Blocco bucket

Configurazione

Questa pagina descrive la funzionalità Blocco dei bucket, che consente di configurare la policy di conservazione di un bucket Cloud Storage. Questa policy regola la durata della conservazione degli oggetti nel bucket. La funzionalità consente anche di bloccare la policy di conservazione del bucket, impedendo in modo permanente che la policy venga ridotta o rimossa.

Questa funzionalità può fornire spazio di archiviazione immutabile su Cloud Storage. Insieme alla modalità di audit logging dettagliata, che registra i dettagli delle richieste e delle risposte di Cloud Storage, il blocco dei bucket può aiutarti a soddisfare i requisiti normativi e di conformità, come quelli associati a FINRA, SEC e CFTC. Il blocco dei bucket può anche aiutarti a soddisfare determinate normative di conservazione del settore sanitario.

Panoramica

  • Puoi aggiungere una policy di conservazione a un bucket per specificare un periodo di conservazione.

    • Quando viene impostata una policy di conservazione del bucket, gli oggetti nel bucket possono essere eliminati o sostituiti solo dopo che la loro età è superiore al periodo di conservazione.

    • La policy si applica retroattivamente agli oggetti esistenti nel bucket e ai nuovi oggetti aggiunti al bucket. Questa funzionalità è diversa dalla funzionalità Blocco della conservazione degli oggetti, che consente di definire i requisiti di conservazione dei dati per ogni oggetto.

  • Puoi bloccare la policy di conservazione di un bucket per impostarla in modo permanente sul bucket.

    • Una volta bloccata una policy, non puoi rimuoverla o ridurre il periodo di conservazione.

    • Non puoi eliminare un bucket con una policy bloccata a meno che ogni oggetto nel bucket non abbia raggiunto il periodo di conservazione.

    • Puoi aumentare il periodo di conservazione di una policy bloccata.

Policy di conservazione dei bucket

Puoi includere una policy di conservazione quando crei un nuovo bucket oppure puoi aggiungere una policy di conservazione a un bucket esistente. L'applicazione di una policy di conservazione a un bucket garantisce che tutti gli oggetti attuali e futuri nel bucket non possano essere eliminati o sostituiti finché non raggiungono l'età definita nella policy. I tentativi di eliminare o sostituire oggetti la cui età è inferiore al periodo di conservazione non vanno a buon fine e viene restituito un errore 403 - retentionPolicyNotMet.

Ad esempio, supponiamo che tu abbia un bucket con due oggetti: l'oggetto A che hai aggiunto un mese fa e l'oggetto B che hai aggiunto due anni fa. Se applichi al bucket una policy di conservazione con un periodo di conservazione di 1 anno, non puoi eliminare o sostituire l'oggetto A per altri 11 mesi: attualmente ha 1 mese, ma deve avere almeno 1 anno per essere eliminato o sostituito. L'oggetto B, invece, può essere eliminato o sostituito immediatamente, poiché la sua età è superiore al periodo di conservazione. Se hai deciso di sostituire l'oggetto B, la nuova versione dell'oggetto B ha un'età che riparte da 0 anni.

Per aiutarti a monitorare quando i singoli oggetti sono idonei all'eliminazione, gli oggetti in un bucket con una policy di conservazione hanno metadati della data di scadenza della conservazione. Questo metadato mostra la data e l'ora in cui un oggetto soddisfa il periodo di conservazione.

Considerazioni generali

Quando lavori con le policy di conservazione, tieni presente quanto segue:

  • A meno che la policy di conservazione di un bucket non sia bloccata, puoi aumentarla, ridurla o rimuoverla.

  • I metadati modificabili di un oggetto non sono soggetti alla policy di conservazione di un bucket e possono essere modificati anche quando l'oggetto stesso non può essere modificato.

  • La policy di conservazione di un bucket contiene un tempo effettivo, ovvero il tempo dopo il quale è garantito che tutti gli oggetti nel bucket siano conformi al periodo di conservazione.

  • Per visualizzare la data più recente in cui un determinato oggetto è idoneo all'eliminazione in un bucket con una policy di conservazione, visualizza la parte data di scadenza della conservazione dei metadati dell'oggetto.

Considerazioni con altre funzionalità

Di seguito sono riportate le interazioni tra le policy di conservazione e altre funzionalità di Cloud Storage:

Periodi di conservazione

I periodi di conservazione vengono misurati in secondi. Tuttavia, alcuni strumenti, come la Google Cloud console e Google Cloud CLI, consentono di impostare e visualizzare i periodi di conservazione con altre unità di tempo per comodità. In questi casi si applicano le seguenti conversioni:

  • Un giorno è considerato di 86.400 secondi.
  • Una settimana è considerata di 7 giorni, ovvero 604.800 secondi.
  • Un mese è considerato di 31 giorni, ovvero 2.678.400 secondi.
  • Un anno è considerato di 365,25 giorni, ovvero 31.557.600 secondi.

Puoi impostare un periodo di conservazione massimo di 3.155.760.000 secondi (100 anni).

gcloud CLI

Per gcloud CLI, devi specificare il periodo di conservazione utilizzando il seguente formato:

P#Y#M#W#DT#H#M#S

In questo formato, ogni # rappresenta un numero intero che specifichi, che dovrebbe essere seguito da un'unità di tempo. Le unità Y, W, D, H e S indicano rispettivamente anni, settimane, giorni, ore e secondi. M indica i mesi quando segue P, mentre M indica i minuti quando segue T.

Devi includere almeno una coppia intero-unità come parte del periodo di conservazione, ma puoi omettere le coppie intero-unità di cui non hai bisogno.

Ad esempio, P1DT720M imposta un periodo di conservazione di 1 giorno e 720 minuti (un giorno e mezzo).

Blocchi delle policy di conservazione

Quando blocchi la policy di conservazione di un bucket, impedisci che la policy venga rimossa o che il periodo di conservazione venga ridotto (anche se puoi comunque aumentare il periodo di conservazione). Se provi a rimuovere o ridurre la durata della policy di un bucket bloccato, viene restituito un errore 400 BadRequestException. Una volta bloccata una policy di conservazione, non puoi eliminare il bucket finché ogni oggetto nel bucket non ha raggiunto il periodo di conservazione.

Il blocco della policy di conservazione di un bucket è irreversibile e devi avere familiarità con le implicazioni prima di utilizzare questa funzionalità. Quando utilizzi una policy non bloccata, hai la possibilità di rimuovere la policy, consentendoti di eliminare gli oggetti quando vuoi. Quando blocchi una policy, devi eliminare l'intero bucket per "rimuovere" la policy. Tuttavia, non puoi eliminare il bucket se contiene oggetti che non hanno raggiunto il periodo di conservazione. Pertanto, per "rimuovere" una policy bloccata, devi attendere che ogni oggetto nel bucket abbia raggiunto il periodo di conservazione, a quel punto puoi eliminare il bucket.

Inoltre, quando blocchi una policy di conservazione, Cloud Storage applica automaticamente un blocco al progetto che contiene il bucket. Durante l'applicazione, il blocco impedisce l'eliminazione del progetto bloccando l'autorizzazione resourcemanager.projects.delete. Per eliminare il progetto, il proprietario del progetto o l'amministratore dell'organizzazione deve prima rimuovere il blocco.

Per informazioni su come il blocco di una policy di conservazione può aiutare i tuoi dati a rispettare le normative sulla conservazione dei record, consulta la pagina sulla conformità.

Passaggi successivi