このページでは、Google Distributed Cloud(GDC)エアギャップ ストレージ バケットを作成する方法について説明します。
始める前に
ストレージ バケットは、特定の プロジェクト をスコープとするリソースです。プロジェクトはコンテナとして機能し、バケットをグループ化して Management API サーバーで管理できるようにします。このページの手順を行うには、十分な権限を持つ新しいプロジェクトを作成するか、既存のプロジェクトを選択する必要があります。
必要な IAM のロール
プロジェクト名前空間で次のロールをリクエストするには、IAM プロジェクト管理者に連絡してください。
- プロジェクト バケット管理者 (
project-bucket-admin): ストレージ バケットの作成、更新、削除を行います。 - プロジェクト バケット オブジェクト閲覧者 (
project-bucket-object-viewer): ストレージ バケットとオブジェクトの詳細を表示して確認します。
詳細については、バケットへのアクセス権を付与するをご覧ください。
環境を準備する
Management API サーバーまたはグローバル API サーバーに対してコマンドを実行するには、次の操作を行います。
- ログインして生成します。ゾーン管理 API サーバーの kubeconfig ファイルがない場合は、
- デュアルゾーン バケットの場合は、次の操作を行います。
- インフラストラクチャ オペレーター(IO)に、ペアのゾーンに対して
BucketLocationConfigカスタム リソースが作成されていることを確認します。 - グローバル API サーバーの kubeconfig ファイルを生成します。
- インフラストラクチャ オペレーター(IO)に、ペアのゾーンに対して
ストレージ バケットの命名ガイドライン
バケット名は次の命名規則に準拠する必要があります。
- プロジェクト内で一意であること。Management API サーバーは、バケットの完全修飾名に一意の接頭辞を付加し、組織内で競合が発生しないようにします。組織間で接頭辞とバケット名が競合する可能性は低いですが、その場合は「bucket name in use」エラーでバケットの作成が失敗します。
- 個人を特定できる情報(PII)を含めないでください。
- DNS に準拠していること。
- 1 文字以上 55 文字以下であること。
- 先頭は英字にし、英字、数字、ハイフンのみを使用してください。
バケットの作成
デフォルトでは、バケットは Standard ストレージ クラスを使用します。インフラストラクチャ オペレーター(IO)によって Nearline Storage が有効になっている場合は、アクセス頻度が低いデータに Nearline ストレージ クラスを選択することもできます。Nearline Storage は、シングルゾーン バケットとデュアルゾーン バケットの両方でサポートされています。
コンソール
- ナビゲーション メニューで [Object Storage] をクリックします。
- プロジェクト セレクタで、バケットを作成するプロジェクトを選択します。
- [バケットを作成] をクリックします。
- バケット作成フローで、プロジェクト内のすべてのバケットで一意の名前を割り当てます。
- 内容を入力してください。
- [ストレージ クラス] で、[Standard] または [Nearline] を選択します。[Nearline] オプションは、Nearline Storage が有効になっている場合にのみ表示されます。
- 省略可: toggle_off 切り替えをクリックして保持ポリシーを設定し、希望する日数を入力します。保持ポリシーの上限を超える必要がある場合は、IO にお問い合わせください。
- [作成] をクリックします。成功メッセージが表示され、[バケット] ページに戻ります。
新しいバケットが正常に作成されたことを確認するには、数分後に [バケット] ページを更新し、バケットの状態が Not ready から Ready に更新されていることを確認します。
API
ゾーン バケットを作成するには、バケット仕様をプロジェクト名前空間に適用します。
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG apply -f bucket.yaml
次の例は、Standard ストレージ クラスを使用するバケット仕様です。
apiVersion: object.gdc.goog/v1
kind: Bucket
metadata:
name: BUCKET_NAME
namespace: NAMESPACE_NAME
spec:
description: DESCRIPTION
storageClass: Standard
bucketPolicy:
lockingPolicy:
defaultObjectRetentionDays: RETENTION_DAY_COUNT
次の例は、Nearline ストレージ クラスを使用するバケット仕様です。
apiVersion: object.gdc.goog/v1
kind: Bucket
metadata:
name: BUCKET_NAME
namespace: NAMESPACE_NAME
spec:
description: DESCRIPTION
storageClass: Nearline
bucketPolicy:
lockingPolicy:
defaultObjectRetentionDays: RETENTION_DAY_COUNT
次の例は、暗号化バージョンが v1 のバケット仕様です。
apiVersion: object.gdc.goog/v1
kind: Bucket
metadata:
name: BUCKET_NAME
namespace: NAMESPACE_NAME
labels:
object.gdc.goog/encryption-version: v1
spec:
description: DESCRIPTION
storageClass: Standard
bucketPolicy:
lockingPolicy:
defaultObjectRetentionDays: RETENTION_DAY_COUNT
詳細については、バケット API リファレンスをご覧ください。
次の例は、グローバル API サーバーのデュアルゾーン バケット仕様です。
apiVersion: object.global.gdc.goog/v1
kind: Bucket
metadata:
name: BUCKET_NAME
namespace: PROJECT_NAME
spec:
location: LOCATION_NAME
description: Sample DZ Bucket
storageClass: Standard
Nearline Storage を使用してデュアルゾーン バケットを作成するには、storageClass: Nearline を設定します。
デュアルゾーン バケットでは V2 暗号化のみがサポートされており、デュアルゾーン バケット リソースの作成、更新、削除のすべてのオペレーションはグローバル API サーバーに対して実行する必要があります。
デュアルゾーン バケットを作成するには、グローバル API サーバーに対して仕様を適用します。
kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG apply -f bucket.yaml
gdcloud
Nearline ストレージ クラスを使用して gdcloud でシングルゾーン バケットを作成するには:
gdcloud storage buckets create BUCKET_NAME \
--location=ZONE_NAME \
--location-type=SingleZone \
--storage-class=Nearline
グローバル ロケーションを使用して gdcloud でデュアルゾーン バケットを作成するには:
gdcloud storage buckets create BUCKET_NAME \
--location=ZONE_1,ZONE_2 \
--location-type=AsyncDualZone \
--storage-class=Nearline
--storage-class を省略すると、デフォルトで Standard が使用されます。
詳細については、gdcloud storage buckets create をご覧ください。
バケットと関連リソースの作成を確認する
バケットを作成したら、次のコマンドを実行してバケットの詳細を確認します。
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG describe buckets BUCKET_NAME -n PROJECT_NAMESPACE
[ステータス] セクションには、[暗号化](暗号化の詳細)と [完全修飾名](FULLY_QUALIFIED_BUCKET_NAME を含む)の 2 つの重要なフィールドがあります。
暗号化 v1
この情報は、obj-FULLY_QUALIFIED_BUCKET_NAME という名前の AEADKey に関するものです。これは、バケットに保存されているオブジェクトの暗号化に使用される暗号鍵への参照として機能します。以下に例を示します。
Status:
Encryption:
Key Ref:
Kind: AEADKey
Name: obj-FULLY_QUALIFIED_BUCKET_NAME
Namespace: PROJECT_NAMESPACE
Type: CMEK
暗号化 v2
この情報は、kek-ref-FULLY_QUALIFIED_BUCKET_NAME という名前の Secret に関連しています。これは、アクティブなデフォルトの AEADKey の参照として機能します。特定の AEADKey が指定されていない場合、アクティブなデフォルトの AEADKey はランダムに選択され、バケットにアップロードされたオブジェクトを暗号化します。
以下に例を示します。
Status:
Encryption:
Key Ref:
Kind: Secret
Name: kek-ref-FULLY_QUALIFIED_BUCKET_NAME
Namespace: PROJECT_NAMESPACE
Type: CMEK
次のコマンドを実行して、必要な AEADKey が作成されていることを確認することもできます。
kubectl --kubeconfig MANAGEMENT_API_SERVER_KUBECONFIG get aeadkeys -n PROJECT_NAMESPACE -l cmek.security.gdc.goog/resource-name=FULLY_QUALIFIED_BUCKET_NAME