AWS Snowball 邊緣不再提供給新客戶。新客戶應探索AWS DataSync
本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 Snowball Edge 的先決條件
開始使用 Snowball Edge 之前,如果您沒有帳戶,則需要註冊AWS帳戶。我們也建議您了解如何設定您的資料和運算執行個體,以搭配 Snowball Edge 使用。
AWS Snowball 邊緣是區域特定的服務。因此,在您規劃任務之前,請確定 服務可在您的 中使用AWS 區域。請確定您的位置和 Amazon S3 儲存貯體位於相同AWS 區域或相同的國家/地區,因為這會影響您訂購裝置的能力。
若要將 Snowball Edge 上的 Amazon S3 相容儲存與本機邊緣運算和儲存任務的運算最佳化裝置搭配使用,您需要在訂購時在裝置或裝置上佈建 S3 容量。Snowball Edge 上的 Amazon S3 相容儲存體支援本機儲存貯體管理,因此您可以在收到裝置或裝置後,在裝置或叢集上建立 S3 儲存貯體。
作為訂單程序的一部分,您可以建立AWS Identity and Access Management(IAM) 角色和AWS Key Management Service(AWS KMS) 金鑰。KMS 金鑰用於加密任務的解鎖碼。如需建立 IAM 角色和 KMS 金鑰的詳細資訊,請參閱建立任務以訂購 Snowball Edge 裝置。
注意
在亞太區域 (孟買)AWS 區域服務由 Amazon on Internet Services Private Limited (AISPL) 提供。如需有關在亞太區域 (孟買) 註冊 Amazon Web Services 的資訊AWS 區域,請參閱註冊 AISPL。
主題
註冊AWS 帳戶
若要開始使用AWS,您需要AWS 帳戶。如需建立 的相關資訊AWS 帳戶,請參閱《 AWS 帳戶管理參考指南》中的 入門AWS 帳戶。
關於您的環境
了解您的資料集以及本機環境的設定方式,可協助您完成資料傳輸。在下訂單之前,請考慮下列事項。
- 您要傳輸哪些資料?
-
傳輸大量小型檔案不適用於AWS Snowball 邊緣。這是因為 Snowball Edge 會加密每個個別物件。小型檔案包含大小小於 1 MB 的檔案。建議您先將它們壓縮,再將它們傳輸到AWS Snowball 邊緣裝置。我們也建議您在每個目錄中不超過 500,000 個檔案或目錄。
- 資料是否會在傳輸期間存取?
-
請務必擁有靜態資料集 (亦即,傳輸期間沒有使用者或系統存取資料)。如果沒有,檔案傳輸可能會因為檢查總和不相符而失敗。系統不會傳輸檔案,而且檔案會標示為
Failed。為了防止資料損毀,請勿在AWS Snowball 邊緣傳輸資料時中斷裝置連線或變更其網路設定。檔案於正在寫入裝置時,應處於靜態狀態。在寫入裝置時修改的檔案可能會導致讀取/寫入衝突。
- 網路是否支援AWS Snowball 邊緣資料傳輸?
-
Snowball Edge 支援 RJ45、SFP+ 或 QSFP+ 網路轉接器。確認您的交換器是 Gigabit 交換器。根據切換品牌,它可能會說 gigabit 或 10/100/1000。Snowball Edge 裝置不支援百萬位元切換或 10/100 切換。
使用包含特殊字元的檔案名稱
請務必注意,如果您的物件名稱包含特殊字元,您可能會遇到錯誤。雖然 Amazon S3 允許特殊字元,但強烈建議您避免下列字元:
-
反斜線 ("\")
-
左大括弧 ("{")
-
右大括弧 ("}")
-
左方括號 ("[")
-
右方括號 ("]")
-
「小於」符號 ("<")
-
「大於」符號 (">")
-
無法列印的 ASCII 字元 (128 - 255 十進位字元)
-
插入號 ("^")
-
百分比字元 ("%")
-
重音符號/反引號 ("`")
-
問號
-
波狀符號 ("~")
-
井字號 ("#")
-
垂直分隔號/縱線字元 ("|")
如果您的檔案在物件名稱中有一或多個這些字元,請在將物件複製到AWS Snowball 邊緣裝置之前重新命名物件。在複製個別物件或執行遞迴命令時,檔案名稱中具有空格的 Windows 使用者應小心。在命令中,以引號括住名稱中包含空格的物件名稱。以下是這類檔案的範例。
| 作業系統 | 檔案名稱:test file.txt |
|---|---|
|
Windows |
|
|
iOS |
|
|
Linux |
|
注意
傳輸的唯一物件中繼資料是物件名稱和大小。
使用 的 Amazon S3 加密AWS KMS
您可以使用預設AWS的受管或客戶受管加密金鑰,在匯入或匯出資料時保護您的資料。
搭配AWS KMS受管金鑰使用 Amazon S3 預設儲存貯體加密
使用 啟用AWS受管加密AWS KMS
-
開啟位於 https://console.aws.amazon.com/s3/
的 Amazon S3 主控台。 選擇您要加密的 Amazon S3 儲存貯體。
在右側顯示的精靈中,選擇屬性。
在預設加密方塊中,選擇停用 (此選項呈現灰色) 以啟用預設加密。
-
選擇 AWS-KMS 做為加密方法,然後選擇您要使用的 KMS 金鑰。此金鑰用於加密儲存貯體中 PUT 的物件。
選擇儲存。
建立 Snowball Edge 任務之後,在匯入資料之前,將陳述式新增至現有的 IAM 角色政策。這是您在訂購過程中建立的角色。根據任務類型,預設角色名稱看起來類似 Snowball-import-s3-only-role或 Snowball-export-s3-only-role。
以下是這類陳述式的範例。
用於匯入資料
如果您使用伺服器端加密搭配AWS KMS受管金鑰 (SSE-KMS) 來加密與匯入任務相關聯的 Amazon S3 儲存貯體,您也需要將下列陳述式新增至 IAM 角色。
範例 Snowball 匯入 IAM 角色範例
{ "Effect": "Allow", "Action": [ "kms: GenerateDataKey", "kms: Decrypt" ], "Resource":"arn:aws:kms:us-west-2:123456789012:key/abc123a1-abcd-1234-efgh-111111111111" }
用於匯出資料
如果您使用伺服器端加密搭配AWS KMS受管金鑰來加密與匯出任務相關聯的 Amazon S3 儲存貯體,您還必須將下列陳述式新增至 IAM 角色。
範例 Snowball 匯出 IAM 角色
{ "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource":"arn:aws:kms:us-west-2:123456789012:key/abc123a1-abcd-1234-efgh-111111111111" }
搭配AWS KMS客戶金鑰使用 S3 預設儲存貯體加密
您可以將預設 Amazon S3 儲存貯體加密與您自己的 KMS 金鑰搭配使用,以保護您匯入和匯出的資料。
用於匯入資料
使用 啟用客戶受管加密AWS KMS
-
登入AWS 管理主控台並開啟位於 https://https://console.aws.amazon.com/kms
的AWS Key Management Service(AWS KMS) 主控台。 -
若要變更AWS 區域,請使用頁面右上角的區域選擇器。
在左側導覽窗格中,選擇客戶受管金鑰,然後選擇與您要使用的儲存貯體相關聯的 KMS 金鑰。
如果尚未展開金鑰政策,請展開金鑰政策。
在金鑰使用者區段中,選擇新增並搜尋 IAM 角色。選擇 IAM 角色,然後選擇新增。
或者,您可以選擇切換到政策檢視以顯示金鑰政策文件,並將陳述式新增至金鑰政策。以下是 政策的範例。
範例 AWS KMS客戶受管金鑰的政策
{ "Sid": "Allow use of the key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:role/snowball-import-s3-only-role" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*" }
將此政策新增至AWS KMS客戶受管金鑰後,還需要更新與 Snowball 任務相關聯的 IAM 角色。根據預設,角色為 snowball-import-s3-only-role。
範例 Snowball 匯入 IAM 角色的
{ "Effect": "Allow", "Action": [ "kms: GenerateDataKey", "kms: Decrypt" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/abc123a1-abcd-1234-efgh-111111111111" }
如需詳細資訊,請參閱針對 使用以身分為基礎的政策 (IAM 政策)AWS Snowball 邊緣。
正在使用的 KMS 金鑰如下所示:
“Resource”:“arn:aws:kms:region:AccoundID:key/*”
用於匯出資料
範例 AWS KMS客戶受管金鑰的政策
{ "Sid": "Allow use of the key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:role/snowball-import-s3-only-role" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*" }
將此政策新增至AWS KMS客戶受管金鑰後,還需要更新與 Snowball 任務相關聯的 IAM 角色。根據預設,角色看起來如下:
snowball-export-s3-only-role
範例 Snowball 匯出 IAM 角色的
{ "Effect": "Allow", "Action": [ "kms: GenerateDataKey", "kms: Decrypt" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/abc123a1-abcd-1234-efgh-111111111111" }
將此政策新增至AWS KMS客戶受管金鑰後,還需要更新與 Snowball 任務相關聯的 IAM 角色。根據預設,角色為 snowball-export-s3-only-role。
Amazon S3 加密搭配伺服器端加密
AWS Snowball 邊緣支援使用 Amazon S3 受管加密金鑰 (SSE-S3) 的伺服器端加密。伺服器端加密是關於保護靜態資料,而 SSE-S3 具有強大的多重因素加密,可在 Amazon S3 中保護您的靜態資料。如需 SSE-S3 的詳細資訊,請參閱《Amazon Simple Storage Service 使用者指南》中的使用伺服器端加密搭配 Amazon S3-Managed加密金鑰 (SSE-S3) 保護資料。
注意
目前,AWS Snowball 邊緣不支援使用客戶提供的金鑰 (SSE-C) 進行伺服器端加密。不過,您可能想要使用 SSE 類型來保護匯入的資料,或者您可能已使用這個選項來保護您要匯出的資料。在這些情況下,請謹記下列事項:
-
匯入 – 如果您想要使用 SSE-C 加密已匯入 S3 的物件,請將這些物件複製到另一個儲存貯體,該儲存貯體已將 SSE-KMS 或 SSE-S3 加密建立為該儲存貯體政策的一部分。
-
匯出 – 如果您想要匯出使用 SSE-C 加密的物件,請先將這些物件複製到沒有伺服器端加密,或在儲存貯體的儲存貯體政策中指定 SSE-KMS 或 SSE-S3 的另一個儲存貯體。
在 Snowball Edge 上使用 Amazon S3 轉接器進行匯入和匯出任務的先決條件
當您使用裝置將資料從內部部署資料來源移至雲端,或從雲端移至內部部署資料儲存時,可以在 Snowball Edge 上使用 S3 轉接器。如需詳細資訊,請參閱使用 Amazon S3 轉接器將檔案傳輸到 Snowball Edge 或從中遷移資料。
與任務相關聯的 Amazon S3 儲存貯體必須使用 Amazon S3 標準儲存類別。首次建立任務前,請注意下列資訊。
對於將資料匯入 Amazon S3 的任務,請遵循下列步驟:
-
確認要傳輸的檔案和資料夾是根據 Amazon S3 的物件金鑰命名準則命名。名稱不符合這些準則的任何檔案或資料夾都不會匯入 Amazon S3。
-
規劃您要匯入 Amazon S3 的資料。如需詳細資訊,請參閱使用 Snowball Edge 規劃大型傳輸。
從 Amazon S3 匯出資料之前,請遵循下列步驟:
-
了解在您建立任務時將匯出的資料。如需詳細資訊,請參閱將資料匯出至 Snowball Edge 裝置時使用 Amazon S3 物件金鑰。
-
對於檔案名稱中具有冒號 (
:) 的任何檔案,請先變更 Amazon S3 中的檔案名稱,再建立匯出任務以取得這些檔案。無法將檔案名稱中有冒號的檔案匯出至 Microsoft Windows Server。
在 Snowball Edge 上使用 Amazon S3 相容儲存的先決條件
在 Snowball Edge 上使用 Amazon S3 相容儲存體,當您將資料存放在裝置節點,並使用資料進行本機運算操作時。傳回裝置時,用於本機運算操作的資料將不會匯入 Amazon S3。
使用 Amazon S3 相容儲存為本機運算和儲存訂購 Snow 裝置時,請記住下列事項。
-
訂購裝置時,您將佈建 Amazon S3 儲存容量。因此,在訂購裝置之前,請考慮您的儲存需求。
-
您可以在收到裝置之後,而不是在訂購 Snowball Edge 裝置時,在裝置上建立 Amazon S3 儲存貯體。
-
您需要下載最新版本的AWS CLI(v2.11.15 或更高版本)、Snowball Edge 用戶端,或在電腦上AWS OpsHub安裝它,才能在 Snowball Edge 上使用 Amazon S3 相容儲存。
-
收到您的裝置後,根據本指南中的在 Snowball Edge 上使用 Amazon S3 相容儲存,在 Snowball Edge 上設定、啟動和使用 Amazon S3 相容儲存。
在 Snowball Edge 上使用運算執行個體的先決條件
您可以使用 sbe1、 sbe-c和 執行個體類型執行託管在AWS Snowball 邊緣上的 EC2-compatible運算sbe-g執行個體:
-
sbe1執行個體類型適用於具有 Snowball Edge 儲存最佳化選項的裝置。 -
sbe-c執行個體類型適用於具有 Snowball Edge Compute Optimized 選項的裝置。
Snowball Edge 裝置選項上支援的所有運算執行個體類型都是AWS Snowball 邊緣裝置獨有的。就像與他們對應的雲端執行個體一樣,這些執行個體需要 Amazon Machine Image (AMI) 才能啟動。在建立 Snowball Edge 任務之前,您可以選擇執行個體的 AMI。
若要在 Snowball Edge 上使用運算執行個體,請建立任務來訂購 Snowball Edge 裝置並指定您的 AMIs。您可以使用AWS Snowball 邊緣管理主控台、AWS Command Line Interface(AWS CLI) 或其中一個AWS SDKs 來執行此操作。一般而言,若要使用執行個體,在建立任務之前,您必須執行一些內部管理先決條件。
對於使用運算執行個體的任務,在您可以將任何 AMIs 新增至任務之前,您必須在AWS 帳戶中擁有 AMI,而且必須是支援的影像類型。目前,支援的 AMIs 是以這些作業系統為基礎:
注意
不再支援 Ubuntu 16.04 LTS - Xenial (HVM) 映像AWS Marketplace,但仍支援透過 Amazon EC2 VM Import/Export 在 Snowball Edge 裝置上使用,並在 AMIs 中本機執行。
您可以從 取得這些映像AWS Marketplace
如果您使用 SSH 連線到在 Snowball Edge 上執行的執行個體,您可以使用自己的金鑰對,也可以在 Snowball Edge 上建立一個金鑰對。若要使用 在裝置上AWS OpsHub建立金鑰對,請參閱 在 中使用與 EC2-compatible執行個體的金鑰對AWS OpsHub。若要使用AWS CLI在裝置上建立金鑰對,請參閱 create-key-pair中的 Snowball Edge 上支援的 EC2-compatible AWS CLI命令清單。如需金鑰對和 Amazon Linux 2 的詳細資訊,請參閱《Amazon EC2 使用者指南》中的 Amazon EC2 金鑰對和 Linux 執行個體。 Amazon EC2
如需在裝置上使用運算執行個體的特定資訊,請參閱在 Snowball Edge 上使用與 Amazon EC2-compatible運算執行個體。