto, as configurações padrão do bucket serão aplicadas, se existirem.

    • Se nenhuma configuração de retenção for especificada para o objeto ou o bucket, o objeto não estará protegido pelo S3 Object Lock.

    Se as configurações de retenção forem aplicadas, tanto o objeto quanto quaisquer metadados definidos pelo usuário S3 estarão protegidos.

  2. Retenção e exclusão de objetos

    Várias cópias de cada objeto protegido são armazenadas pelo StorageGRID pelo período de retenção especificado. O número exato e o tipo de cópias de objeto, assim como os locais de armazenamento, são determinados pelas regras de conformidade nas políticas ILM ativas. Se um objeto protegido pode ser excluído antes de atingir sua data de retenção depende do seu modo de retenção.

    • Se um objeto estiver sob guarda legal, ninguém pode excluir o objeto, independentemente do seu modo de retenção.

Ainda posso gerenciar buckets legados compatíveis?

O recurso S3 Object Lock substitui o recurso Compliance que estava disponível em versões anteriores do StorageGRID. Se você criou buckets compatíveis usando uma versão anterior do StorageGRID, pode continuar gerenciando as configurações desses buckets; no entanto, não é mais possível criar novos buckets compatíveis. Para obter instruções, consulte "NetApp Knowledge Base: como gerenciar buckets legados compatíveis no StorageGRID 11.5".