Puede configurar un bloqueo de objetos de Azure (basado en la inmutabilidad a nivel de versión de Azure ) para proteger los datos almacenados en grupos de almacenamiento de contenedores en la nube. Azure El bloqueo de objetos añade una capa adicional de protección contra el borrado o la modificación accidentales. Le permite especificar un período de retención durante el cual un objeto permanece bloqueado y no puede sobrescribirse ni eliminarse. Esta capacidad también ayuda a cumplir los requisitos normativos que exigen el almacenamiento WORM (Write Once Read Many, escribir una vez, leer muchas veces).
Antes de empezar
Revise los siguientes requisitos y restricciones antes de configurar un bloqueo de objetos de Azure para grupos de almacenamiento de contenedores en la nube:
- La copia de seguridad de la base de datos en la nube y la retención en grupos de almacenamiento en la nube no son compatibles con los grupos de almacenamiento habilitados par Azure Object Lock.
- Azure Los contenedores deben tener habilitadas las funciones Blob Versioning e inmutabilidad a nivel de versión para admitir el bloqueo de objetos de Azure.
- Azure Los contenedores con soporte de inmutabilidad deben ser utilizados por un solo IBM
Storage Protect grupo de almacenamiento. No comparta un contenedor de Azure configurado con bloqueo de objetos en varios grupos de almacenamiento.
- Los objetos de contenedores en la nube con datos referenciados al final del período de bloqueo verán su bloqueo ampliado por el IBM
Storage Protect servidor hasta que todos los datos referenciados caduquen o dejen de ser necesarios. El objeto contenedor en la nube se elimina una vez que expira el bloqueo.
- IBM
Storage Protect La política es independiente de la duración del bloqueo de objetos.
Acerca de esta tarea
Azure Object Lock se puede utilizar con grupos de almacenamiento de contenedores en la nube para datos ingestados directamente desde un cliente o para datos organizados por niveles desde otro grupo de almacenamiento. El control de versiones de blobs y la compatibilidad con la inmutabilidad a nivel de versión para contenedores de Azure deben habilitarse durante la creación de la cuenta de almacenamiento en el portal de Azure. Los datos almacenados en grupos de contenedores en la nube solo están protegidos cuando el
IBM
Storage Protect servidor los escribe en el contenedor Azure.
Recuerde: Azure El bloqueo de objetos solo es compatible con los nuevos grupos de almacenamiento de contenedores en la nube y los nuevos contenedores Azure. Los contenedores y grupos de almacenamiento existentes de Azure no son compatibles.
Azure proporciona dos modos de inmutabilidad similares a AWS Object Lock:
- DESBLOQUEADO: Los usuarios con permisos IAM o RBAC específicos pueden sobrescribir o eliminar versiones de objetos protegidos durante el período de retención.
- BLOQUEADO: Ningún usuario puede sobrescribir o eliminar versiones de objetos protegidos durante el período de retención. (Actualmente no compatible)
Advertencia: El reloj IBM
Storage Protect del servidor debe estar sincronizado con el reloj del proveedor de servicios en la nube. Las diferencias significativas de tiempo entre el IBM
Storage Protect reloj y el reloj del proveedor de la nube podrían provocar fallos en las operaciones de conexión, escritura y eliminación, incluidos errores como « ANR4137E » (El objeto no se ha eliminado), que indican la imposibilidad de eliminar un objeto.
Consejo: IBM
Storage Protect utiliza el UNLOCKED modo de forma predeterminada para los contenedores de bloqueo de objetos de Azure.
Procedimiento
Para configurar un bloqueo de objeto de Azure mediante el cliente administrativo de línea de comandos, siga estos pasos:
- En el portal de Azure, crea una cuenta de almacenamiento y habilita el control de versiones de blobs y la compatibilidad con la inmutabilidad, tal y como se describe en «Protección de datos con políticas de inmutabilidad a nivel de versión de Azure ».
- Ejecute el siguiente comando para definir la conexión IBM
Storage Protect del servidor con cloudURL y la contraseña que apunta a la cuenta de almacenamiento creada en el paso 1.
DEFINE CONNECTION connection_name cloudtype=azure cloudURL=URL pa=sas_token
- Ejecute el siguiente comando para definir un grupo de almacenamiento.
DEFINE STGPOOL storage_pool_name stgtype=cloud connection=connection_name enableclouddatalock=yes clouddatalockduration=duration in days
Importante:
- Una vez que enableclouddatalock se establece en Sí, no se puede volver a cambiar a No.
- El clouddatalockduration debe ser de 7 días o más para entornos de producción.
- El IBM
Storage Protect servidor verifica que los parámetros de bloqueo de datos en la nube estén sincronizados entre el grupo de almacenamiento y el depósito.
- Ejecute el DEFINE STGPOOLDIR comando para añadir un directorio de grupo de almacenamiento que se utilizará como caché en la nube.
DEFINE STGPOOLDIR storage_pool_name directory_name
Qué se debe hacer a continuación
Tras la configuración, el grupo de almacenamiento está listo para recibir datos. Los objetos se bloquean cuando se escriben en el contenedor Azure y permanecen bloqueados mientras sean referenciados por
IBM
Storage Protect los clientes. Puede ver la siguiente información sobre el estado del bloqueo de objetos para los grupos de almacenamiento de contenedores en la nube ejecutando el
QUERY
STGPOOL comando:
- Bloqueo de datos en la nube: indica si el grupo de almacenamiento está habilitado para el bloqueo de datos.
- Duración del bloqueo de datos en la nube: indica el número de días durante los cuales los datos del grupo de almacenamiento en la nube permanecen bloqueados.
También puede ver el estado de bloqueo de objetos para los grupos de almacenamiento mediante el Centro
IBM
Storage Protect de operaciones. Para ver los detalles de un grupo de almacenamiento, siga estos pasos:
- Inicie sesión en el Centro IBM
Storage Protect de operaciones.
- Selecciona ».
- Seleccione un grupo de almacenamiento y haga clic en Detalles.
Consejo: Haga doble clic en un grupo de almacenamiento para ver sus detalles.
- Seleccione Contenedores para ver información específica sobre los contenedores.
Puede actualizar el número de días durante los que el IBM
Storage Protect servidor conserva los datos del grupo de almacenamiento del contenedor en la nube utilizando el clouddatalockduration parámetro en el UPDATE
STGPOOL comando. El IBM
Storage Protect servidor conserva los nuevos contenedores durante el tiempo de actualización, y los contenedores existentes se amplían en consecuencia cuando se renueva la duración del bloqueo.