בדף הזה מוסבר איך למחוק אובייקטים מקטגוריות אחסון מבודדות (air-gapped) ב-Google Distributed Cloud (GDC).
לפני שמתחילים
קטגוריות אחסון הן משאבים שמוגבלים לפרויקט ספציפי. הפרויקט משמש כמאגר שמקבץ את הדליים ומאפשר לנהל אותם באמצעות שרת Management API. כדי לבצע את הפעולות בדף הזה, צריך ליצור פרויקט חדש או לבחור פרויקט קיים שיש לכם בו הרשאות מספיקות.
התפקידים שצריך ב-IAM
פנו לאדמין של פרויקט IAM כדי לבקש את התפקידים הבאים במרחב השמות של הפרויקט:
- אדמין של קטגוריות בפרויקט (
project-bucket-admin): יצירה, עדכון ומחיקה של קטגוריות אחסון. - Project Bucket Object Viewer (
project-bucket-object-viewer): צפייה בפרטים של קטגוריות ואובייקטים באחסון ובדיקתם.
מידע נוסף זמין במאמר בנושא מתן גישה לקטגוריות.
הכנת הסביבה
כדי להריץ פקודות מול שרת ה-API לניהול או שרת ה-API הגלובלי, צריך לבצע את הפעולות הבאות:
- נכנסים לחשבון ויוצרים את קובץ ה-kubeconfig עבור שרת ה-API של ניהול אזורים, אם אין לכם כזה.
- לקטגוריות בשני אזורים, מבצעים את הפעולות הבאות:
- מוודאים עם מפעיל התשתית (IO) שנוצר
BucketLocationConfigמשאב בהתאמה אישית עבור האזורים המזווגים. - יוצרים את קובץ ה-kubeconfig לשרת ה-API הגלובלי.
- מוודאים עם מפעיל התשתית (IO) שנוצר
מחיקת אובייקטים בקטגוריות
המסוף
- בתפריט הניווט, לוחצים על Object Storage (אחסון אובייקטים).
- לוחצים על שם הקטגוריה שמכילה את האובייקטים.
- מחכים להפניה לדף Bucket details עם רשימת האובייקטים בטבלה.
- עוברים לדף הפרטים של האובייקט ולוחצים על מחיקה סופית. אפשרות אחרת היא לסמן את התיבה לצד האובייקט בתצוגת רשימת האובייקטים של ה-bucket ואז ללחוץ על מחיקה סופית.
- ממתינים כמה דקות ומרעננים את הדף כדי לוודא שהאובייקט נמחק.
שימו לב שכל האובייקטים בקטגוריות של אזורים כפולים הם בגרסאות, כך שמחיקת אובייקט לא תסיר אותו מהאחסון. במקום זאת, האובייקט יסומן למחיקה ולא יוצג יותר בקריאות LIST. עדיין אפשר לאחזר את האובייקט על ידי ציון מזהה הגרסה שלו. אובייקט נמחק באופן סופי רק אם מציינים את הפעולה versionID כשמבצעים את המחיקה.
gdcloud
כדי למחוק קובץ מקטגוריה:
gdcloud storage rm s3://FULLY_QUALIFIED_BUCKET_NAME/OBJECT
מחיקה קריפטוגרפית של אובייקטים בקטגוריות עם הצפנה גרסה 2
אחזור כל מפתחות ה-AEAD ששייכים לקטגוריה:
kubectl get aeadkeys -n PROJECT_NAMESPACE -l cmek.security.gdc.goog/resource-name=FULLY_QUALIFIED_BUCKET_NAMEכדי למחוק את ה-AEADKey הרצוי כדי לבצע מחיקה קריפטוגרפית של אובייקטים, פועלים לפי ההוראות במאמר מחיקת מפתח.
גריסה קריפטוגרפית של קטגוריות בשני אזורים
- אחזור כל
MZAEADKeysששייכים לקטגוריה:
kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
get mzaeadkey -n PROJECT_NAMESPACE -l cmek.security.gdc.goog/resource-name=FULLY_QUALIFIED_BUCKET_NAME
- לכל
MZAEADKey, משתמשים בפקודה הבאה כדי למחוק את המפתח ואת העותקים שלו באזוריםAEADKey:
kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG \
delete mzaeadkey KEY_NAME --namespace=PROJECT_NAMESPACE