文档

将对象从 MinIO 迁移到 S3

本页面的步骤创建了一个新的对象生命周期管理规则,该规则将对象从 MinIO 存储桶迁移到 Amazon Web Services S3 存储后端或 S3 兼容服务的远程存储层。此步骤支持以下用例,例如:在特定时间段或日历日期之后将对象分层到低成本或归档存储中。

要求

安装和配置 mc

此步骤使用 mc 来对 MinIO 集群执行操作。在具有到源集群和目标集群的网络访问权限的机器上安装 mc。有关下载和安装 mc 的说明,请参阅 mc安装快速入门

使用 mc alias set 命令为源 MinIO 集群创建别名。别名创建需要为源集群和目标集群上的用户指定访问密钥。指定的用户必须具有 权限,以便配置和应用迁移操作。

所需的 MinIO 权限

MinIO 需要针对您要为其创建生命周期管理规则的存储桶或存储桶范围内的以下权限。

MinIO 还需要您在创建对象转换生命周期管理规则的远程层级的集群上执行以下管理权限

例如,以下策略提供对在集群中的任何存储桶上配置对象转换生命周期管理规则的权限:.

{
   "Version": "2012-10-17",
   "Statement": [
      {
            "Action": [
               "admin:SetTier",
               "admin:ListTier"
            ],
            "Effect": "Allow",
            "Sid": "EnableRemoteTierManagement"
      },
      {
            "Action": [
               "s3:PutLifecycleConfiguration",
               "s3:GetLifecycleConfiguration"
            ],
            "Resource": [
                        "arn:aws:s3:::*"
            ],
            "Effect": "Allow",
            "Sid": "EnableLifecycleManagementRules"
      }
   ]
}

所需的 S3 权限

对象转换生命周期管理规则需要在远程存储层级上进行其他权限配置。具体而言,MinIO 需要远程层级凭证提供对远程存储桶的读、写、列出和删除权限。

例如,以下策略提供了将对象转换进出远程层级所需的权限

{
   "Version": "2012-10-17",
   "Statement": [
      {
            "Action": [
               "s3:ListBucket"
            ],
            "Effect": "Allow",
            "Resource": [
               "arn:aws:s3:::MyDestinationBucket"
            ],
            "Sid": ""
      },
      {
            "Action": [
               "s3:GetObject",
               "s3:PutObject",
               "s3:DeleteObject"
            ],
            "Effect": "Allow",
            "Resource": [
               "arn:aws:s3:::MyDestinationBucket/*"
            ],
            "Sid": ""
      }
   ]
}

修改 Resource 以指向 MinIO 将对象层级化的存储桶。

有关配置所需权限的更完整指南,请参阅 Amazon S3 权限 文档。

远程存储桶必须存在

在使用该存储桶作为目标配置生命周期管理层级或规则之前,请先创建远程 S3 存储桶。

注意事项

生命周期管理对象扫描器

MinIO 使用 扫描器进程 来检查对象是否符合所有已配置的生命周期管理规则。由于高 IO 工作负载或系统资源有限导致扫描速度缓慢可能会延迟生命周期管理规则的应用。有关更多信息,请参阅 生命周期管理对象扫描器

对远程数据的独占访问

MinIO 需要独占访问远程存储层级上的转换数据。源“热”MinIO 上的对象元数据与“温/冷”远程层级上的对象数据紧密相连。MinIO 在没有访问远程层级的情况下无法检索对象数据,并且远程层级也不能用于恢复源上的丢失元数据。

对转换对象的所有访问都必须通过 MinIO 通过 S3 API 操作进行。手动修改转换对象(无论是在“热”MinIO 层级的元数据还是远程“温/冷”层级上的对象数据)都可能导致该对象数据丢失。

MinIO 会忽略远程存储桶或存储桶前缀中未由 MinIO 部署显式管理的任何对象。自动转换和透明对象检索取决于以下假设

  • 远程存储上没有外部修改、迁移或删除对象。

  • 远程存储桶上没有生命周期管理规则(例如,转换或过期)。

MinIO 将所有转换后的对象存储在远程存储桶或资源中的唯一每个部署前缀值下。此值并非旨在支持从后端标识源部署。MinIO 支持在配置远程目标时使用额外的可选人类可读前缀,这可能有助于诊断、维护或灾难恢复相关的操作。

MinIO 建议为包含其他数据(包括来自其他 MinIO 部署的转换后的对象)的远程存储层级指定此可选前缀。本教程包含设置此前缀所需的语法。

远程数据的可用性

MinIO 的层级行为取决于远程存储在请求时立即返回对象(毫秒到秒)。因此,MinIO 无法支持需要重新水合、等待期或手动干预的远程存储。

MinIO 为每个转换后的对象创建元数据,以标识其在远程存储上的位置。应用程序无法独立于 MinIO 轻松标识和访问转换后的对象。因此,转换数据的可用性取决于与 擦除编码 和分布式部署拓扑结构为 MinIO 部署上的所有对象提供的相同核心保护。使用对象转换不会提供任何额外的业务连续性或灾难恢复优势。

需要 BC/DR 保护的工作负载应实施 MinIO 服务器端复制。复制确保对象保存在远程复制站点上,这样您就可以在部分或全部数据丢失的情况下从远程站点进行重新同步。有关使用复制在部分或全部数据丢失后进行恢复的更完整文档,请参阅 重新同步(灾难恢复)

步骤

1) 为生命周期管理配置用户帐户和策略

此步骤将在 MinIO 部署上创建用户和策略,以支持生命周期管理操作。如果部署已经拥有具有必要 权限 的用户,您可以跳过此步骤。

以下示例使用 Alpha 作为 MinIO 部署的占位符 别名。将此值替换为正在为其配置生命周期管理规则的 MinIO 部署的适当别名。将密码 LongRandomSecretKey 替换为符合您的组织密码生成最佳实践的长随机安全密钥。

wget -O - https://min-io.cn/docs/minio/linux/examples/LifecycleManagementAdmin.json | \
mc admin policy create Alpha LifecycleAdminPolicy /dev/stdin
mc admin user add Alpha alphaLifecycleAdmin LongRandomSecretKey
mc admin policy attach Alpha LifecycleAdminPolicy --user=alphaLifecycleAdmin

本示例假设指定别名拥有在部署上创建策略和用户的必要权限。有关 MinIO 用户和策略的更完整文档,请参阅 用户管理MinIO 基于策略的访问控制

2) 配置远程存储层级

使用 mc ilm tier add 命令添加 Amazon S3 服务作为新的远程存储层级

mc ilm tier add s3 TARGET TIER_NAME  \
   --endpoint https://HOSTNAME       \
   --access-key ACCESS_KEY           \
   --secret-key SECRET_KEY           \
   --bucket BUCKET                   \
   --prefix PREFIX                   \
   --storage-class STORAGE_CLASS     \
   --region REGION

上面的示例使用了以下参数

参数

说明

TARGET

要为其配置 S3 远程层级的 MinIO 部署的 别名

TIER_NAME

与新的 S3 远程存储层级关联的名称。以全大写字母指定名称,例如 S3_TIER。此值在下一步中是必需的。

HOSTNAME

S3 存储后端的 URL 终结点。

ACCESS_KEY

MinIO 用于访问存储桶的 S3 访问密钥。访问密钥必须对应于具有所需 权限 的 IAM 用户。

SECRET_KEY

指定 ACCESS_KEY 的对应密钥。

BUCKET

S3 存储后端上 MinIO 将对象转换到的存储桶的名称。

PREFIX

MinIO 将对象转换到的存储桶内的可选前缀。

MinIO 将所有转换后的对象存储在指定的 BUCKET 中的唯一每个部署前缀值下。省略此参数仅使用该值来隔离和组织远程存储中的数据。

MinIO 建议为包含其他数据(包括来自其他 MinIO 部署的转换后的对象)的远程存储层级指定此可选前缀。此前缀应提供清晰的引用,以指向源 MinIO 部署,以方便诊断、维护或灾难恢复相关的操作。

STORAGE_CLASS

MinIO 将对象转换到的 S3 存储类别。

MinIO 的层级行为取决于远程存储在请求时立即返回对象(毫秒到秒)。因此,MinIO 无法支持需要重新水合、等待期或手动干预的远程存储。

以下 S3 存储类别符合 MinIO 作为远程层级的要求

  • STANDARD

  • STANDARD-IA

  • STANDARD-ONEZONE

省略此值以使用存储桶的默认存储类别。指定此值将覆盖存储桶存储类别。

有关更多信息,请参阅 使用 Amazon S3 存储类别

REGION

指定 BUCKET 的 AWS S3 区域。如果 HOSTNAME 包含区域,您可以安全地省略此选项。

3) 创建和应用转换规则

使用 mc ilm rule add 命令为存储桶创建新的转换规则。以下示例在指定的天数后配置转换

mc ilm rule add ALIAS/BUCKET \
--transition-tier TIERNAME \
--transition-days DAYS \
--noncurrent-transition-days NONCURRENT_DAYS
--noncurrent-transition-tier TIERNAME

上面的示例指定了以下参数

参数

说明

ALIAS

指定您要为其创建生命周期管理规则的 MinIO 部署的 别名

BUCKET

指定您要为其创建生命周期管理规则的存储桶的完整路径。

TIERNAME

MinIO 将对象转换到的远程存储层。指定在之前步骤中创建的远程存储层名称。

如果您希望将非当前对象版本转换到不同的远程层,请为 --noncurrent-transition-tier 指定不同的层名称。

DAYS

MinIO 将对象标记为可供转换的日历天数。以整数形式指定天数,例如 30 表示 30 天。

NONCURRENT_DAYS

MinIO 将非当前对象版本标记为可供转换的日历天数。MinIO 特别测量对象变成非当前对象的时间,而不是对象创建的时间。以整数形式指定天数,例如 90 表示 90 天。

省略此值以忽略非当前对象版本。

此选项对非版本化存储桶无效。

4) 验证转换规则

使用 mc ilm rule ls 命令查看已配置的转换规则

mc ilm rule ls ALIAS/PATH --transition
  • 别名 替换 MinIO 部署的 别名

  • 路径 替换要检索其已配置生命周期管理规则的存储桶的名称。