Toegang tot je object storage beveiligen en beheren
Kort antwoord
Beveiliging van object storage steunt op drie aparte ideeën: encryptie van de data zelf, controle over wie erbij mag, en, los daarvan, het vergrendelen van specifieke data zodat die niet gewijzigd of verwijderd kan worden, ongeacht wie erom vraagt. De Object Storage van Worldstream ondersteunt Object Lock, een write-once instelling die je aanzet bij het aanmaken van een bucket. De rest van dit artikel legt uit hoe die drie op elkaar aansluiten.
Encryptie in rust
Bij server-side encryption versleutelt het storage platform je data zodra je die wegschrijft, en ontsleutelt het die weer op het moment dat je ze terugleest, zonder dat jij daarvoor eerst zelf iets hoeft te versleutelen. Het beschermt de data die op de schijf staat: als een schijf op de een of andere manier wordt verwijderd of buiten het normale API-pad om wordt benaderd, is de inhoud onleesbaar zonder de encryptiesleutel. De meeste S3-compatible object storage platforms passen dit standaard en transparant toe, zodat gewone reads en writes via de S3 API helemaal niet veranderen.
Een variant om te kennen is customer-provided-key encryption, ook wel SSE-C genoemd. In plaats van volledig te vertrouwen op het keybeheer van de provider, lever je bij elke request je eigen encryptiesleutel aan, en gebruikt het platform die sleutel in plaats van een sleutel die het zelf intern beheert. Dat geeft je meer directe controle over het sleutelmateriaal, maar het brengt ook een serieuze verantwoordelijkheid met zich mee: verlies je je sleutel, dan kan de provider de data meestal niet voor je herstellen, omdat die nooit een kopie ervan heeft gehad.
Toegangsbeheer: policies, ACL's en pre-signed URLs
Encryptie beschermt data in rust; toegangsbeheer bepaalt om te beginnen wie mag lezen, schrijven, of een listing mag opvragen. Op S3-compatible platforms gebeurt dat meestal op twee manieren. Bucket policies en object-level access control lists (ACLs) leggen rechten declaratief vast: wie of wat welke acties mag uitvoeren op een bucket of op een los object. Het is het mechanisme dat je gebruikt om een bucket standaard privé te houden, of om bewust specifieke delen ervan open te zetten.
Pre-signed URLs lossen een specifieker, veelvoorkomend probleem op: iemand buiten je organisatie een los object laten downloaden of uploaden zonder je échte credentials af te geven. Een pre-signed URL geeft tijdelijke, in tijd beperkte toegang tot precies één object. Hij verloopt vanzelf, dus blijft er geen actieve credential over die je achteraf moet intrekken. Dat maakt het een handige manier om één bestand te delen, een factuur, een export, een installer, zonder bredere accounttoegang open te zetten.
Legal hold versus Object Lock: twee verschillende vergrendelingen
Deze twee worden makkelijk door elkaar gehaald, omdat ze allebei voorkomen dat data wordt gewijzigd, maar het is niet hetzelfde mechanisme.
Een legal hold is, als algemeen concept op S3-compatible platforms, een vergrendeling voor onbepaalde tijd op een los object. Die gaat boven elke retentie- of lifecycle-regel die anders voor dat object zou gelden, en blijft van kracht totdat iemand met de juiste rechten de hold expliciet verwijdert, meestal om compliance- of e-discoveryredenen en niet vanuit storage-beheer.
De Object Lock-functie van Worldstream is iets anders. Het is een write-once (WORM) instelling op bucket-niveau, die je aanzet bij het aanmaken van de bucket, en die je niet meer kunt uitschakelen zodra de bucket bestaat. Het is dus een keuze die je vooraf maakt, per bucket, en niet iets wat je later aanzet. Heb je specifiek per-object legal holds nodig, in plaats van een bucketbrede write-once garantie die je bij het aanmaken instelt, neem dan eerst contact op met Worldstream support.
| Mechanisme | Bereik | Typisch doel |
|---|---|---|
| Object Lock (Worldstream Object Storage) | Hele bucket, ingesteld bij aanmaken | Write-once (WORM) bescherming waar je vooraf voor kiest |
| Legal hold (algemeen concept) | Los object, toegepast en verwijderd naar behoefte | Vergrendeling voor onbepaalde tijd die retentie overschrijft, meestal om compliance-redenen |