Crie contentores WORM de armazenamento para projetos

Esta página mostra-lhe como criar buckets WORM de armazenamento isolado (air-gapped) do Google Distributed Cloud (GDC).

Antes de começar

Um espaço de nomes do projeto gere os recursos do bucket no servidor da API de gestão. Tem de ter um projeto para trabalhar com buckets e objetos.

Também tem de ter as autorizações de bucket adequadas para realizar a seguinte operação. Consulte Conceda acesso ao bucket.

Crie um bucket WORM

Um bucket WORM garante que nada substitui os objetos e que os retém durante um período mínimo. O registo de auditoria é um exemplo de utilização de um bucket WORM.

Siga os passos abaixo para criar um bucket WORM:

  1. Defina um período de retenção ao criar o bucket. Por exemplo, o bucket de exemplo seguinte tem um período de retenção de 365 dias.

    apiVersion: object.gdc.goog/v1
    kind: Bucket
    metadata:
      name: foo logging-bucket
      namespace: foo-service
    spec:
      description: "Audit logs for foo"
      storageClass: Standard
      bucketPolicy:
        lockingPolicy:
          defaultObjectRetentionDays: 365
    
  2. Conceda a função project-bucket-object-viewer a todos os utilizadores que precisem de acesso só de leitura:

    apiVersion: rbac.authorization.k8s.io/v1
    kind: RoleBinding
    metadata:
      namespace: foo-service
      name: object-readonly-access
    roleRef:
      kind: Role
      name: project-bucket-object-viewer
      apiGroup: rbac.authorization.k8s.io
    subjects:
    - kind: ServiceAccount
      namespace: foo-service
      name: foo-log-processor
    - kind: User
      name: bob@example.com
      apiGroup: rbac.authorization.k8s.io
    
  3. Conceda a função project-bucket-object-admin aos utilizadores que precisem de escrever conteúdo no bucket:

    apiVersion: rbac.authorization.k8s.io/v1
    kind: RoleBinding
    metadata:
      namespace: foo-service
      name: object-write-access
    roleRef:
      kind: Role
      name: project-bucket-object-viewer
      apiGroup: rbac.authorization.k8s.io
    subjects:
    - kind: ServiceAccount
      namespace: foo-service
      name: foo-service-account