Aller au contenu

Verrouillage d'objets (Object Lock)

Verrouillage d'objets (en anglais Object Lock) : fonction d'un stockage objet compatible S3 qui interdit de supprimer ou de remplacer une version d'objet avant la fin d'une durée de rétention, selon le modèle WORM (write once, read many).

Il repose sur le versionnage : aws s3api create-bucket ... --object-lock-enabled-for-bucket active les deux. Une rétention par défaut s'applique aux nouvelles versions, en mode governance (un utilisateur doté de la permission adéquate peut lever la protection) ou compliance (personne, pas même le propriétaire de l'organisation, avant le terme). Scaleway avertit qu'une fois activé sur un bucket, le verrouillage ne peut plus être désactivé. C'est la protection des sauvegardes et des exports de journaux d'audit contre un rançongiciel ou une clé d'API volée : ce qui est écrit reste, quoi que fasse l'attaquant.

Revers : les versions verrouillées sont facturées jusqu'à leur terme, et un outil qui supprime lui-même ses anciens fichiers (comme restic prune) ne les fera pas disparaître avant. On choisit la durée et le mode en connaissance de cause, sur un bucket de test d'abord.

Dans les cours

Voir aussi