Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
REST API для объектов Azure NetApp Files обеспечивает доступ к данным на основе объектов, хранящимся в томах Azure NetApp Files. Эта возможность позволяет приложениям получать доступ к одному набору данных с помощью обоих протоколов на основе файлов (NFS/SMB) и API-интерфейсов объектов (S3-совместимых) без дедупликации или переноса данных.
Эта унифицированная модель доступа позволяет использовать существующие файловые данные непосредственно в аналитике, ИИ и современных рабочих процессах приложений, не требуя отдельных систем хранения, решений перевода данных или копий данных.
Основные понятия
Бакеты
Бакет представляет собой сопоставленное представление каталога в томе и служит точкой входа для объектного доступа.
- Бакеты связаны с томами.
- Удаление тома окончательно удаляет связанные с ним контейнеры.
Объекты
Каждый файл в сопоставленной иерархии каталогов представлен как объект.
- Имена объектов формируются на основе путей к файлам относительно сопоставленного каталога.
- Операции объектов действуют непосредственно на содержимом файла.
Как работает REST API объекта
Azure NetApp Files сопоставляет каталог в томе с контейнером объектов, позволяя приложениям и службам, используюющим шаблоны доступа на основе объектов для взаимодействия с данными на основе файлов.
- Путь к каталогу, включая корень тома, можно предоставить в виде контейнера.
- Каталоги представлены в виде логических префиксов в контейнере.
- Каждый файл представлен как объект.
- Пути к объекту соответствуют непосредственно путям файловой системы.
- Границы каталога представлены с помощью
/разделителя. - Операции объекта могут считывать, записывать и перечислять данные.
- Операции объектов превратятся в эквивалентные операции файловой системы.
Это сопоставление позволяет приложениям использовать API объектов для взаимодействия с данными, которые сохраняются в виде файлов.
Обзор архитектуры
На следующей схеме показан одновременный доступ к файлу и объекту к одному набору данных Azure NetApp Files:
В этой модели:
- Клиенты и приложения NAS получают доступ к данным с помощью NFS или SMB.
- Клиенты объектов получают доступ к тем же данным через REST API объекта.
- Аналитика и службы ИИ (например, Azure Databricks, Microsoft Fabric и Azure AI services) интегрируются с Azure NetApp Files с помощью доступа на основе объектов.
- Данные сохраняются в томах Azure NetApp Files.
Рабочий процесс доступа к объектам
На высоком уровне доступ к REST API объекта следует этому потоку:
- Бакет создается из каталога внутри тома Azure NetApp Files.
- Приложения и службы подключаются с помощью интерфейсов API на основе объектов.
- Операции объектов (например, операции чтения, записи и списка) превратятся в операции файловой системы.
- REST API объекта проверяет подлинность запросов с помощью ключей доступа и оценивает доступ к файлам с помощью настроенного олицетворенного удостоверения.
- Данные возвращаются клиенту без дублирования или перемещения.
Этот рабочий процесс позволяет приложениям получать доступ к данным с помощью API объектов, пока базовое хранилище продолжает работать в качестве файловой системы.
Безопасность и разрешения
REST API объекта предоставляет разрешения на уровне контейнера, которые являются основными элементами управления доступом, характерными для REST API объекта. Конфигурация контейнера также определяет учётную запись файловой системы, от имени которой выполняется доступ к данным через REST API объектов. Существующие права доступа к файлам NAS по-прежнему применяются для учетной записи, от имени которой выполняется олицетворение.
- Разрешения бакета определяют, имеют ли клиенты REST API объектов доступ к бакету только для чтения или для чтения и записи.
- Идентификатор аутентификации и идентификатор авторизации файловой системы — это разные понятия:
- Ключи доступа S3 используются для аутентификации клиента в бакете.
- Настроенное удостоверение контейнера определяет, к каким файлам и каталогам можно получить доступ.
- Для каждого бакета настроена имперсонируемая учетная запись файловой системы:
- тома NFS используют идентификатор пользователя (UID) и идентификатор группы (GID).
- Для SMB-томов используется учетная запись пользователя.
- Двухпротокольные тома используют либо UID/GID, либо учетные записи пользователей в зависимости от настроенного стиля безопасности.
- REST API объекта запрашивает доступ к данным с помощью настроенного олицетворенного удостоверения. На томе Azure NetApp Files по-прежнему применяются стандартные разрешения файлов и списки управления доступом (ACL) для этого субъекта безопасности.
- Пользователи могут иметь доступ только к тем файлам и каталогам, к которым настроенной имитируемой учетной записи уже предоставлен доступ в соответствии со стандартными разрешениями NFS или SMB. Доступ к контейнеру не предоставляет автоматически доступ ко всем объектам в сопоставленной папке или томе.
- Существующие списки управления доступом (ACL) NAS и разрешения на файлы остаются определяющими при доступе к объектам через REST API. REST API объектов не обходит и не заменяет существующие механизмы контроля доступа NAS.
- Доступ к файлам через протоколы SMB и NFS продолжает использовать существующие модели проверки подлинности и авторизации без изменений.
- Для безопасного взаимодействия с REST API объекта требуются сертификаты TLS, настроенные для конечной точки REST API объекта.
Поддерживаемые операции
- ListBucket
- ListObjects / ListObjectsV2
- GetObject
- PutObject
- УдалитьОбъект
- HeadObject
Распространенные сценарии
REST API объекта включает новые шаблоны рабочих нагрузок для Azure NetApp Files.
Аналитика данных и ИИ
Группе разработчиков данных необходимо проанализировать большой набор данных, уже хранящийся в томе Azure NetApp Files. Вместо копирования набора данных в отдельную службу хранилища объектов команда подключается непосредственно с помощью средств на основе объектов и начинает обработку данных на месте. Такой подход позволяет ускорить подключение рабочих процессов аналитики при минимизации дублирования хранилища.
Гибридные и модернизированные приложения
Приложения, требующие доступа на основе файлов и объектов, могут работать в одном наборе данных без сохранения нескольких копий. Это обеспечивает сосуществование между устаревшими приложениями и современными службами, что позволяет постепенно модернизироваться без нарушения существующих рабочих нагрузок.
Конвейеры обработки данных
Конвейеры данных могут получать, преобразовывать и обрабатывать наборы данных с помощью средств на основе объектов, пока данные сохраняются в Azure NetApp Files. Это поддерживает интеграцию с широкой экосистемой инструментов и служб, использующих шаблоны доступа на основе объектов.
Требования и соображения
При использовании REST API объекта Azure NetApp Files следует учитывать следующие требования и ограничения.
- Бакеты привязаны к томам и удаляются при удалении тома.
- Поддерживаются контейнеры с включённым холодным доступом и большими объёмами.
- Бакеты не поддерживаются в томах кэша Azure NetApp Files.
- Бакеты требуют тома, содержащего данные; пустые тома не поддерживаются.
- Для обеспечения безопасного доступа к конечной точке REST API объекта требуется управление жизненным циклом сертификатов.
- Вы несете ответственность за обслуживание жизненного цикла сертификатов контейнеров.
- Включите ведение журнала диагностики во всех Azure Key Vault, чтобы обеспечить доступность следов аудита для расследований безопасности.
- Настройте списки управления доступом к сети (ACL), чтобы ограничить Azure Key Vault доступ к авторизованным сетям, включая виртуальную сеть NetApp и авторизованные виртуальные сети клиентов.
- Рассмотрите возможность использования отдельных Azure Key Vaults для сертификатов и учетных данных S3, чтобы соответствовать методам безопасности с минимальными привилегиями.
- По возможности разделяйте политики доступа Azure Key Vault для сертификатов и учетных данных S3, чтобы поддерживать четкое разграничение с точки зрения эксплуатации и безопасности.
Note
REST API объекта предоставляет доступ на основе объектов к данным файлов, но не изменяет способ физического хранения данных. Доступ на основе объектов определяется конфигурацией контейнера и механизмами доступа к объектам, тогда как доступ к файлам по-прежнему следует моделям разрешений SMB и NFS.