現行リリースの状態
機械可読な権威ソースはscripts/storage/certification-matrix.json です。
「実装済み」は、オブジェクト操作向けのアダプターが存在することを意味します。「サポート対象として
宣言」は、リリースマトリックスがその製品プロファイルをサポートゲートに選択することを意味します。「認定済み」はさらに、
正確な製品およびバージョンに対する完全で署名済みの実環境エビデンスを要求します。アダプター名、
エミュレーター実行、Kubernetesレンダー、または別の顧客の結果から認定を推測してはなりません。
設定契約
マウントしたSTORAGE_CONFIG_FILE(推奨)または STORAGE_CONFIG_JSON を使用し、
3つのプロファイル quarantine、records、および ephemeral を指定します。レガシーの
単一プロファイルブリッジは、次の正規プロバイダーIDと変数のみを使用します。
s3:S3_BUCKET、AWS_REGION、任意のHTTPSS3_ENDPOINTgcs:GCS_BUCKET、任意のGCS_PROJECT_IDazure:AZURE_STORAGE_ACCOUNT、AZURE_CONTAINERlocal:STORAGE_PATH、本番環境以外のみ
azure-blob、AWS_S3_BUCKET、および AZURE_STORAGE_CONTAINER は有効な
実行時名ではありません。本番環境は、明示的なストレージ設定の欠落、
ローカルプロファイル、およびHTTPカスタムエンドポイントを拒否します。
ワークロードアイデンティティまたはプロバイダーのデフォルト資格情報チェーンを使用してください。静的S3
キー、GCSキーファイル、Azure共有キー、およびAzure接続文字列は
互換モードのみです。資格情報はプラットフォームのシークレットマネージャーに保管し、
ソース、ConfigMap、イメージ、シェル履歴、ログ、エビデンス、
またはサポートバンドルに配置してはなりません。
必須の本番境界
- 公開アクセスのない、事前作成された外部バケットまたはコンテナを使用する。
- 隔離、永続レコード、および一時オブジェクトを分離し、保持、 スキャナー、および有効期限ポリシーを異なるものにできるようにする。
- TLS検証を有効のままにし、必要な場合はプライベートCAバンドルをマウントする。
- 保管時および転送時の暗号化、バージョニング、バックアップ、および アプリケーションのSHA-256検証を要求する。
- デプロイメントがWORMを必要とする場合は、保持/リーガルホールド制御を有効化し適格性を確認する。 保持およびホールド操作には正確なオブジェクトバージョンが必須です。
- 署名付きURL、事前署名付きURL、またはSASの生成を有効にしない。ダウンロードは 認証済みのCaseBender認可を通過します。
- 外部の
clamdを設定する。スキャンが最終的なクリーン判定を出せない場合、 ユーザーアップロードは隔離されたまま利用不可です。 - レディネス、ディープカナリアの経過時間、ミューテーションデッドレター、隔離経過時間、 欠損オブジェクト、確認済み孤児、チェックサム失敗、レイテンシ、および容量を監視する。