将对象从 MinIO 迁移到 S3
此页面上的过程创建一个新的对象生命周期管理规则,该规则将对象从 MinIO 存储桶迁移到 Amazon Web Services S3 存储后端 *或* S3 兼容服务的远程存储层。此过程支持诸如在特定时间段或日历日期后将对象分层到低成本或归档存储等用例。
需求
安装和配置 mc
此过程使用 mc
对 MinIO 集群执行操作。在具有对源和目标集群的网络访问权限的机器上安装 mc
。有关下载和安装 mc
的说明,请参阅 mc
安装快速入门。
使用 mc alias set
命令为源 MinIO 集群创建别名。别名创建需要为源和目标集群上的用户指定访问密钥。指定的用户必须具有 权限 以配置和应用迁移操作。
所需的 MinIO 权限
MinIO 需要以下权限,这些权限的范围限定为您要为其创建生命周期管理规则的存储桶或存储桶。
MinIO 还需要在您正在为对象迁移生命周期管理规则创建远程层的集群中具有以下管理权限
例如,以下策略提供了在集群中的任何存储桶上配置对象迁移生命周期管理规则的权限:。
{
"Version": "2012-10-17",
"Statement": [
{
"Action": [
"admin:SetTier",
"admin:ListTier"
],
"Effect": "Allow",
"Sid": "EnableRemoteTierManagement"
},
{
"Action": [
"s3:PutLifecycleConfiguration",
"s3:GetLifecycleConfiguration"
],
"Resource": [
"arn:aws:s3:::*"
],
"Effect": "Allow",
"Sid": "EnableLifecycleManagementRules"
}
]
}
所需的 S3 权限
对象迁移生命周期管理规则需要远程存储层上的其他权限。具体来说,MinIO 需要远程层凭据为远程存储桶提供读取、写入、列出和删除权限。
例如,以下策略提供了将对象迁移到远程层和从远程层迁移出所需权限
{
"Version": "2012-10-17",
"Statement": [
{
"Action": [
"s3:ListBucket"
],
"Effect": "Allow",
"Resource": [
"arn:aws:s3:::MyDestinationBucket"
],
"Sid": ""
},
{
"Action": [
"s3:GetObject",
"s3:PutObject",
"s3:DeleteObject"
],
"Effect": "Allow",
"Resource": [
"arn:aws:s3:::MyDestinationBucket/*"
],
"Sid": ""
}
]
}
修改 MinIO 将对象分层到的存储桶的 Resource
。
有关配置所需权限的更完整指南,请参阅 Amazon S3 权限 文档。
远程存储桶必须存在
在使用该存储桶作为目标配置生命周期管理层或规则 *之前* 创建远程 S3 存储桶。
注意事项
生命周期管理对象扫描程序
MinIO 使用一个 扫描程序进程 来检查对象是否符合所有已配置的生命周期管理规则。由于高 IO 工作负载或系统资源有限导致的扫描缓慢可能会延迟生命周期管理规则的应用。请参阅 生命周期管理对象扫描程序 以获取更多信息。
远程数据的独占访问
MinIO 需要对远程存储层上的已转换数据进行独占访问。 “热” MinIO 源上的对象元数据与“温/冷”远程层上的对象数据密切相关。如果没有访问远程存储,MinIO 无法检索对象数据,并且远程存储也无法用于恢复源上的丢失元数据。
对已转换对象的所有访问必须仅通过 MinIO 通过 S3 API 操作进行。手动修改已转换的对象(无论是“热” MinIO 层上的元数据还是远程“温/冷”层上的对象数据)都可能导致该对象数据丢失。
MinIO 会忽略远程存储桶或存储桶前缀中任何未由 MinIO 部署明确管理的对象。自动转换和透明对象检索取决于以下假设
远程存储上没有外部修改、迁移或删除对象的操作。
远程存储桶上没有生命周期管理规则(例如,转换或过期)。
MinIO 将所有已转换的对象存储在远程存储桶或资源中,位于每个部署的唯一前缀值下。此值并非旨在用于从后端识别源部署。MinIO 在配置远程目标时支持一个额外的可选人性化前缀,这可能有助于与诊断、维护或灾难恢复相关的操作。
对于包含其他数据的远程存储层(包括来自其他 MinIO 部署的已转换对象),MinIO 建议指定此可选前缀。本教程包含设置此前缀的必要语法。
远程数据的可用性
MinIO 分层行为取决于远程存储在请求时立即(毫秒到秒)返回对象。因此,MinIO 无法支持需要重新水化、等待时间或手动干预的远程存储。
MinIO 为每个已转换的对象创建元数据,以识别其在远程存储上的位置。应用程序不能简单地识别和访问独立于 MinIO 的已转换对象。因此,已转换数据的可用性取决于与 擦除编码 和分布式部署拓扑为 MinIO 部署上的所有对象提供的相同的核心保护。使用对象转换不会提供任何额外的业务连续性或灾难恢复优势。
需要 BC/DR 保护的工作负载应实施 MinIO 服务器端复制。复制确保对象保留在远程复制站点上,以便您可以在发生部分或全部数据丢失的情况下从远程站点重新同步。请参阅 重新同步(灾难恢复) 以获取有关使用复制在发生部分或全部数据丢失后恢复的更完整文档。
步骤
1) 为生命周期管理配置用户帐户和策略
此步骤在 MinIO 部署上创建用户和策略,以支持生命周期管理操作。如果部署已拥有具有必要 权限 的用户,则可以跳过此步骤。
以下示例使用 Alpha
作为 MinIO 部署的占位符 别名
。将此值替换为您正在配置生命周期管理规则的 MinIO 部署的相应别名。将密码 LongRandomSecretKey
替换为根据您组织的密码生成最佳实践生成的较长、随机且安全的密钥。
wget -O - https://min-io.cn/docs/minio/linux/examples/LifecycleManagementAdmin.json | \
mc admin policy create Alpha LifecycleAdminPolicy /dev/stdin
mc admin user add Alpha alphaLifecycleAdmin LongRandomSecretKey
mc admin policy attach Alpha LifecycleAdminPolicy --user=alphaLifecycleAdmin
此示例假设指定的别名具有在部署上创建策略和用户的必要权限。请参阅 用户管理 和 MinIO 基于策略的访问控制 以分别获取有关 MinIO 用户和策略的更完整文档。
2) 配置远程存储层
使用 mc ilm tier add
命令将 Amazon S3 服务添加为新的远程存储层
mc ilm tier add s3 TARGET TIER_NAME \
--endpoint https://HOSTNAME \
--access-key ACCESS_KEY \
--secret-key SECRET_KEY \
--bucket BUCKET \
--prefix PREFIX \
--storage-class STORAGE_CLASS \
--region REGION
以上示例使用以下参数
参数 |
描述 |
---|---|
要配置 S3 远程层的 MinIO 部署的 |
|
与新的 S3 远程存储层关联的名称。以全大写形式指定名称,例如 |
|
S3 存储后端的 URL 终结点。 |
|
MinIO 用于访问存储桶的 S3 访问密钥。访问密钥必须对应于具有所需 权限 的 IAM 用户。 |
|
指定 |
|
S3 存储后端上 MinIO 将对象转换到的存储桶的名称。 |
|
MinIO 将对象转换到的存储桶内的可选前缀。 MinIO 将所有已转换的对象存储在指定的 对于包含其他数据的远程存储层(包括来自其他 MinIO 部署的已转换对象),MinIO 建议指定此可选前缀。此前缀应提供清晰的参考,以返回到源 MinIO 部署,以便于与诊断、维护或灾难恢复相关的操作。 |
|
MinIO 将对象转换到的 S3 存储类。 MinIO 分层行为取决于远程存储在请求时立即(毫秒到秒)返回对象。因此,MinIO 无法支持需要重新水化、等待时间或手动干预的远程存储。 以下 S3 存储类满足 MinIO 作为远程层的需求
省略此值以使用存储桶的默认存储类。指定此值会覆盖存储桶存储类。 有关更多信息,请参阅 使用 Amazon S3 存储类。 |
|
指定 |
3) 创建并应用转换规则
使用 mc ilm rule add
命令为存储桶创建新的转换规则。以下示例配置在指定的天数后进行转换
mc ilm rule add ALIAS/BUCKET \
--transition-tier TIERNAME \
--transition-days DAYS \
--noncurrent-transition-days NONCURRENT_DAYS
--noncurrent-transition-tier TIERNAME
以上示例指定以下参数
参数 |
描述 |
---|---|
指定您正在为其创建生命周期管理规则的 MinIO 部署的 |
|
指定您正在为其创建生命周期管理规则的存储桶的完整路径。 |
|
MinIO 将对象转换到的远程存储层。指定在上一步骤中创建的远程存储层名称。 如果要将非当前对象版本转换到不同的远程层,请为 |
|
MinIO 将对象标记为可转换的日历天数。将天数指定为整数,例如 |
|
MinIO 将非当前对象版本标记为可转换的日历天数。MinIO 特别是测量对象变为非当前的时间,而不是对象创建时间。将天数指定为整数,例如 省略此值以忽略非当前对象版本。 此选项对非版本化存储桶没有影响。 |
4) 验证转换规则
使用 mc ilm rule ls
命令查看已配置的转换规则
mc ilm rule ls ALIAS/PATH --transition