현재 릴리스 상태
기계 가독 권한 원본은scripts/storage/certification-matrix.json입니다.
“구현됨”은 객체 작업용 어댑터가 존재한다는 의미입니다. “지원으로 선언됨”은
릴리스 매트릭스가 지원 게이트에 제품 프로필을 선택한다는 의미입니다.
“인증됨”은 추가로 정확한 제품과 버전에 대한 완전하고 서명된 실환경 증거를
요구합니다. 어댑터 이름, 에뮬레이터 실행, Kubernetes 렌더, 다른 고객의
결과로부터 인증을 추론하지 마세요.
구성 계약
마운트된STORAGE_CONFIG_FILE(권장) 또는 STORAGE_CONFIG_JSON을 사용하고
세 프로필을 지정합니다: quarantine, records, ephemeral. 레거시
단일 프로필 브리지는 다음 정규 제공자 ID와 변수만 사용합니다.
s3:S3_BUCKET,AWS_REGION, 선택적 HTTPSS3_ENDPOINTgcs:GCS_BUCKET, 선택적GCS_PROJECT_IDazure:AZURE_STORAGE_ACCOUNT,AZURE_CONTAINERlocal:STORAGE_PATH, 프로덕션 외부에서만
azure-blob, AWS_S3_BUCKET, AZURE_STORAGE_CONTAINER는 유효한
런타임 이름이 아닙니다. 프로덕션은 명시적 스토리지 구성 누락, 로컬
프로필, HTTP 사용자 지정 엔드포인트를 거부합니다.
워크로드 아이덴티티 또는 제공자의 기본 자격 증명 체인을 사용하세요.
정적 S3 키, GCS 키 파일, Azure 공유 키, Azure 연결 문자열은 호환성
모드일 뿐입니다. 자격 증명은 플랫폼 시크릿 관리자에 저장하고, 소스,
ConfigMap, 이미지, 셸 기록, 로그, 증거, 지원 번들에 넣지 마세요.
필수 프로덕션 경계
- 공개 액세스가 없는 미리 생성된 외부 버킷 또는 컨테이너를 사용합니다.
- quarantine, 내구성 records, ephemeral 객체를 분리하여 보존, 스캐너, 만료 정책이 달라질 수 있게 합니다.
- TLS 검증을 활성화한 상태로 유지하고, 필요할 때 프라이빗 CA 번들을 마운트합니다.
- 저장 중 및 전송 중 암호화, 버전 관리, 백업, 애플리케이션 SHA-256 검증을 요구합니다.
- 배포에 WORM이 필요하면 보존/법적 홀드 제어를 활성화하고 자격 검증합니다. 보존 및 홀드 작업에는 정확한 객체 버전이 필수입니다.
- 서명된 URL, presigned URL, SAS 생성을 활성화하지 마세요. 다운로드는 인증된 CaseBender 권한 부여를 거칩니다.
- 외부
clamd를 구성하세요. 스캔이 최종 깨끗한 판정을 내지 못하면 사용자 업로드는 quarantine 상태로 남아 사용할 수 없습니다. - 준비 상태, deep-canary 경과 시간, 변경 데드 레터, quarantine 경과 시간, 누락 객체, 확인된 orphan, 체크섬 실패, 지연, 용량을 모니터링합니다.