文档

将对象从 MinIO 迁移到 S3

此页面上的过程创建一个新的对象生命周期管理规则,该规则将对象从 MinIO 存储桶迁移到 Amazon Web Services S3 存储后端或 S3 兼容服务的远程存储层。此过程支持以下用例,例如在特定时间段或日历日期后将对象分层到低成本或归档存储。

要求

安装和配置 mc

此过程使用 mc 来执行 MinIO 集群上的操作。在能够访问源和目标集群网络的机器上安装 mc。有关下载和安装 mc 的说明,请参阅 mc 安装快速入门

使用 mc alias set 命令为源 MinIO 集群创建别名。别名创建需要指定源和目标集群上的用户的访问密钥。指定的用户必须具有 权限,以配置和应用迁移操作。

所需的 MinIO 权限

MinIO 需要以下权限,这些权限的作用域为要为其创建生命周期管理规则的存储桶或存储桶。

MinIO 还需要以下管理权限,这些权限的作用域为要为对象迁移生命周期管理规则创建远程层级的集群。

例如,以下策略提供对集群中任何存储桶配置对象迁移生命周期管理规则的权限:.

{
   "Version": "2012-10-17",
   "Statement": [
      {
            "Action": [
               "admin:SetTier",
               "admin:ListTier"
            ],
            "Effect": "Allow",
            "Sid": "EnableRemoteTierManagement"
      },
      {
            "Action": [
               "s3:PutLifecycleConfiguration",
               "s3:GetLifecycleConfiguration"
            ],
            "Resource": [
                        "arn:aws:s3:::*"
            ],
            "Effect": "Allow",
            "Sid": "EnableLifecycleManagementRules"
      }
   ]
}

所需的 S3 权限

对象迁移生命周期管理规则需要对远程存储层进行额外的权限。具体而言,MinIO 需要远程层凭据提供对远程存储桶的读、写、列出和删除权限。

例如,以下策略提供将对象迁移进出远程层的必要权限

{
   "Version": "2012-10-17",
   "Statement": [
      {
            "Action": [
               "s3:ListBucket"
            ],
            "Effect": "Allow",
            "Resource": [
               "arn:aws:s3:::MyDestinationBucket"
            ],
            "Sid": ""
      },
      {
            "Action": [
               "s3:GetObject",
               "s3:PutObject",
               "s3:DeleteObject"
            ],
            "Effect": "Allow",
            "Resource": [
               "arn:aws:s3:::MyDestinationBucket/*"
            ],
            "Sid": ""
      }
   ]
}

修改 MinIO 将对象分层到的存储桶的 Resource

有关配置所需权限的更完整指南,请参阅 Amazon S3 权限 文档。

远程存储桶必须存在

在使用该存储桶作为目标配置生命周期管理层级或规则之前,创建远程 S3 存储桶。

注意事项

生命周期管理对象扫描器

MinIO 使用 扫描器进程 检查对象是否符合所有配置的生命周期管理规则。由于高 IO 工作负载或系统资源有限,扫描速度慢可能会延迟生命周期管理规则的应用。有关更多信息,请参见 生命周期管理对象扫描器

对远程数据的独占访问

MinIO 需要 对远程存储层上的过渡数据进行独占访问。位于“热”MinIO 源上的对象元数据与位于“温/冷”远程层上的对象数据紧密关联。MinIO 无法在没有访问远程的情况下检索对象数据,也不能使用远程恢复源上的丢失元数据。

对过渡对象的所有访问必须 通过 MinIO 进行,并且只能通过 S3 API 操作。手动修改过渡对象(无论是位于“热”MinIO 层上的元数据,还是 位于远程“温/冷”层上的对象数据)可能会导致该对象数据的丢失。

MinIO 会忽略远程存储桶或存储桶前缀中未由 MinIO 部署明确管理的任何对象。自动过渡和透明对象检索取决于以下假设。

  • 远程存储上的对象没有外部变异、迁移或删除。

  • 远程存储桶上没有生命周期管理规则(例如,过渡或过期)。

MinIO 将所有过渡对象存储在远程存储桶或资源中,位于唯一的每个部署前缀值下。此值并非旨在支持从后端识别源部署。MinIO 在配置远程目标时支持额外的可选人机可读前缀,这可能有助于与诊断、维护或灾难恢复相关的操作。

MinIO 建议为包含其他数据的远程存储层指定此可选前缀,包括来自其他 MinIO 部署的过渡对象。本教程包含设置此前缀所需的语法。

远程数据的可用性

MinIO 分层行为取决于远程存储在请求后立即返回对象(毫秒到秒)。因此,MinIO 无法 支持需要重新水合、等待时间或人工干预的远程存储。

MinIO 为每个过渡对象创建元数据,以识别其在远程存储上的位置。应用程序无法独立于 MinIO 来识别和访问过渡对象。因此,过渡数据的可用性取决于与 擦除编码 和分布式部署拓扑相同的核心保护,这些保护适用于 MinIO 部署上的所有对象。使用对象过渡不会提供任何额外的业务连续性或灾难恢复优势。

需要 BC/DR 保护的工作负载应实施 MinIO 服务器端复制。复制确保对象在远程复制站点上保留,以便您可以在发生部分或全部数据丢失的情况下从远程站点重新同步。有关使用复制在发生部分或全部数据丢失后恢复的完整文档,请参见 重新同步(灾难恢复)

步骤

1) 配置用于生命周期管理的用户帐户和策略

此步骤将在 MinIO 部署上创建用户和策略,以支持生命周期管理操作。如果部署已拥有具有必要 权限 的用户,则可以跳过此步骤。

以下示例使用 Alpha 作为 MinIO 部署的占位符 别名。将此值替换为正在配置生命周期管理规则的 MinIO 部署的适当别名。将密码 LongRandomSecretKey 替换为一个长且随机的安全密钥,符合您的组织的密码生成最佳实践。

wget -O - https://min-io.cn/docs/minio/linux/examples/LifecycleManagementAdmin.json | \
mc admin policy create Alpha LifecycleAdminPolicy /dev/stdin
mc admin user add Alpha alphaLifecycleAdmin LongRandomSecretKey
mc admin policy attach Alpha LifecycleAdminPolicy --user=alphaLifecycleAdmin

此示例假定指定的别名具有在部署上创建策略和用户的必要权限。有关 MinIO 用户和策略的更完整文档,请参见 用户管理MinIO 基于策略的访问控制

2) 配置远程存储层

使用 mc ilm tier add 命令添加 Amazon S3 服务作为新的远程存储层。

mc ilm tier add s3 TARGET TIER_NAME  \
   --endpoint https://HOSTNAME       \
   --access-key ACCESS_KEY           \
   --secret-key SECRET_KEY           \
   --bucket BUCKET                   \
   --prefix PREFIX                   \
   --storage-class STORAGE_CLASS     \
   --region REGION

上面的示例使用以下参数。

参数

描述

TARGET

要配置 S3 远程层的 MinIO 部署的 别名

TIER_NAME

与新的 S3 远程存储层关联的名称。以全大写字母指定名称,例如 S3_TIER。此值在下一步中是必需的。

HOSTNAME

S3 存储后端的 URL 端点。

ACCESS_KEY

MinIO 用于访问存储桶的 S3 访问密钥。访问密钥必须 对应于具有所需 权限 的 IAM 用户。

SECRET_KEY

指定 ACCESS_KEY 的相应密钥。

BUCKET

S3 存储后端上 MinIO 将对象过渡到的存储桶的名称。

PREFIX

MinIO 将对象过渡到的存储桶内的可选前缀。

MinIO 将所有过渡对象存储在指定的 BUCKET 中,位于唯一的每个部署前缀值下。省略此参数仅使用该值来隔离和组织远程存储中的数据。

MinIO 建议为包含其他数据的远程存储层指定此可选前缀,包括来自其他 MinIO 部署的过渡对象。此前缀应提供对源 MinIO 部署的清晰引用,以便于与诊断、维护或灾难恢复相关的操作。

STORAGE_CLASS

MinIO 将对象过渡到的 S3 存储类。

MinIO 分层行为取决于远程存储在请求后立即返回对象(毫秒到秒)。因此,MinIO 无法 支持需要重新水合、等待时间或人工干预的远程存储。

以下 S3 存储类符合 MinIO 作为远程层的需求。

  • STANDARD

  • STANDARD-IA

  • STANDARD-ONEZONE

省略此值以使用存储桶的默认存储类。指定此值将覆盖存储桶存储类。

有关更多信息,请参见 使用 Amazon S3 存储类

REGION

指定 BUCKET 的 AWS S3 区域。如果 HOSTNAME 包含区域,则可以安全地省略此选项。

3) 创建和应用过渡规则

使用 mc ilm rule add 命令为存储桶创建新的过渡规则。以下示例配置在指定日历天数后进行过渡。

mc ilm rule add ALIAS/BUCKET \
--transition-tier TIERNAME \
--transition-days DAYS \
--noncurrent-transition-days NONCURRENT_DAYS
--noncurrent-transition-tier TIERNAME

上面的示例指定了以下参数。

参数

描述

ALIAS

指定正在为其创建生命周期管理规则的 MinIO 部署的 别名

BUCKET

指定正在为其创建生命周期管理规则的存储桶的完整路径。

TIERNAME

MinIO 将对象过渡到的远程存储层。指定上一步中创建的远程存储层名称。

如果要将非当前对象版本过渡到不同的远程层,请为 --noncurrent-transition-tier 指定不同的层名称。

DAYS

MinIO 将对象标记为可过渡的日历天数。将天数指定为整数,例如,30 代表 30 天。

NONCURRENT_DAYS

MinIO 将非当前对象版本标记为可过渡的日历天数。MinIO 特别是测量对象变成 非当前对象版本的时间,而不是对象创建时间。将天数指定为整数,例如,90 代表 90 天。

省略此值以忽略非当前对象版本。

此选项对非版本化存储桶无效。

4) 验证过渡规则

使用 mc ilm rule ls 命令查看配置的过渡规则。

mc ilm rule ls ALIAS/PATH --transition
  • ALIAS 替换为 MinIO 部署的 别名

  • PATH 替换为要检索配置的生命周期管理规则的存储桶的名称。