锁定期内管理员也改不动:群晖 WriteOnce 共享文件夹从创建到锁定实操

锁定期内管理员也改不动:群晖 WriteOnce 共享文件夹从创建到锁定实操

引言

备份做得再勤,也防不住「备份被删」这件事:勒索软件加密数据后会顺手清理快照与备份副本,内部人员改动数据后也能抹掉痕迹。对付这类威胁,靠的不是更高权限,而是「没有权限」——WriteOnce(一次性写入,WORM)共享文件夹在锁定期内谁都不能改、不能删,连管理员也不行;到期前锁定期间只能延长、不能缩短。它仅面向使用 Btrfs 文件系统存储空间、且支持 WriteOnce 的特定群晖机型,创建时就要在企业模式与法规模式之间做选择且之后无法切换。这篇从创建前核对走到 File Station 锁定操作,把这套「数据保险柜」配起来。

什么场景用它最值

一是法务与财务的法定保留:合同、凭证、审计底稿按监管要求留存指定期限,保留期内任何人都动不了——法规模式正是为这类场景准备的。二是防勒索的最后一道底牌:核心数据锁进 WORM,加密攻击者拿到权限也无从下手。三是日志与归档的追加式留存:锁定状态里的「可附加」允许在文件末尾持续追加数据,但不能修改已有内容——日志文件的保管形态。

操作步骤

  1. 创建前先过三道核对:确认机型在 WriteOnce 支持清单内、目标存储空间使用 Btrfs 文件系统、团队对「启用后无法再修改」有共识。为什么:官方前提写得明白——此选项仅适用于使用 Btrfs 文件系统的存储空间、仅特定机型支持、且启用后无法再修改。三道关有一道不过,后面全白搭;尤其「不可逆」这条,是业务决策不是技术决策,上线前要跟数据 owner 确认清楚。

  2. 创建共享文件夹时勾选 WriteOnce 保护:进入控制面板 > 共享文件夹,单击创建 > 创建共享文件夹,在安全措施里选择「通过 WriteOnce 来保护此共享文件夹」。为什么:WriteOnce 是创建时的属性,不是事后能补挂的开关——在创建向导里选它,文件夹从出生起就是 WORM 语义;顺手记住一条:回收站不适用于 WriteOnce 共享文件夹,删错的缓冲带在这里不存在,写入动作要更谨慎。

  3. 在企业模式与法规模式之间做选择:创建时选定 Enterprise 或 Compliance 模式。为什么:官方明确这两种模式无法相互切换,是一次性决策——选 Compliance(法规模式)时,「启用数据总和检查码以实现高级数据完整性」选项会永远处于启用状态,用校验强一致换取更高的合规强度;无法定保留要求的场景用 Enterprise 起步更灵活,但要想清楚再点下去。

  4. 配置自动锁定与保留时间:在创建设置里启用自动锁定,设定自动锁定时间与保留时间、锁定状态。为什么:自动锁定时间是倒计时——文件添加到文件夹后开始倒数,倒计时结束文件被锁定到所选状态;期间修改文件会使倒计时重置。这个语义对归档类场景刚好:文件落地后还能短暂修正,改一次重计一次,稳定到期就自动上锁,不依赖人记得去锁。

  5. 手动锁定走 File Station:未启用自动锁定的(或想提前锁定的),在 File Station 打开 WriteOnce 共享文件夹,选中文件后从「动作 > WriteOnce」选择锁定,或右键单击文件选择 WriteOnce 下的对应选项;Shift、Ctrl 多选批量处理,配置后点保存。为什么:锁定时配两项——锁定期间(指定期限或永久锁定)与锁定状态(不可变或可附加);图形界面完成全部操作,不需要命令行,交接给非管理员背景的同事也能上手。

  6. 选对锁定状态:「不可变」还是「可附加」。为什么:两种状态下文件都无法修改或删除,差别在「可附加」允许在文件末尾连续添加数据——定稿类材料选不可变,一锤定音;日志类材料选可附加,只许续写不许改写。注意转换的单向性:可附加可随时转成不可变(追加结束就封卷),而不可变只有在文件为空白且不含任何数据时才能转回可附加——封了卷就别想着再打开。

  7. 到期前要延长走三条路:延长锁定期间可选设置总锁定期间(重新设总值但不能小于原始期间)、延长原始锁定期间(在原期间上增加)或永久锁定。为什么:官方规则是锁定期间只能延长、不能缩短,上限 100 年(超出按 100 年应用)——续保可以、退保不行,这是 WORM 的根基;法务保留期延长时提前办延期,别等解锁了再补救。

  8. 改设置前记住边界:控制面板 > 共享文件夹 > 选中 WriteOnce 文件夹 > 编辑 > WriteOnce 选项卡,可改自动锁定设置、锁定期间与锁定状态,但修改后的新设置只应用于未锁定的文件。为什么:已锁定文件不受新设置影响——别指望改配置能影响存量锁,存量锁只认到期时间和延长操作;另外 1 年按 365 天计,因关机或卸载存储空间等因素,实际锁定期间可能比设定值更长,排期时留出这个弹性。

三条边界先知道

  • 别把 WORM 数据搬到不支持的设备:官方明确应避免将 WriteOnce 数据迁移到不支持 WriteOnce 的设备,以免发生不可预见的情况——扩容、换机规划要先看目标端支持面。
  • 机型与文件系统是硬门槛:仅特定机型、仅 Btrfs 存储空间——采购与扩容阶段的核对清单里要有这两项,具体支持机型以官方清单为准。
  • WORM 不是备份策略的全部:它锁的是「已写入数据的不可变性」,副本数量、异地容灾仍靠备份与快照体系——保险柜和分行存放是两件事。

结语

数据保护做到深处,拼的是「让该动不了的数据真的动不了」:机型与 Btrfs 先核对、模式选定不回头、自动锁定接管日常、File Station 收口手动动作。贵州诚鑫致达科技在合规存储方案里,会把 WriteOnce 的模式选择和锁定策略放进实施评审——保险柜的钥匙不在任何人手里,才是真正的保险柜。