使用 S3 物件鎖定來保留 StorageGRID 中的物件
如果儲存桶和物件必須符合保留的監管要求,則可以使用 S3 物件鎖定。
|
|
您的網格系統管理員必須授予您使用 S3 Object Lock 特定功能的權限。 |
${post_edited_translations.segment}
StorageGRID S3 物件鎖定功能是一種物件保護解決方案,相當於 Amazon Simple Storage Service (Amazon S3) 中的 S3 物件鎖定。
當 StorageGRID 系統啟用全域 S3 Object Lock 設定時,S3 租戶帳戶可以建立啟用或未啟用 S3 Object Lock 的儲存貯體。如果儲存貯體已啟用 S3 Object Lock,則需要儲存貯體版本控制,且系統會自動啟用該功能。
未啟用 S3 Object Lock 的儲存桶 只能包含未指定保留設定的物件。所有已擷取的物件都不會設定保留設定。
啟用了 S3 物件鎖定的儲存桶 可以包含由 S3 用戶端應用程式指定了保留設定的物件,也可以包含未指定保留設定的物件。某些已擷取的物件將具有保留設定。
已設定 S3 Object Lock 和預設保留的儲存桶 可以包含已上傳並指定了保留設定的物件,以及未指定保留設定的新物件。新物件使用預設設定,因為尚未在物件層級設定保留設定。
實際上,當設定了預設保留時,所有新擷取的物件都會套用保留設定。未設定物件保留設定的現有物件不受影響。
${post_edited_translations.segment}
StorageGRID S3 Object Lock 功能支援兩種保留模式,可對物件套用不同層級的保護。這些模式相當於 Amazon S3 保留模式。
-
${post_edited_translations.segment}
-
物件只有在達到其保留期限後才能刪除。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
-
${post_edited_translations.segment}
-
擁有特殊權限的使用者可以使用請求中的繞過標頭來修改某些保留設定。
-
${post_edited_translations.segment}
-
這些使用者可以增加、減少或移除物件的保留截止日期。
-
${post_edited_translations.segment}
如果在建立儲存桶時啟用了 S3 物件鎖定,使用者可以使用 S3 用戶端應用程式,選擇性地為新增至儲存桶中的每個物件指定以下保留設定:
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
合法持有:對物件版本套用合法持有會立即鎖定該物件。例如,您可能需要對與調查或法律糾紛相關的物件套用合法持有。合法持有沒有到期日期,會一直有效,直到明確移除為止。合法持有與保留截止日期無關。
如果物件處於合法持有狀態,無論其保留模式為何,任何人都無法刪除該物件。 有關物件設定的詳細資訊,請參閱 "使用 S3 REST API 設定 S3 物件鎖定"。
儲存桶的預設保留設定
如果在建立儲存桶時啟用了 S3 Object Lock,使用者可以選擇為該儲存桶指定以下預設設定:
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
預設儲存桶設定僅適用於沒有自身保留設定的新物件。新增或變更這些預設設定不會影響現有儲存桶物件。
請參閱 "建立 S3 儲存桶" 與 "更新 S3 物件鎖定預設保留"。
S3 物件鎖定任務
以下清單包含網格系統管理員和租戶使用者使用 S3 Object Lock 功能的高階工作。
- 網格系統管理員
-
-
${post_edited_translations.segment}
-
確保資訊生命週期管理 (ILM) 原則符合法規;也就是說,它們符合 "${post_edited_translations.segment}"。
-
如有需要,允許租戶使用 Compliance 作為保留模式。否則,僅允許使用 Governance 模式。
-
${post_edited_translations.segment}
-
- 租戶使用者
-
-
檢閱啟用 S3 Object Lock 的儲存桶和物件的注意事項。
-
如有需要,請聯絡網格系統管理員啟用全域 S3 Object Lock 設定並設定權限。
-
${post_edited_translations.segment}
-
(可選)設定儲存貯體的預設保留設定:
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
-
使用 S3 用戶端應用程式新增物件,並可選擇設定物件特定的保留:
-
保留模式。治理或法規遵循(如果網格系統管理員允許)。
-
保留至日期:必須小於或等於網格系統管理員設定的最大保留期間所允許的日期。
-
-
啟用 S3 Object Lock 的儲存桶要求
-
${post_edited_translations.segment}
-
如果您計劃使用 S3 Object Lock,則必須在建立儲存格時啟用 S3 Object Lock。您無法為現有的儲存格啟用 S3 Object Lock。
-
為儲存桶啟用 S3 Object Lock 後,StorageGRID 會自動為該儲存桶啟用版本控制。您無法停用 S3 Object Lock 或暫停該儲存桶的版本控制。
-
您也可以選擇使用 Tenant Manager、租戶管理 API 或 S3 REST API 為每個儲存桶指定預設保留模式和保留期間。儲存桶的預設保留設定僅適用於新增至儲存桶且沒有自身保留設定的新物件。您可以透過在上傳每個物件版本時為其指定保留模式和保留截止日期來置換這些預設設定。
-
啟用 S3 Object Lock 的儲存桶支援儲存桶生命週期組態。
-
CloudMirror 複寫不支援已啟用 S3 Object Lock 的儲存桶。
${post_edited_translations.segment}
-
若要保護物件版本,您可以為儲存桶指定預設保留設定,也可以為每個物件版本指定保留設定。可以使用 S3 用戶端應用程式或 S3 REST API 指定物件層級的保留設定。
-
保留設定適用於各個物件版本。一個物件版本可以同時擁有保留截止日期和合法持有設定,也可以只擁有其中一項,或者兩者都沒有。為物件指定保留截止日期或合法持有設定僅保護請求中指定的版本。您可以建立物件的新版本,而物件的先前版本仍保持鎖定狀態。
啟用 S3 Object Lock 的儲存桶中物件的生命週期
啟用 S3 Object Lock 後,儲存到儲存桶中的每個物件都會經歷以下階段:
-
${post_edited_translations.segment}
當物件版本新增至已啟用 S3 Object Lock 的儲存桶時,保留設定的套用方式如下:
-
如果為物件指定了保留設定,則套用物件層級的設定。任何預設儲存貯體設定都將被忽略。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
如果套用了保留設定,則物件和任何 S3 使用者定義的中繼資料都將受到保護。
-
-
物件保留和刪除
StorageGRID 會在指定的保留期間內儲存每個受保護物件的多個複本。物件複本的確切數量、類型以及儲存位置,是由作用中 ILM 原則中的符合法規規則所決定。受保護物件是否可以在達到其保留截止日期之前被刪除,取決於其保留模式。
-
如果物件處於合法持有狀態,無論其保留模式為何,任何人都無法刪除該物件。
-
我還能管理舊版 Compliant 儲存桶嗎?
S3 物件鎖定功能取代了先前 StorageGRID 版本中提供的符合法規功能。如果您使用先前的 StorageGRID 版本建立了符合法規的儲存桶,則可以繼續管理這些儲存桶的設定;但是,您將無法再建立新的符合法規儲存桶。如需相關指示,請參閱 "NetApp 知識庫:如何在 StorageGRID 11.5 中管理舊版符合法規的儲存桶"。