Skip to main content
El almacenamiento de producción de CaseBender es propiedad del cliente y se aprovisiona de forma externa. La aplicación realiza solo operaciones del plano de datos de objetos. Nunca crea, elimina ni configura un bucket o contenedor en tiempo de ejecución.

Estado de la versión actual

La autoridad legible por máquina es scripts/storage/certification-matrix.json:
El repositorio tiene resultados de emulador, pero la compatibilidad del emulador no es certificación en vivo. La certificación en vivo actual de ODF/Ceph RGW está pendiente de credenciales proporcionadas por el cliente y de evidencia de versión exacta. El perfil está configurado y listo para cualificación, no certificado.
«Implementado» significa que existe un adaptador para operaciones de objetos. «Declarado como soportado» significa que la matriz de la versión selecciona un perfil de producto para una puerta de soporte. «Certificado» requiere además evidencia en vivo completa y firmada para el producto y la versión exactos. Nunca infiera la certificación a partir del nombre de un adaptador, una ejecución de emulador, un render de Kubernetes o el resultado de otro cliente.

Contrato de configuración

Use un STORAGE_CONFIG_FILE montado (preferido) o STORAGE_CONFIG_JSON con tres perfiles: quarantine, records y ephemeral. El puente heredado de perfil único usa solo estos identificadores canónicos de proveedor y variables:
  • s3: S3_BUCKET, AWS_REGION, S3_ENDPOINT HTTPS opcional
  • gcs: GCS_BUCKET, GCS_PROJECT_ID opcional
  • azure: AZURE_STORAGE_ACCOUNT, AZURE_CONTAINER
  • local: STORAGE_PATH, solo fuera de producción
azure-blob, AWS_S3_BUCKET y AZURE_STORAGE_CONTAINER no son nombres válidos en tiempo de ejecución. La producción rechaza la configuración de almacenamiento explícita ausente, los perfiles locales y los endpoints personalizados HTTP. Use identidad de carga de trabajo o la cadena de credenciales predeterminada del proveedor. Las claves estáticas de S3, los archivos de clave de GCS, las claves compartidas de Azure y las cadenas de conexión de Azure son solo modos de compatibilidad. Almacene cualquier credencial en el gestor de secretos de la plataforma; nunca las coloque en el código fuente, ConfigMaps, imágenes, historial de shell, registros, evidencia o paquetes de soporte.

Límite de producción requerido

  • Use buckets o contenedores externos precreados sin acceso público.
  • Separe la cuarentena, los registros durables y los objetos efímeros para que las políticas de retención, escáner y caducidad puedan diferir.
  • Mantenga la verificación TLS habilitada; monte paquetes de CA privada cuando se requiera.
  • Exija cifrado en reposo y en tránsito, versionado, copias de seguridad y verificación SHA-256 de la aplicación.
  • Habilite y cualifique los controles de retención/retención legal cuando la implementación requiera WORM. Las versiones exactas de objeto son obligatorias para las operaciones de retención y retención legal.
  • No habilite la generación de URL firmadas, URL prefirmadas ni SAS. Las descargas pasan por la autorización autenticada de CaseBender.
  • Configure clamd externo; las cargas del usuario permanecen en cuarentena y no disponibles cuando el escaneo no puede producir un veredicto limpio terminal.
  • Supervise la preparación, la antigüedad del canario profundo, las dead letters de mutación, la antigüedad de la cuarentena, los objetos faltantes, los huérfanos confirmados, los fallos de checksum, la latencia y la capacidad.
Consulte Línea base de seguridad del almacenamiento y Salud y solución de problemas del almacenamiento.

Cualificación y control de cambios

Valide desde la misma red, identidad, endpoint y contexto de CA que las cargas de trabajo web y worker. Vuelva a ejecutar la cualificación después de una actualización de CaseBender, una actualización del proveedor, un cambio de política de bucket, una rotación de credenciales, una rotación de CA, un cambio de política de red o un cambio de WORM.
La validación en vivo específica del proveedor y la evidencia firmada son obligatorias además de las pruebas del repositorio. Consulte Selección y certificación de proveedores y Certificación compatible con S3.

Referencias del ciclo de vida