О сервисе
ITGLOBAL Enterprise S3 Object Storage — корпоративное объектное хранилище по протоколу S3 API на платформе NetApp StorageGRID.
Доступ идёт по HTTPS через S3 API. Адрес эндпоинта сообщается контактному лицу при активации услуги. Весь трафик шифруется TLS.
Как устроено
Клиент получает тенант — изолированную область хранения, внутри которой создаются бакеты и пользователи. Архитектура отказоустойчивая, вход через балансировщик. Каждый объект хранится с фактором репликации; конкретное значение фиксируется в SLA.
Управление ведётся двумя способами:
| Способ | Для чего |
|---|---|
| S3 API | Программный доступ: объекты, бакеты, политики |
| Tenant Manager | Веб-консоль: бакеты, пользователи, настройки тенанта |
Что умеет
- создание бакетов, загрузка и скачивание объектов;
- multipart-загрузка больших объектов;
- просмотр содержимого (
LIST), удаление (DELETE), метаданные (HEAD); - версионирование бакетов;
- политики жизненного цикла объектов (S3 Lifecycle);
- Object Lock — защита от удаления и изменения, включая бессрочное удержание (Legal Hold);
- шифрование на стороне сервера: SSE-S3 и SSE-C;
- разграничение доступа через IAM-политики;
- тегирование объектов (S3 Object Tagging);
- предподписанные ссылки (Pre-Signed URL) для временного доступа.
Полный перечень проверенных операций — на странице поддерживаемые операции S3 API.
Классы хранения
Доступны два тира, различающиеся производительностью и стоимостью:
| Тир | Назначение |
|---|---|
| SSD | Горячие данные, частые обращения |
| HDD Low | Архивные данные, редкие обращения |
Если нужны оба класса, при активации создаются два тенанта — отдельный для горячего уровня и отдельный для холодного.
Дополнительная функциональность
Перечисленные ниже возможности подключаются по запросу: часть требует активации на стороне ITGLOBAL.COM.
Интеграции платформы
| Возможность | Что даёт |
|---|---|
| Репликация во внешний S3 | Асинхронное копирование объектов бакета в другое S3-хранилище — резервная копия, миграция, второй провайдер |
| Уведомления о событиях | Сообщения о создании и удалении объектов в ваш брокер, совместимый с SNS или Kafka |
| Интеграция с поиском | Отправка метаданных объектов во внешний Elasticsearch для поиска и аналитики |
| S3 Select | Выборки из объектов CSV и JSON запросами, похожими на SQL, без полной выгрузки файла |
| Федерация учётных записей | Собственный каталог LDAP для пользователей тенанта, опционально с двухфакторной аутентификацией |
Адрес назначения для репликации, уведомлений и поиска — внешний S3, брокер или Elasticsearch — создаётся только в Tenant Manager, через S3 API это недоступно. Конфигурация на бакете применяется затем через S3 API.
Обрабатываются объекты, записанные после включения — на уже загруженные данные эти механизмы задним числом не распространяются. Исходящий трафик репликации тарифицируется как обычный.
Поддержка
Расширенная техническая поддержка — персональный технический менеджер, круглосуточная поддержка через Telegram с регистрацией обращений по сообщениям в чате, оперативное информирование по обращениям уровня «Высокий» и «Очень высокий», консультации профильных специалистов и удвоенное количество контактных лиц.
Возможности частных инсталляций
Для выделенных установок дополнительно доступны:
- нестандартные политики ILM — индивидуальные правила размещения, репликации и жизненного цикла, включая Erasure Coding и Cloud Storage Pool с тирингом холодных данных в дополнительный ЦОД;
- Grid federation и cross-grid репликация — георезервирование и аварийное восстановление между независимыми инсталляциями;
- выделенный S3-эндпоинт и доменное имя — собственный адрес с TLS-сертификатом клиента и поддержкой virtual-hosted-style;
- выделенное оборудование и сетевая изоляция — отдельный аппаратный контур, гарантированная полоса, отсутствие соседей по инфраструктуре;
- доступ к журналам аудита и интеграция с SIEM;
- Single Sign-On по SAML 2.0;
- собственный сервер управления ключами — KMIP, BYOK: ключи шифрования полностью под контролем клиента;
- прозрачное шифрование данных at-rest на уровне платформы (AES-256), независимо от клиентского S3-шифрования;
- режим Object Lock Compliance — необратимая блокировка объектов, недоступная в хранилище общего пользования.