文档

批量密钥轮换

MinIO 版本新增功能: RELEASE.2023-04-07T05-28-58Z

MinIO 批处理框架允许您使用 YAML 格式的作业定义文件(“批处理文件”)创建、管理、监控和执行作业。批处理作业直接在 MinIO 部署上运行,以利用服务器端处理能力,而不会受到运行 MinIO 客户端 的本地机器的限制。

keyrotate 批处理作业类型循环 sse-s3 或 sse-kms 密钥 用于 MinIO 部署上加密的对象。

YAML 配置支持过滤器,通过创建日期、标签、元数据或 kms 密钥将密钥轮换限制到特定的一组对象。您还可以定义重试次数或设置通知端点和令牌。

密钥轮换批处理作业参考

MinIO 版本新增功能: RELEASE.2023-04-07T05-28-58Z

使用 keyrotate 作业类型创建批处理作业,循环 sse-s3 或 sse-kms 密钥 用于加密的对象。

必填字段

类型

sse-s3sse-kms

密钥

仅适用于 sse-kms 类型。用于解锁密钥保管库的密钥。

上下文

仅适用于 sse-kms 类型。执行操作的上下文。

可选字段

对于**基于标志的过滤器**

新于

表示 #d#h#s 格式的时间长度的字符串。

仅对新于指定时间长度的对象轮换密钥。例如,7d24h5d12h30s 是有效的字符串。

旧于

表示 #d#h#s 格式的时间长度的字符串。

仅对旧于指定时间长度的对象轮换密钥。

创建后

YYYY-MM-DD 格式的日期。

仅对创建日期晚于该日期的对象轮换密钥。

创建前

YYYY-MM-DD 格式的日期。

仅对创建日期早于该日期的对象轮换密钥。

标签

仅对标签与指定的 key:value: 匹配的对象轮换密钥。

元数据

仅对元数据与指定的 key:value: 匹配的对象轮换密钥。

kmskey

仅对 KMS 密钥 ID 与指定值匹配的对象轮换密钥。这仅适用于 sse-kms 类型。

对于**通知**

端点

用于发送通知事件的预定义端点。

令牌

用于访问 endpoint 的可选 JSON Web 令牌 (JWT)。

对于**重试次数**

如果某些事件中断作业,您可以定义最大重试次数。对于每次重试,您还可以定义每次尝试之间等待多长时间。

尝试次数

在放弃之前完成批处理作业的尝试次数。

延迟

每次尝试之间等待的时间量。

keyrotate 作业类型的示例 YAML 描述文件

使用 mc batch generate 创建基本的 keyrotate 批处理作业,以便进一步自定义

keyrotate:
  apiVersion: v1
  bucket: BUCKET
  prefix: PREFIX
  encryption:
    type: sse-s3 # valid values are sse-s3 and sse-kms
    key: <new-kms-key> # valid only for sse-kms
    context: <new-kms-key-context> # valid only for sse-kms

  # optional flags based filtering criteria
  # for all objects
  flags:
    filter:
      newerThan: "7d" # match objects newer than this value (e.g. 7d10h31s)
      olderThan: "7d" # match objects older than this value (e.g. 7d10h31s)
      createdAfter: "date" # match objects created after "date"
      createdBefore: "date" # match objects created before "date"
      tags:
        - key: "name"
          value: "pick*" # match objects with tag 'name', with all values starting with 'pick'
      metadata:
        - key: "content-type"
          value: "image/*" # match objects with 'content-type', with all values starting with 'image/'
      kmskey: "key-id" # match objects with KMS key-id (applicable only for sse-kms)
    notify:
      endpoint: "https://notify.endpoint" # notification endpoint to receive job status events
      token: "Bearer xxxxx" # optional authentication token for the notification endpoint
    retry:
      attempts: 10 # number of retries for the job before giving up
      delay: "500ms" # least amount of delay between each retry