Entender a API REST do objeto Azure NetApp Files

Azure NetApp Files API REST do objeto permite o acesso baseado em objeto aos dados armazenados em volumes de Azure NetApp Files. Essa funcionalidade permite que os aplicativos acessem o mesmo conjunto de dados usando protocolos baseados em arquivo (NFS/SMB) e APIs de objeto (compatíveis com S3) sem duplicar ou migrar dados.

Esse modelo de acesso unificado permite que os dados baseados em arquivo existentes sejam usados diretamente em análise, IA e fluxos de trabalho de aplicativos modernos sem a necessidade de sistemas de armazenamento separados, soluções de tradução de dados ou cópias de dados.

Conceitos principais

Buckets

Um bucket representa uma exibição mapeada de um diretório dentro de um volume e serve como o ponto de entrada para acesso baseado em objeto.

  • Os buckets estão associados a volumes.
  • Ao excluir um volume, você exclui de forma permanente os buckets associados.

Objetos

Cada arquivo dentro da hierarquia de diretório mapeado é representado como um objeto.

  • Os nomes de objeto são derivados de caminhos de arquivo relativos ao diretório mapeado.
  • As operações de objeto atuam diretamente no conteúdo do arquivo.

Como funciona a API REST do objeto

Azure NetApp Files mapeia um diretório em um volume para um bucket de objetos, permitindo que aplicativos e serviços que usam padrões de acesso baseados em objeto interajam com dados baseados em arquivo.

  • Um caminho de diretório, incluindo a raiz do volume, pode ser exposto como um bucket.
  • Os diretórios são representados como prefixos lógicos em um bucket.
  • Cada arquivo é representado como um objeto.
  • Os caminhos de objeto correspondem diretamente aos caminhos do sistema de arquivos.
  • Os limites de diretório são representados usando o / delimitador.
  • As operações de objeto podem ler, gravar e enumerar dados.
  • As operações de objeto são convertidas em operações equivalentes do sistema de arquivos.

Esse mapeamento permite que os aplicativos usem APIs de objeto para interagir com dados que permanecem armazenados como arquivos.

Visão geral da arquitetura

O diagrama a seguir ilustra o acesso simultâneo de arquivo e objeto ao mesmo conjunto de dados Azure NetApp Files:

Captura de tela da arquitetura da API REST.

Neste modelo:

  • Clientes e aplicativos de NAS acessam dados usando NFS ou SMB.
  • Os clientes de objeto acessam os mesmos dados por meio da API REST do objeto.
  • Serviços de análise e IA (como Azure Databricks, Microsoft Fabric e Serviços de IA do Azure) integram-se com Azure NetApp Files usando o acesso baseado em objeto.
  • Os dados permanecem armazenados em volumes Azure NetApp Files.

Fluxo de trabalho de acesso a objetos

Em um alto nível, o acesso à API REST do objeto segue este fluxo:

  • Um bucket é criado a partir de um diretório em um volume Azure NetApp Files.
  • Aplicativos e serviços se conectam usando APIs baseadas em objeto.
  • As operações de objeto (como leitura, gravação e lista) são convertidas em operações do sistema de arquivos.
  • A API REST do objeto autentica solicitações usando chaves de acesso e avalia o acesso a arquivos usando a identidade representada configurada.
  • Os dados são retornados ao cliente sem serem duplicados ou movidos.

Esse fluxo de trabalho permite que os aplicativos acessem dados usando APIs de objeto enquanto o armazenamento subjacente continua a operar como um sistema de arquivos.

Segurança e permissões

A API REST do objeto introduz permissões no nível do bucket, que são os principais controles de acesso específicos à API REST do objeto. A configuração do bucket também define a identidade do sistema de arquivos que é representada ao acessar dados usando a API REST de objeto. As permissões de arquivo NAS existentes continuam a ser impostas com base nessa identidade representada.

  • As permissões do bucket definem se os clientes da API REST de objetos têm acesso somente leitura ou de leitura e gravação ao bucket.
  • Identidade de autenticação e identidade de autorização do sistema de arquivos são conceitos separados:
    • As chaves de acesso S3 autenticam o cliente no bucket.
    • A identidade representada configurada do bucket determina os arquivos e os diretórios que podem ser acessados.
  • Cada bucket é configurado com uma identidade representada de sistema de arquivos:
    • Os volumes NFS usam uma ID de usuário (UID) e uma ID de grupo (GID).
    • Os volumes SMB usam uma conta de usuário.
    • Os volumes de protocolo duplo usam UID/GID ou contas de usuário, dependendo do estilo de segurança configurado.
  • A API REST do objeto solicita dados de acesso usando a identidade representada configurada. As permissões de arquivo padrão e as ACLs no volume do Azure NetApp Files continuam a ser aplicadas a essa identidade.
  • Os usuários podem acessar apenas os arquivos e diretórios que a identidade representada configurada já tem permissão para acessar por meio de permissões NFS ou SMB padrão. O acesso ao bucket não concede automaticamente acesso a todos os objetos dentro do diretório ou volume mapeado.
  • As ACLs NAS existentes e as permissões de arquivo continuam prevalecendo para o acesso a objetos pela API REST. A API REST de objetos não contorna nem substitui os controles de acesso NAS existentes.
  • O acesso a arquivos por meio de protocolos SMB e NFS continua a usar seus modelos de autenticação e autorização existentes sem modificação.
  • A comunicação segura com a API REST do objeto requer certificados TLS configurados para o ponto de extremidade da API REST do objeto.

Captura de tela da segurança e das permissões da API REST.

Operações com suporte

  • ListBucket
  • ListObjects / ListObjectsV2
  • ObterObjeto
  • ColocarObjeto
  • DeleteObject
  • HeadObject

Cenários comuns

A API REST do objeto habilita novos padrões de carga de trabalho para Azure NetApp Files.

Captura de tela dos cenários comuns da API REST.

Análise de dados e IA

Uma equipe de engenharia de dados precisa analisar um conjunto de dados grande já armazenado em um volume de Azure NetApp Files. Em vez de copiar o conjunto de dados para um serviço de armazenamento de objetos separado, a equipe se conecta diretamente usando ferramentas baseadas em objetos e começa a processar os dados no local. Essa abordagem permite a integração mais rápida de fluxos de trabalho de análise, minimizando a duplicação de armazenamento.

Aplicativos híbridos e modernizados

Aplicativos que exigem acesso baseado em arquivo e baseado em objeto podem operar no mesmo conjunto de dados sem manter várias cópias. Isso permite a coexistência entre aplicativos herdados e serviços modernos, permitindo a modernização gradual sem interromper as cargas de trabalho existentes.

Pipelines de processamento de dados

Os pipelines de dados podem ingerir, transformar e processar conjuntos de dados usando ferramentas baseadas em objeto enquanto os dados permanecem armazenados em Azure NetApp Files. Isso dá suporte à integração com um amplo ecossistema de ferramentas e serviços que dependem de padrões de acesso baseados em objeto.

Requisitos e considerações

Considere os seguintes requisitos e limitações ao usar a API REST do objeto Azure NetApp Files:

  • Os buckets são vinculados a volumes e excluídos quando o volume é excluído.
  • Os buckets dão suporte à capacidade de acesso esporádico e volumes grandes.
  • Não há suporte para buckets em volumes de cache do Azure NetApp Files.
  • Os buckets exigem um volume com dados existentes; sem suporte para volumes vazios.
  • O gerenciamento do ciclo de vida do certificado é necessário para manter o acesso seguro ao ponto de extremidade da API REST do objeto.
  • Você é responsável por manter o ciclo de vida de certificados do bucket.
  • Habilite o log de diagnóstico em todos os Azure Key Vaults para garantir que as trilhas de auditoria estejam disponíveis para investigações de segurança.
  • Configure listas de controle de acesso à rede (ACLs) para restringir o acesso ao Azure Key Vault a redes autorizadas, incluindo a rede virtual da NetApp e as redes virtuais autorizadas do cliente.
  • Considere usar Azure Key Vaults separados para certificados e credenciais do S3, a fim de seguir práticas de segurança de privilégio mínimo.
  • Separe Azure Key Vault políticas de acesso para certificados e credenciais S3, quando possível, para manter limites operacionais e de segurança claros.

Note

A API REST do objeto fornece acesso baseado em objeto aos dados do arquivo, mas não altera como os dados são armazenados fisicamente. O acesso baseado em objeto é regido pela configuração do bucket e mecanismos de acesso a objetos, enquanto o acesso a arquivos continua a seguir modelos de permissão SMB e NFS.

Próximas etapas