Omówienie interfejsu API REST obiektów Azure NetApp Files

interfejs API REST obiektów Azure NetApp Files umożliwia dostęp oparty na obiektach do danych przechowywanych w woluminach Azure NetApp Files. Ta funkcja umożliwia aplikacjom dostęp do tego samego zestawu danych przy użyciu protokołów opartych na plikach (NFS/SMB) i interfejsów API obiektów (zgodnych z S3) bez duplikowania lub migrowania danych.

Ten ujednolicony model dostępu umożliwia korzystanie z istniejących danych opartych na plikach bezpośrednio w przepływach pracy analizy, sztucznej inteligencji i nowoczesnych aplikacji bez konieczności używania oddzielnych systemów magazynowania, rozwiązań do tłumaczenia danych lub kopii danych.

Kluczowe pojęcia

Zasobniki

Zasobnik reprezentuje zamapowany widok katalogu w woluminie i służy jako punkt wejścia dla dostępu opartego na obiektach.

  • Kosze są powiązane z woluminami.
  • Usunięcie woluminu trwale usuwa powiązane zasobniki.

Obiekty

Każdy plik w zamapowanej hierarchii katalogów jest reprezentowany jako obiekt.

  • Nazwy obiektów pochodzą ze ścieżek plików względem zamapowanego katalogu.
  • Operacje obiektów działają bezpośrednio na zawartości pliku.

Jak działa interfejs API REST obiektów

Azure NetApp Files mapuje katalog w woluminie na zasobnik obiektów, umożliwiając aplikacjom i usługom korzystającym z wzorców dostępu opartych na obiektach interakcję z danymi opartymi na plikach.

  • Ścieżka katalogu, w tym katalog główny woluminu, może być udostępniona jako bucket.
  • Katalogi są reprezentowane jako logiczne prefiksy w obrębie bucketu.
  • Każdy plik jest reprezentowany jako obiekt.
  • Ścieżki obiektów odpowiadają bezpośrednio ścieżkom systemu plików.
  • Granice katalogów są reprezentowane przy użyciu / ogranicznika.
  • Operacje obiektów mogą odczytywać, zapisywać i wyliczać dane.
  • Operacje obiektów są tłumaczone na równoważne operacje systemu plików.

To mapowanie umożliwia aplikacjom używanie interfejsów API obiektów do interakcji z danymi, które pozostają przechowywane jako pliki.

Przegląd architektury

Na poniższym diagramie przedstawiono równoczesny dostęp do pliku i obiektu do tego samego zestawu danych Azure NetApp Files:

Zrzut ekranu przedstawiający architekturę interfejsu API REST.

W tym modelu:

  • Klienci i aplikacje NAS uzyskują dostęp do danych przy użyciu systemu plików NFS lub SMB.
  • Klienci obiektów uzyskują dostęp do tych samych danych za pośrednictwem interfejsu API REST obiektu.
  • Usługi analizy i sztucznej inteligencji (takie jak Azure Databricks, Microsoft Fabric i Azure AI services) integrują się z Azure NetApp Files przy użyciu dostępu opartego na obiektach.
  • Dane pozostają zapisane w woluminach usługi Azure NetApp Files.

Proces uzyskiwania dostępu do obiektów

Na wysokim poziomie dostęp do interfejsu API REST obiektów jest zgodny z tym przepływem:

  • Zasobnik jest tworzony na podstawie katalogu w woluminie Azure NetApp Files.
  • Aplikacje i usługi łączą się przy użyciu interfejsów API opartych na obiektach.
  • Operacje obiektów (takie jak odczyt, zapis i lista) są tłumaczone na operacje systemu plików.
  • Interfejs API REST obiektów uwierzytelnia żądania przy użyciu kluczy dostępu i ocenia dostęp do plików przy użyciu skonfigurowanej tożsamości personifikowanej.
  • Dane są zwracane do klienta bez duplikowania ani przenoszenia.

Ten mechanizm umożliwia aplikacjom uzyskiwać dostęp do danych przy użyciu obiektowych interfejsów API, podczas gdy bazowa warstwa pamięci masowej nadal funkcjonuje jako system plików.

Zabezpieczenia i uprawnienia

Interfejs API REST obiektów wprowadza uprawnienia na poziomie zasobnika, które są podstawowymi mechanizmami kontroli dostępu specyficznymi dla interfejsu API REST obiektu. Konfiguracja zasobnika definiuje również tożsamość systemu plików, która jest personifikowana podczas uzyskiwania dostępu do danych przy użyciu interfejsu API REST obiektu. Istniejące uprawnienia do plików NAS są nadal wymuszane na podstawie tej personifikowanej tożsamości.

  • Uprawnienia zasobnika określają, czy klienci interfejsu API REST obiektów mają dostęp tylko do odczytu, czy do odczytu i zapisu w zasobniku.
  • Tożsamość używana do uwierzytelniania i tożsamość używana do autoryzacji w systemie plików to odrębne pojęcia:
    • Klucze dostępu S3 uwierzytelniają klienta w zasobniku.
    • Skonfigurowana personifikowana tożsamość zasobnika określa, do których plików i katalogów można uzyskać dostęp.
  • Każdy zasobnik jest skonfigurowany przy użyciu personifikowanej tożsamości systemu plików:
    • Woluminy NFS używają identyfikatora użytkownika (UID) i identyfikatora grupy (GID).
    • Woluminy SMB używają konta użytkownika.
    • Woluminy z podwójnym protokołem używają identyfikatora UID/GID lub kont użytkowników w zależności od skonfigurowanego stylu zabezpieczeń.
  • Interfejs API REST obiektów żąda dostępu do danych przy użyciu skonfigurowanej tożsamości personifikowanej. Standardowe uprawnienia plików i listy ACL na woluminie Azure NetApp Files nadal obowiązują w odniesieniu do tej tożsamości.
  • Użytkownicy mogą uzyskiwać dostęp tylko do plików i katalogów, do których skonfigurowana tożsamość personifikowana ma już uprawnienia dostępu za pośrednictwem standardowych uprawnień NFS lub SMB. Dostęp do zasobnika nie udziela automatycznie dostępu do wszystkich obiektów w zamapowanym katalogu lub woluminie.
  • Istniejące listy ACL NAS i uprawnienia do plików pozostają nadrzędne w przypadku dostępu do obiektów przez interfejs API REST. Interfejs REST API obiektów nie omija ani nie zastępuje istniejących mechanizmów kontroli dostępu NAS.
  • Dostęp do plików za pośrednictwem protokołów SMB i NFS nadal używa istniejących modeli uwierzytelniania i autoryzacji bez modyfikacji.
  • Bezpieczna komunikacja z interfejsem API REST obiektów wymaga certyfikatów TLS skonfigurowanych dla punktu końcowego interfejsu API REST obiektu.

Zrzut ekranu przedstawiający zabezpieczenia i uprawnienia interfejsu API REST.

Obsługiwane operacje

  • ListBucket
  • ListObjects / ListObjectsV2
  • PobierzObiekt
  • PutObject
  • UsuńObiekt
  • HeadObject

Typowe scenariusze

Interfejs API REST obiektu umożliwia korzystanie z nowych wzorców obciążeń dla Azure NetApp Files.

Zrzut ekranu przedstawiający typowe scenariusze dotyczące interfejsu API REST.

Analiza danych i sztuczna inteligencja

Zespół inżynierów danych musi przeanalizować duży zestaw danych, który jest już przechowywany w woluminie Azure NetApp Files. Zamiast kopiować zestaw danych do oddzielnej usługi magazynu obiektów, zespół łączy się bezpośrednio przy użyciu narzędzi opartych na obiektach i rozpoczyna przetwarzanie danych. Takie podejście umożliwia szybsze wdrażanie analitycznych przepływów pracy przy jednoczesnym ograniczeniu powielania danych w pamięci masowej.

Aplikacje hybrydowe i zmodernizowane

Aplikacje, które wymagają zarówno dostępu opartego na plikach, jak i opartego na obiektach, mogą działać na tym samym zestawie danych bez konieczności obsługi wielu kopii. Umożliwia to współistnienie między starszymi aplikacjami a nowoczesnymi usługami, umożliwiając stopniowe modernizacje bez zakłócania istniejących obciążeń.

Potoki przetwarzania danych

Potoki danych mogą pozyskiwać, przekształcać i przetwarzać zestawy danych przy użyciu narzędzi opartych na obiektach, podczas gdy dane pozostają przechowywane w Azure NetApp Files. Obsługuje to integrację z szerokim ekosystemem narzędzi i usług opartych na wzorcach dostępu opartych na obiektach.

Wymagania i uwagi

Podczas korzystania z interfejsu API REST obiektu Azure NetApp Files należy wziąć pod uwagę następujące wymagania i ograniczenia:

  • Zasobniki są powiązane z woluminami i są usuwane po usunięciu woluminu.
  • Zasobniki są obsługiwane z włączonym dostępem typu cool oraz dużymi wolumenami.
  • Woluminy cache usługi Azure NetApp Files nie obsługują zasobników.
  • Zasobniki wymagają woluminu z istniejącymi danymi; puste woluminy nie są obsługiwane.
  • Zarządzanie cyklem życia certyfikatu jest wymagane do zapewnienia bezpiecznego dostępu do punktu końcowego interfejsu API REST obiektu.
  • Odpowiadasz za zarządzanie cyklem życia certyfikatów bucketu.
  • Włącz rejestrowanie diagnostyczne we wszystkich Azure Key Vault, aby upewnić się, że dzienniki inspekcji są dostępne na potrzeby badań zabezpieczeń.
  • Skonfiguruj listy kontroli dostępu do sieci (ACL), aby ograniczyć dostęp Azure Key Vault do autoryzowanych sieci, w tym sieci wirtualnej NetApp i autoryzowanych sieci wirtualnych klienta.
  • Rozważ użycie oddzielnych magazynów Azure Key Vault dla certyfikatów i danych uwierzytelniających S3, aby zachować zgodność z zasadą najmniejszych uprawnień.
  • Rozdziel zasady dostępu Azure Key Vault dla certyfikatów i poświadczeń S3, jeśli to możliwe, aby zachować jasne granice operacyjne i zabezpieczeń.

Uwaga / Notatka

Interfejs API REST obiektu zapewnia dostęp oparty na obiektach do danych plików, ale nie zmienia sposobu przechowywania danych fizycznie. Dostęp oparty na obiektach podlega mechanizmom konfiguracji zasobnika i dostępu do obiektów, podczas gdy dostęp do plików nadal jest oparty na modelach uprawnień SMB i NFS.

Dalsze kroki