Desktop- und Audioaufzeichnungen können auf Schülercomputern verbleiben, optional auf die Lehrerkonsole heruntergeladen oder direkt von jedem Schülercomputer in ein benanntes externes Speicherprofil hochgeladen werden.
Die Verschlüsselung ist unabhängig vom Speicherort und schützt auch lokal gespeicherte Aufzeichnungen. Siehe End-to-End-Aufzeichnungsverschlüsselung.
ChromeOS (Chromebook)-Unterstützung.
ChromeOS-Agents speichern Desktop-Aufzeichnungen nicht lokal auf dem Chromebook. Sie laden Aufzeichnungen direkt auf externen Speicher hoch und unterstützen nur diese Profiltypen:
- Amazon S3 und kompatible S3-Dienste
- Google Cloud Storage
- Azure Blob Storage
- WebDAV
SMB 2/3-, SMB 1.0-, FTP- und SFTP-Profile können nicht für ChromeOS-Aufzeichnungen verwendet werden. Der ausgewählte Speicherendpunkt muss direkt vom Chromebook aus erreichbar sein. Siehe ChromeOS- und Chromebook-Klassenraumüberwachung.
Allgemeine Profilfelder.
Öffnen Sie Datei/Konfiguration/Externer Speicher und klicken Sie auf . Neuer.
- -Anbieter: . Wählen Sie das unten beschriebene Protokoll oder den Speicherdienst aus.
- Profilname: Behalten Sie den vorgeschlagenen Namen bei oder geben Sie einen eindeutigen Namen ein, z. B.
School NASoderArchive S3. - . Ordner: optional, außer für SFTP. Fügen Sie nicht den Namen des Schülercomputers oder
desktop-recordings/audio-recordingshinzu. Die Anwendung fügt sie automatisch hinzu. - Aufnahmekontingent: Null bedeutet Unbegrenzt. Verwenden Sie Detect... , wenn der Server seine Kapazität meldet, und wählen Sie dann aus, ob bei Erreichen des Kontingents die Aufzeichnung gestoppt oder die ältesten Aufzeichnungen gelöscht werden sollen.
- Profile: erstellt mehrere Profile, darunter mehr als ein Profil desselben Anbietertyps. Wählen Sie ein Profil aus, um es zu bearbeiten. fordert vor dem Löschen eine Bestätigung an.
SMB 2/3
- Erstellen Sie eine SMB-Freigabe und ein dediziertes Konto auf dem NAS oder Dateiserver. Erteilen Sie Listen-, Erstellungs-, Lese-, Schreib- und Löschberechtigungen.
- SMB-Server: Geben Sie den DNS-Namen oder die IP-Adresse ohne
\\, einen Freigabenamen oder einen zugeordneten Laufwerksbuchstaben ein. - Freigabe: Geben Sie nur den SMB-Freigabenamen ein.
- Benutzername/Passwort: Geben Sie das vom NAS- oder Serveradministrator bereitgestellte dedizierte Konto ein.
- Domäne: Geben Sie die Active Directory/NT-Domäne für ein Domänenkonto ein. Lassen Sie es für einen lokalen Server oder ein NAS-Konto leer.
- . Ordner: Geben Sie optional einen relativen Ordner unterhalb der Freigabe ein.
Der Agent stellt eine Verbindung zum SMB2/SMB3-Protokoll-Client her.
Verwenden Sie einen freigegebenen Windows-Ordner.
- Erstellen Sie auf dem Windows-Computer, auf dem Aufzeichnungen gespeichert werden sollen, einen Ordner wie
D:\Recordings. - . Erstellen Sie ein dediziertes lokales oder Domänen-Windows-Konto mit einem sicheren Kennwort. Nutzen Sie keinen Gastzugang.
- Klicken Sie mit der rechten Maustaste auf den Ordner und öffnen Sie Eigenschaften / Freigabe / Erweiterte Freigabe..
- Wählen Sie Diesen Ordner freigeben, geben Sie einen Freigabenamen wie
Recordingsein und öffnen Sie . Berechtigungen.. - . Fügen Sie das dedizierte Konto hinzu und erlauben Sie , und zu lesen. Entfernen Sie breiten Zugriff, der nicht erforderlich ist.
- Fügen Sie auf der Registerkarte Sicherheit dasselbe Konto hinzu und erlauben Sie ,zu ändern. Freigabe- und NTFS-Berechtigungen müssen beide den Zugriff ermöglichen.
- Verwenden Sie in einem vertrauenswürdigen Netzwerk das Privat Windows-Netzwerkprofil und aktivieren Sie Netzwerkerkennung und Datei- und Druckerfreigabe unter Einstellungen / Netzwerk & Internet / Erweiterte Netzwerkeinstellungen / Erweiterte Freigabeeinstellungen.
- Aktivieren Sie die Windows-Firewall Datei- und Druckerfreigabe (SMB-In) -Regel für das vertrauenswürdige Profil. Schülercomputer müssen TCP-Port 445 erreichen können.
- Setzen Sie SMB-Server auf den Windows-Computernamen oder die IP-Adresse und Freigabe ein. auf den Namen für die erweiterte Freigabe.
- Geben Sie für Active Directory die AD-Domäne ein. Für ein lokales Konto lassen Sie Domain normalerweise leer; Wenn für die Authentifizierung eine Qualifikation erforderlich ist, verwenden Sie den Windows-Computernamen als Domäne.
- Ausführen Testverbindung. Wenn dies fehlschlägt, überprüfen Sie beide Berechtigungssätze und testen Sie
\\server\sharevon einem anderen Computer mit demselben Konto.
Modernes Windows verwendet SMB 2/3 für dieses Setup; Aktivieren Sie SMB 1.0 nicht. Weitere Informationen finden Sie im Microsoft-Handbuch zur Dateifreigabe im Windows-Netzwerk..
SMB 1.0
Sicherheitswarnung: SMB 1.0 ist veraltet und unsicher. Verwenden Sie es nur mit einem isolierten Legacy-Server, der SMB 2/3 nicht unterstützen kann.
Füllen Sie dieselben Felder aus und erteilen Sie dieselben Berechtigungen wie für SMB 2/3. SMB 1.0 muss bereits auf dem Server aktiviert sein; Classroom Spy Pro installiert oder aktiviert es nicht.
FTP
Sicherheitswarnung: FTP sendet Anmeldeinformationen und Aufzeichnungen unverschlüsselt. Bevorzugen Sie SFTP oder WebDAV gegenüber HTTPS.
- Bitten Sie den Server- oder Hosting-Administrator um ein FTP-Konto mit Listen-, Verzeichniserstellungs-, Upload-, Download- und Löschberechtigungen.
- FTP-Server: Geben Sie einen DNS-Namen oder eine IP-Adresse ein. Eine
ftp://-URL wird ebenfalls akzeptiert. - Port: Behalten Sie den Standardport 21 bei oder geben Sie den vom FTP-Administrator bereitgestellten Port ein.
- Benutzername/Passwort: Geben Sie die Anmeldeinformationen vom FTP-Server oder Hosting-Kontrollfeld ein.
- . Ordner: Geben Sie optional einen Ordner unterhalb des Anmeldeverzeichnisses ein. Beginnen Sie mit
/für einen absoluten Pfad, wenn der Server dies zulässt.
Die Server-Firewall muss passive FTP-Datenverbindungen zulassen.
WebDAV
- Fordern Sie vom Anbieter oder Administrator ein Konto und die URL einer vorhandenen WebDAV-Sammlung an. Eine typische Nextcloud-URL ist
https://server.example.com/remote.php/dav/files/user. - . WebDAV-URL: . Geben Sie die vollständige HTTPS-Sammlungs-URL ein.
- Benutzername/Passwort: Geben Sie die WebDAV-Anmeldeinformationen ein. Verwenden Sie ein Anwendungskennwort, wenn die Multifaktor-Authentifizierung aktiviert ist und der Anbieter eine solche unterstützt.
- . Ordner: Geben Sie optional einen Ordner unterhalb der Sammlungs-URL ein.
Das Konto muss PROPFIND, MKCOL, PUT, GETund DELETEzulassen. Die Basissammlung muss bereits vorhanden sein.
SFTP
- Fragen Sie den SSH/SFTP-Administrator nach Server, Port, Konto, beschreibbarem Ordner und zulässiger Authentifizierungsmethode. Der Server muss SFTP und entweder eine Passwort- oder eine Public-Key-Authentifizierung zulassen.
- SSH-Server: Geben Sie den Hostnamen oder die IP-Adresse ein.
- Port: Behalten Sie den Standardport 22 bei oder geben Sie den vom SSH/SFTP-Administrator bereitgestellten Port ein.
- . Ordner: Geben Sie einen Pfad relativ zum Anmeldeverzeichnis ein, z. B.
recordings. Beginnen Sie mit/für einen absoluten POSIX-Pfad, sofern zulässig. - Benutzername: Geben Sie das SFTP-Konto ein.
- Lassen Sie für die Passwortauthentifizierung den privaten Schlüssel leer und geben Sie das Konto ein. Passwort.
- installieren Sie für die Authentifizierung mit öffentlichem Schlüssel den passenden öffentlichen Schlüssel im Konto
authorized_keys-Datei, klicken Sie auf Load...und wählen Sie den privaten OpenSSH- oder PEM-Schlüssel aus. Geben Sie die Schlüsselpassphrase ein, wenn diese verschlüsselt ist. Klicken Sie auf „ löschen“, um die Kennwortauthentifizierung erneut zu verwenden. - Klicken Sie auf Schlüssel abrufen ..., vergleichen Sie den SHA-256-Fingerabdruck mit dem Fingerabdruck des Serveradministrators und bestätigen Sie nur, wenn sie übereinstimmen.
Der Inhalt des privaten Schlüssels, nicht der konsolenlokale Dateiname, wird im Profil zur Verwendung durch den Agenten gespeichert. Schützen Sie das Profil und verwenden Sie nach Möglichkeit einen dedizierten passwortgeschützten Schlüssel. Für das Konto sind Listen-, Erstellungs-, Lese-, Schreib- und Löschberechtigungen erforderlich.
Der private Schlüssel des Clients authentifiziert das Konto. Der separate Server-Hostschlüssel identifiziert den Server. Das Weglassen des Hostschlüssels deaktiviert die Überprüfung der Serveridentität und ist unsicher.
Amazon S3
Verwenden Sie einen dedizierten Amazon S3-Allzweck-Bucket und einen IAM-Benutzer. Verwenden Sie niemals Root-Konto-Anmeldeinformationen und machen Sie den Bucket niemals öffentlich.
1. Erstellen Sie den Bucket.
- Melden Sie sich bei der AWS-Managementkonsole mit einer Administratoridentität an und öffnen Sie Amazon S3.
- . Wählen Sie die AWS-Region aus, in der Aufzeichnungen gespeichert werden sollen, z. B
eu-central-1. - Öffnen Sie Buckets / Erstellen Sie den Bucket und behalten Sie Allzweck als Bucket-Typ bei.
- Geben Sie einen weltweit eindeutigen Namen in Kleinbuchstaben ein, z. B.
organization-recordings-12345, und speichern Sie den genauen Namen. - Behalten Sie Objektbesitz bei wurde auf gesetzt. Der Bucket-Eigentümer erzwang und behielt alle . Öffentlichen Zugriff blockieren -Optionen aktiviert.
- Für eine vorhersehbare Kontingentbereinigung lassen Sie die Bucket-Versionierung deaktiviert. Fügen Sie bei Bedarf eine Lebenszyklusregel hinzu, um nicht aktuelle Versionen ablaufen zu lassen. Für die Standardverschlüsselung SSE-S3 ist keine zusätzliche Berechtigung erforderlich. Ein vom Kunden verwalteter KMS-Schlüssel reicht aus. Aktivieren Sie die Objektsperre nicht, wenn die Anwendung Aufzeichnungen löschen muss.
- Erstellen Sie den Bucket und speichern Sie seinen genauen AWS-Regionscode auf der Seite „Eigenschaften“ oder in der Bucket-Liste.
2. Erstellen Sie die IAM-Richtlinie
- Öffnen Sie IAM / Richtlinien / Richtlinie erstellen und wählen Sie den Editor JSON aus.
- Fügen Sie die Richtlinie unten ein und ersetzen Sie beide Vorkommen von
YOUR_BUCKET_NAMEdurch den genauen Bucket-Namen.
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "ListRecordings",
"Effect": "Allow",
"Action": "s3:ListBucket",
"Resource": "arn:aws:s3:::YOUR_BUCKET_NAME"
},
{
"Sid": "ManageRecordings",
"Effect": "Allow",
"Action": [
"s3:PutObject",
"s3:GetObject",
"s3:DeleteObject"
],
"Resource": "arn:aws:s3:::YOUR_BUCKET_NAME/*"
}
]
} - Klicken Sie auf Als Nächstes, Beheben Sie Validierungsfehler, benennen Sie die Richtlinie
RecordingStorageS3und erstellen Sie sie.
Die Richtlinie erlaubt nur das Auflisten des ausgewählten Buckets und das Hochladen, Herunterladen, Abspielen und Löschen von Objekten darin.
3. Erstellen Sie den IAM-Benutzer und den Zugriffsschlüssel
- Öffnen Sie IAM / Benutzer / Benutzer erstellen, geben Sie
recording-storage-agentein und erstellen Sie den Benutzer ohne Konsolenzugriff. - Öffnen Sie den Benutzer, wählen Sie Berechtigungen / Berechtigungen hinzufügen / Richtlinien direkt anhängen., wählen Sie
RecordingStorageS3aus und fügen Sie es hinzu. - Öffnen Sie Sicherheitsanmeldeinformationen / Zugriffsschlüssel / Zugriffsschlüssel erstellen.
- Wählen Sie eine Anwendung, die außerhalb von AWS ausgeführt wird, oder Andere , falls angezeigt, fahren Sie fort und erstellen Sie den Schlüssel.
- Kopieren Sie die Zugriffsschlüssel-ID und Geheimen Zugriffsschlüsseloder laden Sie die CSV herunter. AWS zeigt das Geheimnis nur einmal an.
4. Füllen Sie die Anwendungsfelder aus
- Öffnen Sie Datei/Konfiguration/Externer Speicher, klicken Sie auf . Neuerund wählen Sie S3-kompatiblen Speicher (einschließlich Amazon S3) aus..
- Profilname: geben Sie einen eindeutigen Namen ein, z. B.
Amazon S3 Recordings. - HTTPS-Endpunkt: für Amazon S3 leer lassen.
- Bucket: Geben Sie den genauen Bucket-Namen ein.
- . Ordner: Geben Sie optional ein Objektschlüsselpräfix wie
recordingsein. Geben Sie nicht den Bucket- oder Computernamen an; Der Ordner wird automatisch erstellt. - Region: Geben Sie den genauen Regionscode ein, z. B.
eu-central-1. - Zugriffsschlüssel/Geheimschlüssel: und fügen Sie die passenden IAM-Schlüsselwerte ein.
- Klicken Sie auf Speichern und Testverbindung.
Fehlerbehebung
- AccessDenied (403): bestätigt, dass die Richtlinie angehängt ist, die Bucket-ARNs korrekt sind und keine Bucket-Richtlinie, Berechtigungsgrenze oder Organisationsrichtlinie den Zugriff verweigert.
- Falsche Region oder AuthorizationHeaderMalformed: Korrigieren Sie den Regionscode.
- SignatureDoesNotMatch: Geben Sie das passende Schlüsselpaar erneut ein und korrigieren Sie die Uhr des Agentencomputers.
- NoSuchBucket (404): Korrigieren Sie den Bucket-Namen oder das AWS-Konto.
- KMS-Fehler: Verwenden Sie Standard-SSE-S3 oder erteilen Sie dem IAM-Benutzer die erforderlichen KMS-Schlüsselberechtigungen.
AWS: Bucket erstellen · AWS: Richtlinie erstellen · AWS: Benutzer erstellen · AWS: Zugriffsschlüssel erstellen
So verwenden Sie S3-kompatible Dienste
Die folgenden Dienste funktionieren über S3-kompatiblen Speicher (einschließlich Amazon S3) aus.. Erstellen Sie zunächst den Bucket und die Anmeldeinformationen im Portal des Anbieters. Geben Sie den HTTPS-Basisendpunkt ohne den Bucket-Namen oder einen abschließenden Bucket-Pfad ein. Geben Sie diesen Namen separat in Bucketein. Die Anmeldeinformationen müssen das Auflisten des Buckets sowie das Erstellen, Lesen und Löschen seiner Objekte ermöglichen. Der Ordner ist optional.
Klicken Sie nach dem Ausfüllen eines Profils auf Speichern und Testverbindung. Für diese Integrationen sind Bucket-URLs im Pfadstil, AWS Signature Version 4 und S3-kompatible XML-Listenantworten erforderlich.
So verwenden Sie Cloudflare R2 als externen Speicher
- Melden Sie sich bei der Cloudflare-Dashboard, öffnen Sie Speicher & Datenbanken / R2 / Übersicht, klicken Sie auf Erstellen Sie einen Bucketund speichern Sie den genauen Bucket-Namen.
- Öffnen Sie auf der R2-Übersichtsseite R2-API-Token verwalten und erstellen Sie ein Konto-API-Token. Gewähren Sie Object Read & Write und beschränken Sie das Token für die geringste Berechtigung auf den Aufzeichnungs-Bucket.
- Kopieren Sie die Zugriffsschlüssel-ID, Geheimer Zugriffsschlüsselund S3-Endpunkt, während sie angezeigt werden. Bewahren Sie das Geheimnis sicher auf.
- Erstellen Sie ein S3-kompatibles Profil. Setzen Sie HTTPS-Endpunkt auf
https://<ACCOUNT_ID>.r2.cloudflarestorage.com, Bucket auf den Bucket-Namen und Region aufauto. - . Geben Sie die R2-Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel ein, legen Sie optional Der Ordnerfest, speichern und testen Sie dann das Profil.
Hängen Sie den Bucket-Namen nicht an den Endpunkt an. Vermeiden Sie Aufbewahrungsregeln, die das Löschen verhindern, wenn die Anwendung zum Entfernen alter Aufzeichnungen konfiguriert ist. Siehe Cloudflares S3-API-Leitfaden und Dokumentation zum Objektlebenszyklus.
So verwenden Sie Backblaze B2 als externen Speicher
- Melden Sie sich bei der Backblaze-Webkonsole, öffnen Sie B2 Cloud-Speicher/Buckets, klicken Sie auf Erstellen Sie einen Bucket, wählen Sie Privatund speichern Sie dessen Namen und Region.
- Öffnen Sie Anwendungsschlüssel / Neuen Anwendungsschlüssel hinzufügen. Beschränken Sie es auf den Aufzeichnungs-Bucket, aktivieren Sie „Liste aller Bucket-Namen zulassen“und gewähren Sie Lese- und Schreibzugriff. Der Schlüssel muss
listFiles,readFiles,writeFilesunddeleteFiles. - kopiert werden Schlüssel-ID und Anwendungsschlüssel; Der Anwendungsschlüssel wird nur einmal angezeigt. Verwenden Sie nicht den Hauptanwendungsschlüssel des Kontos.
- Erstellen Sie ein S3-kompatibles Profil. Verwenden Sie
https://s3.<REGION>.backblazeb2.comals HTTPS-Endpunkt, zum Beispielhttps://s3.us-west-004.backblazeb2.com. Geben Sie inus-west-004den gleichen Regionalcode ein, z. B. Region. - . Geben Sie den Bucket-Namen, optionalen Ordner und Schlüssel-ID als Zugriffsschlüsselund Anwendungsschlüssel als Geheimschlüsselein, speichern und testen Sie dann.
B2 behält standardmäßig alte Objektversionen bei. Konfigurieren Sie Bucket-Lebenszyklusregeln, um ausgeblendete oder frühere Versionen zu entfernen, wenn gelöschte Aufzeichnungen sofort Speicherkontingent freigeben müssen. Siehe Backblazes S3-kompatibles API-Handbuch und Anwendungsschlüsselhandbuch.
So verwenden Sie Wasabi als externen Speicher
- Melden Sie sich bei der Wasabi-Konsole, öffnen Sie Buckets / Bucket erstellenGeben Sie einen eindeutigen Namen ein und wählen Sie die Region aus, die den Agenten am nächsten liegt.
- Halten Sie den Bucket privat. Für eine vorhersehbare Bereinigung der Anwendungskontingente lassen Sie Versionierung und Objektsperre deaktiviert oder konfigurieren Sie Lebenszyklusregeln, die beibehaltene Versionen entfernen.
- Erstellen Sie einen dedizierten Unterbenutzer und eine Richtlinie, sofern verfügbar, und gewähren Sie List-Bucket sowie Get-, Put- und Delete-Objektzugriff nur auf diesen Bucket. Öffnen Sie Access Keys / Create New Access Key für diesen Benutzer und kopieren oder laden Sie das Schlüsselpaar herunter.
- Erstellen Sie ein S3-kompatibles Profil. Verwenden Sie die Service-URL für die Region des Buckets als HTTPS-Endpunkt. Für
us-east-1verwenden Siehttps://s3.wasabisys.com; Kopieren Sie für eine andere Region die regionale Service-URL aus der Dokumentation oder Konsole von Wasabi. - Geben Sie den genauen Wasabi-Regionalcode, den Bucket-Namen, den optionalen Ordner, den Zugriffsschlüssel und den Geheimschlüssel ein, speichern und testen Sie ihn.
Die Endpunktregion und das Region -Feld müssen mit dem Bucket übereinstimmen. Weitere Informationen finden Sie im -Bucket-Handbuch von Wasabi., -Benutzer- und Zugriffsschlüssel-Handbuchund -Service-URLs.
So verwenden Sie DigitalOcean Spaces als externen Speicher
- Melden Sie sich bei der DigitalOcean Control Panel, öffnen Sie Spaces Object Storageund klicken Sie auf Bucket erstellen.
- Wählen Sie die Region des Rechenzentrums aus Standard- -Speicher für Aufzeichnungen, die regelmäßig aufgelistet und abgespielt werden. Geben Sie einen eindeutigen Space-Namen ein und beschränken Sie die Dateiliste.
- Öffnen Sie die Seite „Spaces-Zugriffsschlüssel“ und erstellen Sie einen dedizierten Schlüssel. Beschränken Sie es auf den Space, sofern verfügbar, und gewähren Sie Lese-, Schreib-, Listen- und Löschzugriff. Kopieren Sie den Zugriffsschlüssel und den Geheimschlüssel, wenn diese angezeigt werden.
- Erstellen Sie ein S3-kompatibles Profil. Setzen Sie HTTPS-Endpunkt zum Ursprungsendpunkt der Region,
https://<REGION>.digitaloceanspaces.com, zum Beispielhttps://nyc3.digitaloceanspaces.com. Verwenden Sie kein CDN oder einen Static-Website-Endpunkt. - Setzen Sie Bucket für den Space-Namen und Region für seinen Code, z. B.
nyc3. Geben Sie das Schlüsselpaar und optional den Ordner ein, speichern Sie es und testen Sie es.
Siehe DigitalOceans Spaces-Schnellstart, Zugriffsschlüssel-Anleitungund S3-Kompatibilitätsreferenz.
So verwenden Sie MinIO als externen Speicher
- Öffnen Sie die von Ihrem Administrator bereitgestellte MinIO-Konsole und erstellen Sie einen privaten Bucket für Aufzeichnungen.
- Erstellen Sie ein dediziertes Benutzer- oder Dienstkonto und einen Zugriffsschlüssel. Hängen Sie eine Richtlinie an, die
s3:ListBucketzulässtarn:aws:s3:::YOUR_BUCKETunds3:GetObject,s3:PutObjectunds3:DeleteObjectzulässtarn:aws:s3:::YOUR_BUCKET/*. - Fragen Sie den Administrator nach der extern erreichbaren S3-API URL und Signaturregion. Die API-URL, z. B
https://storage.example.com:9000ist nicht unbedingt die MinIO-Konsolen-URL. - Erstellen Sie ein S3-kompatibles Profil. Geben Sie die S3-API-URL als HTTPS-Endpunkt, den Bucket-Namen, einen optionalen Ordner und die konfigurierte Region ein. Verwenden Sie
us-east-1nur, wenn der Administrator bestätigt, dass die Standardregion verwendet wird. - Geben Sie das Zugriffsschlüssel- und Geheimschlüsselpaar ein, speichern und testen Sie es dann vom Konsolencomputer und von den von den Agenten verwendeten Netzwerken aus.
Alle Agenten benötigen DNS und Netzwerkzugriff auf den API-Endpunkt. Verwenden Sie HTTPS; Wenn MinIO eine private Zertifizierungsstelle verwendet, installieren Sie diese Zertifizierungsstelle als vertrauenswürdig auf jedem Agentencomputer. Aktivieren Sie die Objektsperre nicht, wenn die Anwendung alte Aufzeichnungen löschen muss. Siehe die MinIO-Dokumentation und Zugriffsschlüsseldokumentation.
So verwenden Sie Hetzner Object Storage als externen Speicher
- Melden Sie sich bei der Hetzner Cloud Console, wählen Sie ein Projekt aus, öffnen Sie Object Storage, erstellen Sie einen Bucket und wählen Sie seinen Speicherort.
- Speichern Sie den Standortcode:
fsn1,nbg1, oderhel1. Halten Sie den Bucket privat. - Öffnen Sie Sicherheit / S3-Anmeldeinformationen, klicken Sie auf Anmeldeinformationen generieren, fügen Sie einen beschreibenden Namen hinzu und kopieren Sie den Zugriffsschlüssel und den Geheimschlüssel sicher. Das Geheimnis wird nur einmal gezeigt.
- Erstellen Sie ein S3-kompatibles Profil. Setzen Sie HTTPS-Endpunkt auf
https://<LOCATION>.your-objectstorage.com, zum Beispielhttps://fsn1.your-objectstorage.com. - Geben Sie den Bucket-Namen, den optionalen Ordner, den Standortcode in Regionund die generierten Anmeldeinformationen ein, speichern und testen Sie dann.
Wenn die Anmeldeinformationen mit anderen Anwendungen geteilt werden, verwenden Sie eine Bucket-Richtlinie, um den Zugriff auf den Aufzeichnungs-Bucket einzuschränken. Sehen Sie sich Hetzners Object Storage-Übersicht und S3-Anmeldeinformationsleitfaden.
How to Use IBM Cloud Object Storage as External Storage
- Melden Sie sich bei der IBM Cloud Consolean, erstellen oder öffnen Sie eine Cloud Object Storage-Serviceinstanz und erstellen Sie einen privaten Bucket. Wählen Sie den Standort, die Ausfallsicherheit und die Speicherklasse aus und notieren Sie dann den genauen Bucket-Namen und den Standortcode.
- Öffnen Sie Dienstanmeldeinformationen / Neue Anmeldeinformationen, wählen Sie eine Rolle aus, die das Auflisten, Lesen, Schreiben und Löschen von Objekten erlaubt, z. B. Writer, und aktivieren Sie HMAC-Anmeldeinformationen einbeziehen.
- Erstellen Sie die Anmeldeinformationen und erweitern Sie sie. Kopieren Sie unter
cos_hmac_keysaccess_key_idundsecret_access_key. Geben Sie IBM Cloudapikeynicht in die S3-Felder ein. - Kopieren Sie auf der -Konfigurationsseite des Buckets dessen öffentlichen S3-Endpunkt und Signaturspeicherort. Agenten außerhalb von IBM Cloud benötigen normalerweise den öffentlichen Endpunkt, zum Beispiel
https://s3.us-south.cloud-object-storage.appdomain.cloud. - . Erstellen Sie ein S3-kompatibles Profil. Geben Sie den Endpunkt ohne den Bucket-Namen ein, geben Sie den genauen Bucket-Namen, optional einen Ordner und den Signaturspeicherort des Buckets in Regionein. Beispielsweise verwendet ein regionsübergreifender US-Standard-Bucket
us-standard; Leiten Sie diesen Wert nicht nur aus dem Hostnamen des Endpunkts ab. - Geben Sie die HMAC-Zugriffsschlüssel-ID und das Geheimnis ein, speichern Sie sie und testen Sie sie.
Verwenden Sie einen öffentlichen, privaten oder direkten Endpunkt nur, wenn jeder Agent über das entsprechende Routing und den entsprechenden DNS-Zugriff verfügt. Siehe IBMs -Leitfaden für Service-Anmeldeinformationen., HMAC-Anmeldeinformations-Leitfaden.und -Endpunktreferenz..
Google Cloud Storage
. Verwenden Sie einen dedizierten Bucket, ein Dienstkonto und einen HMAC-Interoperabilitätsschlüssel. Das Profil akzeptiert keinen heruntergeladenen JSON-Dienstkontoschlüssel.
1. Erstellen Sie das Projekt und den Bucket.
- Melden Sie sich bei Google Cloud Console an. und wählen oder erstellen Sie ein Projekt mit aktivierter Abrechnung.
- Der Administrator, der den Schlüssel erstellt, benötigt Speicher-HMAC-Schlüsseladministrator ( (
roles/storage.hmacKeyAdmin). Wenn die Schlüsselerstellung nicht möglich ist, überprüfen Sie die Organisationsrichtlinien, die Authentifizierungstypen oder Dienstkontoschlüssel einschränken. - Öffnen Sie Cloud-Speicher / Buckets / Erstellen. Geben Sie einen weltweit eindeutigen Namen ein, wählen Sie einen geeigneten Speicherort und verwenden Sie Standard- -Speicher, es sei denn, Sie haben die Abruf- und Aufbewahrungsgebühren für niedrigere Stufen überprüft.
- Verwenden Sie Einheitlicher Zugriff auf Bucket-Ebene und Verhinderung des öffentlichen Zugriffs. Neue Buckets haben standardmäßig eine siebentägige Soft-Löschung; Deaktivieren Sie es für eine vorhersehbare Kontingentbereinigung oder ein Konto für aufbewahrte, kostenpflichtige gelöschte Objekte. Vermeiden Sie Aufbewahrungssperren, wenn alte Aufnahmen gelöscht werden müssen.
- Behalten Sie die von Google verwaltete Verschlüsselung bei, es sei denn, Ihre Organisation benötigt ausdrücklich kundenverwaltete Schlüssel, und erstellen Sie dann den Bucket.
2. Erstellen und autorisieren Sie das Dienstkonto
- Öffnen Sie IAM & Admin / Dienstkonten / Dienstkontoerstellen, verwenden Sie einen Namen wie
recording-storage-agentund beenden Sie den Vorgang ohne eine projektweite Speicherrolle. - Öffnen Sie die Seite . Berechtigungen. des Aufzeichnungs-Buckets, klicken Sie auf Zugriff gewähren (), fügen Sie die E-Mail-Adresse des Dienstkontos hinzu und gewähren Sie (Speicherobjektbenutzer ( (
roles/storage.objectUser)) nur für diesen Bucket. - Diese Rolle stellt die erforderlichen Objektberechtigungen zum Erstellen, Abrufen, Auflisten, Aktualisieren und Löschen bereit.
3. Erstellen Sie den HMAC-Schlüssel und füllen Sie das Profil aus.
- Öffnen Sie Cloud-Speicher / Einstellungen / Interoperabilität., klicken Sie auf Erstellen Sie einen Schlüssel für ein Dienstkonto.und wählen Sie das Aufzeichnungsdienstkonto aus.
- Kopieren Sie sofort die HMAC Zugriffs-ID und Geheimnis; Das Geheimnis wird nur einmal angezeigt. Es kann bis zu 60 Sekunden dauern, bis der Schlüssel verwendbar ist.
- Erstellen Sie ein Google Cloud Storage -Profil. Lassen Sie HTTPS-Endpunkt leer, geben Sie den genauen Bucketein, geben Sie optional einen Der Ordnerein und behalten Sie Region wurde auf
auto. - bei. Geben Sie die HMAC-Zugriffs-ID unter Zugriffsschlüssel und das dazugehörige Geheimnis unter Geheimschlüsselein. Legen Sie das Aufzeichnungskontingent manuell fest oder lassen Sie es unbegrenzt und klicken Sie dann auf Speichern und Testverbindung.
Fehlerbehebung
- 403 AccessDenied: Überprüfen Sie die Rolle auf Bucket-Ebene, die E-Mail-Adresse des Dienstkontos und die Ablehnungsrichtlinien der Organisation.
- InvalidAccessKeyId: verwendet die HMAC-Zugriffs-ID, nicht die E-Mail-Adresse des Dienstkontos, die OAuth-Client-ID oder den JSON-Schlüssel.
- SignatureDoesNotMatch: Geben Sie das passende Geheimnis erneut ein und korrigieren Sie die Uhr des Agentencomputers.
- 404 NoSuchBucket: Überprüfen Sie den genauen Bucket-Namen und das Projekt. Wenn der Speicher nach dem Löschen weiterhin belegt ist, überprüfen Sie vorläufiges Löschen, Objektversionierung und Aufbewahrungsrichtlinien.
Google: Bucket erstellen · Google: Dienstkonto erstellen · Google: Speicher-IAM-Rollen · Google: HMAC-Schlüssel verwalten · Google: Vorläufiges Löschen
Azure Blob Storage
Verwenden Sie nach Möglichkeit ein Speicherkonto für Aufzeichnungen. Das Profil verwendet einen gemeinsamen Schlüssel. Microsoft Entra ID- und SAS-Token werden von diesen Feldern nicht akzeptiert.
1. Erstellen Sie das Speicherkonto
- Melden Sie sich bei Azure Portal, öffnen Sie Speicherkonten / Erstellen Sieund wählen Sie ein Abonnement und eine Ressourcengruppe aus.
- Geben Sie einen weltweit eindeutigen 3–24-stelligen Namen mit Kleinbuchstaben und Zahlen ein. Wählen Sie eine nahegelegene Region, die Leistung des Blobspeichers, Standard- und die erforderliche Redundanz aus.
- Verwenden Sie die Stufe Hot für regelmäßig abgespielte Aufnahmen. Erlauben Sie im -Netzwerkdie öffentlichen IP-Adressen der Agents oder stellen Sie Routing und DNS für einen privaten Endpunkt bereit.
- Für Sicherheitist eine sichere Übertragung und TLS 1.2 erforderlich, der anonyme Zugriff ist deaktiviert und „Speicherkontoschlüsselzugriff aktivieren“ aktiviert.
- Vorläufiges Löschen und Versionierung verbessern die Wiederherstellung, aufbewahrte Daten können jedoch Speicherplatz beanspruchen. Deaktivieren Sie sie für eine vorhersehbare Kontingentbereinigung oder konfigurieren Sie geeignete Lebenszyklusregeln. Vermeiden Sie Unveränderlichkeitsrichtlinien, wenn alte Aufzeichnungen gelöscht werden müssen.
- Klicken Sie auf Überprüfen und erstellen Sie, dann und erstellen Sie.
. 2. Erstellen Sie einen Container und erhalten Sie den Schlüssel
- Öffnen Sie Datenspeicher / Container / + Container. Geben Sie einen 3–63 Zeichen langen Namen in Kleinbuchstaben ein und wählen Sie Privat (kein anonymer Zugriff).
- Öffnen Sie Sicherheit + Netzwerk / Zugriffsschlüssel / Schlüssel anzeigen. Kopieren Sie nur den -Schlüssel unter
key1oderkey2, nicht die Verbindungszeichenfolge. Schützen und rotieren Sie diese Zugangsdaten mit breitem Zugriff.
3. Füllen Sie das Profil
- . Erstellen Sie ein leeres Azure Blob Storage -Profil. Lassen Sie HTTPS-Endpunkt für
https://<account>.blob.core.windows.net. Verwenden Sie einen benutzerdefinierten Endpunkt nur für einen kompatiblen privaten Endpunkt oder eine Azure Stack-Bereitstellung. - Geben Sie den genauen vorhandenen Container, einen optionalen Der Ordner, den Speicherkontonamen und nur den kopierten Schlüssel unter Kontoschlüssel (Base64) ein..
- Legen Sie das Aufzeichnungskontingent manuell fest oder lassen Sie es unbegrenzt, und klicken Sie dann auf Speichern und Testverbindung.
Fehlerbehebung
- 403 Authentifizierung fehlgeschlagen: Überprüfen Sie das Konto und den Schlüssel, aktivieren Sie den Zugriff auf den Speicherkontoschlüssel und korrigieren Sie die Uhr des Agenten.
- 403 Autorisierungsfehler: überprüft Firewallregeln, IP-Bereiche, virtuelle Netzwerke und Routing für private Endpunkte.
- 404 ContainerNotFound: Erstellen Sie zuerst den Container und geben Sie seinen genauen Namen in Kleinbuchstaben ein.
- Wenn die Nutzung nach dem Löschen weiterhin hoch bleibt, überprüfen Sie vorläufiges Löschen, Versionierung, Snapshots, Lebenszyklusregeln und Unveränderlichkeit. Aktualisieren Sie nach der Schlüsselrotation das Profil und wenden Sie die Rekordereinstellungen erneut an.
Microsoft: Speicherkonto erstellen · Microsoft: Blob-Container erstellen · Microsoft: Kontoschlüssel verwalten · Microsoft: Gemeinsame Schlüsseleinstellung
Profil speichern, testen und zuweisen
- Klicken Sie auf Speichern zum Speichern des Profils oder Rückgängig machen zum Verwerfen von Änderungen.
- Klicken Sie auf Testverbindung. Der Test lädt ein temporäres Objekt hoch, listet es auf, lädt es herunter, löscht es und bereinigt es.
- Öffnen Sie Desktop Recorder oder Audio Recorder und wählen Sie das Profil unter Aufnahmespeicherund klicken Sie auf Einstellungen anwenden. für die ausgewählten Schülercomputer aus.
Gespeicherte Pfade verwenden folder / student-computer host name / desktop-recordings und folder / student-computer host name / audio-recordings.