Blob-Datensätze dürfen sich nicht ändern? Aufbewahrung und Legal Hold konfigurieren

Veröffentlicht am:

Rechnungen brauchen Schutz vor Überschreiben und Löschen. Manche Datensätze haben eine feste Aufbewahrungsfrist; andere müssen bis zum Ende einer Untersuchung unverändert bleiben. Immutable Blob Storage bietet zeitbasierte Aufbewahrung für eine feste Dauer und einen Legal Hold, bis ein berechtigter Administrator ihn aufhebt.

Die Aufbewahrungsfrist endet mit der Zeit; ein Legal Hold endet durch eine Entscheidung.

Testdaten vorbereiten

Erstelle im Azure-Portal einen Storage Account:

Resource group: rg-cloudtrips-immutable-test-weu
Storage account name: stctimmutableweu
Region: West Europe
Performance: Standard
Redundancy: LRS

Passe den weltweit eindeutigen Namen bei Bedarf an. Lasse hierarchischen Namespace und Unveränderlichkeit auf Versionsebene für dieses Container-Lab deaktiviert. Erlaube den Netzwerkzugriff von deinem Computer.

Verwende einen Accountadministrator mit Berechtigung zum Konfigurieren der Containerrichtlinien und Storage Blob Data Contributor für Blob-Aktionen. Erstelle zwei private Container, retention-test und hold-test, und lade jeweils eine kleine record.txt hoch.

Zeitbasierte Aufbewahrung festlegen

Öffne retention-test → Access policy → Immutable blob storage → Add policy. Wähle Time-based retention, trage 1 Tag ein und speichere. Geschützte Anhängevorgänge bleiben deaktiviert; die Richtlinie bleibt für den Test Unlocked.

Containerrichtlinie mit einem Tag Aufbewahrung und Status Unlocked

Prüfe Dauer und Status Unlocked. Die Frist gilt relativ zum Erstellungszeitpunkt jedes Blobs. Währenddessen sind Überschreiben und Löschen gesperrt; berechtigte Administratoren können die entsperrte Testrichtlinie weiterhin ändern oder entfernen. Sperren ist unumkehrbar und verhindert das Verkürzen oder Entfernen der Richtlinie.

Versuche, record.txt aus der Blob-Liste zu löschen.

Abgelehnte Blob-Löschung wegen aktiver Aufbewahrungsrichtlinie

Erwarte einen Fehler zur Unveränderlichkeit und prüfe, dass der Blob erhalten bleibt. Das zeigt den Schutz der Datenaktionen auch bei entsperrter Testrichtlinie.

Öffne hold-test → Access policy → Immutable blob storage → Add policy. Wähle Legal hold, füge den Tag case001 hinzu und speichere mit deaktivierten geschützten Anhängevorgängen.

Legal Hold des Containers mit dem Tag case001

Der Tag kennzeichnet den Grund der Aufbewahrung. Der Hold hat kein Ablaufdatum: Er schützt Blobs, bis alle Hold-Tags entfernt sind. Versuche, record.txt aus hold-test zu löschen.

Abgelehnte Löschung von record.txt in hold-test wegen eines aktiven Legal Holds

Prüfe, dass der Löschfehler auf den aktiven Legal Hold verweist und record.txt erhalten bleibt. Prüfe außerdem, dass Herunterladen weiterhin funktioniert.

Testschutz entfernen und bereinigen

Lösche die entsperrte Aufbewahrungsrichtlinie aus retention-test. Entferne den Legal Hold case001 aus hold-test. Lösche beide Testblobs und prüfe den Erfolg. Lösche anschließend rg-cloudtrips-immutable-test-weu.