DevSecOpsARTIGO

Crie armazenamento de arquivos Write-Once-Read-Many com o Amazon Glacier

Muitos clientes da AWS usam o Amazon Glacier para o armazenamento de longo prazo dos seus dados de missão crítica. Eles se beneficiam da durabilidade e baixo custo do Glacier.

Muitos clientes da AWS usam o Amazon Glacier para o armazenamento de longo prazo dos seus dados de missão crítica. Eles se beneficiam da durabilidade e baixo custo do Glacier, juntamente com a facilidade de integrá-lo ao seu regime de backup e arquivamento existente. Para usar o Glacier, você cria cofres e os preenche com arquivos (diretamente ou usando regras S3 de ciclo de vida).

Em certas indústrias, a retenção de registros de longo prazo está prevista nos regulamentos ou regras de conformidade – por vezes, por períodos de até sete anos. Por exemplo, na indústria de serviços financeiros nos EUA (incluindo grandes bancos, corretoras, e câmaras de compensação de valores mobiliários), a Regra SEC 17a-4(f) especifica que “registros eletrônicos devem ser preservados exclusivamente em um formato não regravável e não apagável.” Outras indústrias têm a tarefa de atender aos requisitos semelhantes quando eles armazenam informações de missão crítica.

Tranque seus cofres

Agora estamos introduzindo um novo recurso ao Glacier, que permite trancar seu cofre com uma variedade de controles de conformidade que são projetados para suportar esses importantes casos de retenção de registros. Você pode criar uma política Vault Lock em um cofre e trancá-lo. Uma vez trancado, a política não pode ser substituída ou excluída. O Glacier irá aplicar a política e irá proteger seus registros de acordo com seus controles (incluindo um período de retenção predefinido) especificados.

Você não pode alterar a política Vault Lock depois de travá-la. No entanto, você ainda pode alterar e configurar os controles de acesso que não estão relacionados com a conformidade, utilizando uma política de acesso ao cofre separada. Por exemplo, você pode conceder acesso de leitura para parceiros de negócios ou a terceiros designados, (como por vezes é exigido pelo regulamento).

O Processo de bloqueio

Uma vez que a política de bloqueio não pode ser alterada ou removida depois que o cofre é bloqueado (a fim de garantir seu cumprimento), temos implementado um processo de bloqueio em duas fases, a fim de dar-lhe uma oportunidade de testá-lo antes de trancar o cofre definitivamente. Aqui está o que é preciso fazer:

  1. Execute a função InitiateVaultLock e repasse sua política de retenção Vault Lock. O Glacier irá instalar a política e definir o estado de bloqueio do cofre para InProgress, e, em seguida, retornar um LockId exclusivo (mantendo este valor em torno de 24 horas, expirando após).
  2. Teste a sua política de retenção completamente. O cofre irá se comportar como se sujeito à política durante o período de teste. Durante este período, você deve testar exaustivamente as operações que são proibidas pela política e garantir que elas falhem, como o esperado. Por exemplo, você provavelmente vai querer testar tentativas de excluir arquivos ou o cafre com as funções DeleteArchive e DeleteVault, a partir da conta root, todos os usuários do IAM, bem como de todos os usuários com acesso cross-account. Você também deve deixar o período de testes de 24 horas passarem e, em seguida, testar se os usuários com permissões adequadas podem excluir os arquivos.
  3. Se você estiver certo de que a política funciona como esperado, execute a função CompleteVaultLock com o LockID que você devidamente salvou na etapa 1. O estado do cofre será definido como Locked (bloqueado), e a política permanecerá em vigor até a morte térmica do universo.
  4. Se a política não funcionar como esperado, execute a função AbortVaultLock durante a janela de 24 horas (ou até que esse período se esgote), a fim de remover a política em andamento. Refina sua política e retorne ao passo 1.

Na maioria dos casos, você deve criar um cofre, aplicar a sua política de bloqueio, e, em seguida, fazer upload dos arquivos para o cofre que serão regidos pela política. Isso ocorre porque o Vault Lock não pré-data arquivos existentes ou outras atividades realizadas antes de o cofre ser trancado. De forma, que não há nenhuma maneira de garantir que eles estejam em conformidade com a política.

Aqui está o exemplo de uma política que implementa uma regra de retenção 365 dias:

glacier_lock_policy_4

Como você pode ver, esta política nega a todos (AWS:*), a capacidade de usar a função DeleteArchive da Glacier no recurso chamado vaults/BusinessCritical por um período de 365 dias.

Mais controle

Depois de aplicar e finalizar sua política de bloqueio, você pode continuar a usar a política de acesso ao cofre existente, como de costume. No entanto, a política de acesso ao cofre não pode reduzir o efeito do controle de retenção na política de bloqueio.

Em certas situações você pode se deparar com a necessidade de colocar uma retenção legal em seus arquivos de conformidade por um período indefinido de tempo, geralmente até que uma investigação de algum tipo seja concluída. Você pode fazer isso através da criação de uma política de acesso ao cofre que nega o uso de funções Delete do Glacier se o cofre for rotulado de alguma forma particular. Por exemplo, a seguinte política negará exclusões se o rotulo LegalHold estiver presente e definido como true:

glacier_legal_hold_policy_3

Uma vez que a investigação termine, você pode remover a retenção, alterando o rotulo LegalHold para false.

Dos nossos clientes

A retenção de registros na indústria de serviços financeiros é regida por rígidas exigências regulatórias. Em antecipação a este lançamento, vários clientes dos Serviços Financeiros da AWS receberam um sneak peek do Vault Lock para avaliar os novos recursos. Aqui está o que eles têm a dizer:

Matt Claus (Vice Presidente e CTO da eSpeed na Nasdaq):

“A retenção de registros na indústria de serviços financeiros está sujeita a requisitos regulamentares específicos que determinam como e em que período de tempo determinado os dados são armazenados. A partir dos detalhes que testamos com a equipe da AWS, o Amazon Glacier Vault Lock irá fornecer uma solução de armazenamento que pode auxiliar entidades regulamentadas dentro do grupo Nasdaq, como o eSpeed, a aliar armazenamento de dados e obrigações de conformidade de retenção de maneira econômica. Estamos ansiosos para utilizar esta nova oferta. Com o lançamento do Glacier Vault Lock, a AWS continua a adicionar soluções que oferecem infraestrutura altamente disponível e escalável para as empresas de serviços financeiros”.

Rob Krugman (Chefe da Digital Strategy, Broadridge Financial Solutions):

“A Amazon está se movendo para o espaço de armazenamento regulatório em grande escala com capacidade de armazenamento WORM agora disponível no Amazon Glacier, o que nos dá mais opções no desenvolvimento de produtos, como podemos projetar e construir soluções para apoiar o futuro dos serviços financeiros.”

Tranque-se agora

Esse novo recurso já está disponível e você já pode começar a usá-lo. Para saber mais sobre esse recurso, leia Getting Started Amazon Glacier Vault Lock.

Chef Evangelist na Amazon Web Services.

Ver perfil