Lebenszyklus eines Backups
Jedes gesicherte Objekt durchläuft einen klar definierten Lebenszyklus. Steuernde Größen sind die Vorhaltezeit und – sofern aktiviert – die unveränderbare, schreibgeschützte Ablage (WORN).
Vorhaltezeit
Backups werden für eine vom Kunden gewählte Vorhaltezeit aufbewahrt. Sie legen sie pro Projekt fest — höchstens 30 Tage (siehe Limits).
Unveränderbare, schreibgeschützte Ablage (WORN)
Für entsprechend konfigurierte Projekte gilt das Prinzip WORN – „Write Once, Read Never": Ein Objekt wird genau einmal geschrieben und ist danach während der Vorhaltezeit unveränderbar. Es kann in dieser Zeit weder überschrieben noch gelöscht werden (Objekt-Sperre) – auch nicht durch privilegierte Rollen. Das schützt Sicherungen zuverlässig vor versehentlichem oder böswilligem Löschen, etwa im Rahmen von Ransomware-Vorfällen.
„Read Never" bezieht sich auf den normalen Übertragungsweg: Ein Upload- bzw. Schreib-Token kann bestehende Backups nicht auslesen. Damit läuft selbst ein kompromittiertes Schreib-Token ins Leere – es kann weder vorhandene Sicherungen herunterladen noch verändern.
Wie Backups dennoch gelesen werden
Zum Wiederherstellen dient ein separates Token mit Lese-Berechtigung (Rolle Lesend, siehe Sicherheit). Es wird getrennt von den Schreib-Token ausgegeben und ausschließlich für Wiederherstellungen verwendet. Schreiben und Lesen sind so strikt getrennt: Das Lesen von Backups ist eine bewusste, nachvollziehbare Ausnahme – nicht der Normalfall.
Die Zustände
stored ──▶ expired ──▶ deleted ──▶ purge
| Zustand | Bedeutung |
|---|---|
gespeichert (stored) | Das Objekt ist abgelegt und während der Vorhaltezeit geschützt. |
abgelaufen (expired) | Die Vorhaltezeit ist erreicht; das Objekt ist zur Entfernung vorgesehen. |
gelöscht (deleted) | Das Objekt wird als gelöscht markiert und aus dem aktiven Bestand entfernt. |
endgültig entfernt (purge) | Die zugehörigen Daten werden unwiederbringlich aus dem Speicher beseitigt. |
Was das in der Praxis bedeutet
- Solange ein Objekt
storedist, lässt es sich mit einem Lese-Token wiederherstellen (Rolle Lesend, siehe Sicherheit). - Bei aktivem WORN ist innerhalb der Vorhaltezeit kein vorzeitiges Löschen möglich – auch nicht durch privilegierte Rollen.
- Nach
purgesind die Daten unwiederbringlich entfernt.