Bảo vệ dữ liệu trong S3 với Object Lock

Cập nhật lần cuối: 2026/09/28 10:33:48

Định nghĩa

CMC S3 Object Lock giúp bảo vệ dữ liệu quan trọng trước nguy cơ bị xóa, chỉnh sửa trái phép hoặc mã hóa bởi ransomware. Tính năng sử dụng mô hình WORM (Write Once, Read Many), cho phép ngăn chỉnh sửa hoặc xóa object trong thời gian lưu giữ đã thiết lập. Thời gian lưu giữ có thể được cấu hình cho từng object, phù hợp với các dữ liệu cần bảo toàn như log hệ thống, lịch sử giao dịch, bản ghi kiểm toán hoặc dữ liệu có yêu cầu lưu giữ cố định.


Bảo vệ dữ liệu với Object Lock

1. Điều kiện tiên quyết

  • Đăng ký tài khoản CMC Cloud
  • Tài khoản CMC Cloud đã được kích hoạt.
  • Tài khoản có quyền tạo dịch vụ S3

Lưu ý: hãy đảm bảo bạn đã được kích hoạt dịch vụ S3 và được cấp tài nguyên cho dịch vụ.

 

2. Các bước thực hiện 

Bước 1: Đảm bảo bucket đã bật Versioning

Lưu ý:  Object Lock chỉ hoạt động trên bucket đã bật Versioning; bật Object Lock sẽ tự động bật kèm Versioning

 

Bước 2: Xác định loại bảo vệ cần dùng: 

Loại bảo vệMô tả
Retention PeriodLưu trữ trong một khoảng thời gian cố định. Object bị khóa trong khoảng thời gian (Retain Until Date) do người dùng cấu hình, sau đó object có thể trở lại có thể bị ghi đè trừ khi vẫn đang bị khóa bởi quyền lưu giữ hợp pháp (hay Legal Hold)  
Legal HoldLegal hold là một lớp bảo vệ khác ngăn object bị xóa hoặc ghi đè không thời hạn. Legal hold được thực hiện cho đến khi object được mở lại một cách thủ công. Có thể được khóa và mở với bất cứ người dụng nào có quyền s3:PutObjectLegalHold.

Có thể thiết lập kết hợp giữa Retention Modes và Legal hold trên cùng một object. Khi thời gian khóa hết hạn object sẽ không bị mất tính năng WORM. Bởi vì Legal hold vẫn đang khóa object cho đến khi Legal hold được mở với object. 

 

Bước 3: Nếu dùng Retention Period, chọn 1 trong 2 chế độ lưu trữ: 

Chế độMô tả
Governance modekhông thể ghi đè, xóa hoặc thay đổi Object Lock trừ khi họ được cấp quyền s3:BypassGovernanceRetention
Compliance modekhông ai gỡ được, kể cả root, cho đến khi hết hạn

 

Bước 4: Thiết lập Retention/Legal Hold cho object khi upload hoặc cập nhật thuộc tính của object đã có, qua SDK/API tương ứng.

 

Bước 5: Muốn mở khoá Legal Hold, thực hiện thao tác gỡ thủ công với tài khoản có quyền s3:PutObjectLegalHold. 

 

3. Xác minh kết quả

   Kiểm tra trạng thái cấu hình trên Object:

  • Truy cập vào thông tin chi tiết (Properties/Metadata) của Object trên giao diện quản trị hoặc thông qua API/CLI.
  • Đảm bảo các thông số trạng thái khóa hiển thị chính xác theo thiết lập: chế độ khóa (Retention Mode), ngày hết hạn (Retain Until Date) và trạng thái Legal Hold (On/Off).
     

   Kiểm tra khả năng chống Xóa (Delete) và Ghi đè (Overwrite):

  • Thử xóa Object: Thực hiện lệnh xóa đối tượng đang bị khóa. Hệ thống sẽ báo lỗi từ chối truy cập (Access Denied), không cho phép xóa trừ khi hết hạn khóa (hoặc có quyền s3:BypassGovernanceRetention nếu dùng Governance mode).
  • Thử ghi đè Object: Tải lên một file mới có cùng tên vào bucket. Hệ thống sẽ không ghi đè lên dữ liệu cũ mà sẽ tự động tạo ra một Version (phiên bản) mới độc lập.
     

   Kiểm tra trạng thái Versioning của Bucket:

  • Kiểm tra cấu hình Bucket chứa Object, trạng thái Versioning phải đang ở trạng thái Enabled (Đã bật) do đây là điều kiện bắt buộc để Object Lock hoạt động.

 

    back to top

    logo

    © 2023, CMC Cloud. All rights reserved.

    Business Registration Certificate

    Giấy ĐKKD: 0102900049. Nơi cấp: Sở Kế hoạch & Đầu tư Thành phố Hà Nội

    Chịu trách nhiệm nội dung: Đặng Tùng Sơn