Estado de la versión actual
La autoridad legible por máquina esscripts/storage/certification-matrix.json:
«Implementado» significa que existe un adaptador para operaciones de objetos. «Declarado
como soportado» significa que la matriz de la versión selecciona un perfil de producto para
una puerta de soporte. «Certificado» requiere además evidencia en vivo completa y firmada
para el producto y la versión exactos. Nunca infiera la certificación a partir del nombre
de un adaptador, una ejecución de emulador, un render de Kubernetes o el resultado de
otro cliente.
Contrato de configuración
Use unSTORAGE_CONFIG_FILE montado (preferido) o STORAGE_CONFIG_JSON con
tres perfiles: quarantine, records y ephemeral. El puente heredado de
perfil único usa solo estos identificadores canónicos de proveedor y variables:
s3:S3_BUCKET,AWS_REGION,S3_ENDPOINTHTTPS opcionalgcs:GCS_BUCKET,GCS_PROJECT_IDopcionalazure:AZURE_STORAGE_ACCOUNT,AZURE_CONTAINERlocal:STORAGE_PATH, solo fuera de producción
azure-blob, AWS_S3_BUCKET y AZURE_STORAGE_CONTAINER no son nombres
válidos en tiempo de ejecución. La producción rechaza la configuración de
almacenamiento explícita ausente, los perfiles locales y los endpoints
personalizados HTTP.
Use identidad de carga de trabajo o la cadena de credenciales predeterminada del
proveedor. Las claves estáticas de S3, los archivos de clave de GCS, las claves
compartidas de Azure y las cadenas de conexión de Azure son solo modos de
compatibilidad. Almacene cualquier credencial en el gestor de secretos de la
plataforma; nunca las coloque en el código fuente, ConfigMaps, imágenes,
historial de shell, registros, evidencia o paquetes de soporte.
Límite de producción requerido
- Use buckets o contenedores externos precreados sin acceso público.
- Separe la cuarentena, los registros durables y los objetos efímeros para que las políticas de retención, escáner y caducidad puedan diferir.
- Mantenga la verificación TLS habilitada; monte paquetes de CA privada cuando se requiera.
- Exija cifrado en reposo y en tránsito, versionado, copias de seguridad y verificación SHA-256 de la aplicación.
- Habilite y cualifique los controles de retención/retención legal cuando la implementación requiera WORM. Las versiones exactas de objeto son obligatorias para las operaciones de retención y retención legal.
- No habilite la generación de URL firmadas, URL prefirmadas ni SAS. Las descargas pasan por la autorización autenticada de CaseBender.
- Configure
clamdexterno; las cargas del usuario permanecen en cuarentena y no disponibles cuando el escaneo no puede producir un veredicto limpio terminal. - Supervise la preparación, la antigüedad del canario profundo, las dead letters de mutación, la antigüedad de la cuarentena, los objetos faltantes, los huérfanos confirmados, los fallos de checksum, la latencia y la capacidad.