Esta página mostra-lhe como criar buckets WORM de armazenamento isolado (air-gapped) do Google Distributed Cloud (GDC).
Antes de começar
Um espaço de nomes do projeto gere os recursos do bucket no servidor da API de gestão. Tem de ter um projeto para trabalhar com buckets e objetos.
Também tem de ter as autorizações de bucket adequadas para realizar a seguinte operação. Consulte Conceda acesso ao bucket.
Crie um bucket WORM
Um bucket WORM garante que nada substitui os objetos e que os retém durante um período mínimo. O registo de auditoria é um exemplo de utilização de um bucket WORM.
Siga os passos abaixo para criar um bucket WORM:
Defina um período de retenção ao criar o bucket. Por exemplo, o bucket de exemplo seguinte tem um período de retenção de 365 dias.
apiVersion: object.gdc.goog/v1 kind: Bucket metadata: name: foo logging-bucket namespace: foo-service spec: description: "Audit logs for foo" storageClass: Standard bucketPolicy: lockingPolicy: defaultObjectRetentionDays: 365Conceda a função
project-bucket-object-viewera todos os utilizadores que precisem de acesso só de leitura:apiVersion: rbac.authorization.k8s.io/v1 kind: RoleBinding metadata: namespace: foo-service name: object-readonly-access roleRef: kind: Role name: project-bucket-object-viewer apiGroup: rbac.authorization.k8s.io subjects: - kind: ServiceAccount namespace: foo-service name: foo-log-processor - kind: User name: bob@example.com apiGroup: rbac.authorization.k8s.ioConceda a função
project-bucket-object-adminaos utilizadores que precisem de escrever conteúdo no bucket:apiVersion: rbac.authorization.k8s.io/v1 kind: RoleBinding metadata: namespace: foo-service name: object-write-access roleRef: kind: Role name: project-bucket-object-viewer apiGroup: rbac.authorization.k8s.io subjects: - kind: ServiceAccount namespace: foo-service name: foo-service-account