JP2008269611A - Method, computer program and system for determining assignment of tape drive for safe data erasing process - Google Patents

Method, computer program and system for determining assignment of tape drive for safe data erasing process Download PDF

Info

Publication number
JP2008269611A
JP2008269611A JP2008107863A JP2008107863A JP2008269611A JP 2008269611 A JP2008269611 A JP 2008269611A JP 2008107863 A JP2008107863 A JP 2008107863A JP 2008107863 A JP2008107863 A JP 2008107863A JP 2008269611 A JP2008269611 A JP 2008269611A
Authority
JP
Japan
Prior art keywords
secure data
tape
physical volume
volume
data erasure
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2008107863A
Other languages
Japanese (ja)
Other versions
JP5203788B2 (en
Inventor
Christopher Michael Sansone
クリストファー・マイケル・サンソン
Gregory Tad Kishi
グレゴリー・タッド・キシ
Mark Allan Norman
マーク・アラン・ノーマン
Jean Ostasiewski Laura
ローラ・ジャン・オスタジフスキ
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
International Business Machines Corp
Original Assignee
International Business Machines Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Priority claimed from US11/737,739 external-priority patent/US8006050B2/en
Priority claimed from US11/737,736 external-priority patent/US8001340B2/en
Application filed by International Business Machines Corp filed Critical International Business Machines Corp
Publication of JP2008269611A publication Critical patent/JP2008269611A/en
Application granted granted Critical
Publication of JP5203788B2 publication Critical patent/JP5203788B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To provide a method and a computer program for determining assignment of a tape drive for a safe data erasing process. <P>SOLUTION: The assignment of the additional tape drive is determined to improve performance in the safe data erasing, through evaluation of a physical volume amount to erase a data safely, the maximum threshold value, an average time up to a erasing dead line, and the minimum expiration date threshold value, and the data erasing is thereby secured safely and timely. The additional tape drive is allocated for a safe data erasing process, when the assignment of the additional tap drive is determined to improve performance in the safe data erasing. <P>COPYRIGHT: (C)2009,JPO&INPIT

Description

本発明は、自動化データ記憶システムに係り、さらに詳細に説明すれば、選択的に安全なデータ消去(Secure Data Erase:SDE)を実行するための方法に係る。   The present invention relates to an automated data storage system and, more particularly, to a method for selectively performing secure data erase (SDE).

仮想テープ・システムとは、特別の記憶装置又は記憶装置グループ及びソフトウェアのようなテープ管理システムであって、データの一部が実際には比較的高速のハード・ディスク記憶装置内に置かれているような場合であっても、見かけ上、かかるデータがテープ・カートリッジ上に完全に格納されるように、データを管理するためのものである。仮想テープ・システム用のプログラミングは、仮想テープ・サーバ(VTS)と呼ばれることもある。仮想テープ・システムを階層記憶マネージャ(HSM)システムと共に使用すると、データが種々の使用しきい値を通り抜けてこれに落ちる場合に、当該データを比較的低速で且つ安価な記憶媒体に移動させることができる。また、仮想テープ・システムは、記憶エリア・ネットワーク(SAN)の一部として使用することもでき、この場合には、多数のネットワーク化コンピュータ用の単一の仮想テープ・サーバによって、それほど頻繁に使用又はアーカイブされないデータを管理することができる。   A virtual tape system is a tape management system, such as a special storage device or group of storage devices and software, where some of the data is actually located in a relatively fast hard disk storage device. Even in such a case, it is for managing the data so that such data is completely stored on the tape cartridge. Programming for a virtual tape system is sometimes referred to as a virtual tape server (VTS). When a virtual tape system is used in conjunction with a hierarchical storage manager (HSM) system, it can be moved to a relatively slow and inexpensive storage medium when the data passes through and drops into various usage thresholds. it can. The virtual tape system can also be used as part of a storage area network (SAN), in which case it is used more frequently by a single virtual tape server for many networked computers. Or, data that is not archived can be managed.

「IBM Magstar Virtual Tape Server」のような従来の仮想テープ・システムでは、少なくとも1つの仮想テープ・サーバ(VTS)が、多数のテープ・ドライブ及びテープ・カートリッジから成る、テープ・ライブラリに結合される。また、このVTSは、多数の相互接続化ハード・ディスク・ドライブから成る、直接アクセス記憶装置(DASD)に結合される。   In conventional virtual tape systems such as "IBM Magstar Virtual Tape Server", at least one virtual tape server (VTS) is coupled to a tape library consisting of a number of tape drives and tape cartridges. The VTS is also coupled to a direct access storage device (DASD) consisting of a number of interconnected hard disk drives.

DASDは、VTSのテープ・ボリューム・キャッシュ(TVC)として機能する。VTSを使用する場合、ホスト・アプリケーションは、テープ・データを仮想ドライブに書き込む。ホスト・システムによって書き込まれたボリュームは、テープ・ボリューム・キャッシュ(例えば、RAIDディスク・バッファ)内に物理的に格納され、仮想ボリュームと呼ばれる。VTS内の記憶管理ソフトウェアは、TVC内の仮想ボリュームを、VTSによって所有される物理カートリッジにコピーする。一旦仮想ボリュームがTVCからテープにコピー又は移送されると、当該仮想ボリュームは論理ボリュームと呼ばれる。仮想ボリュームがTVCから Magstar カートリッジ(テープ)にコピーされる場合、それらのボリュームは、カートリッジ上に端と端を合わせてコピーされるから、ホスト・アプリケーションによって書き込まれた空間だけを占有する。この構成は、カートリッジの記憶容量を最大限に利用する。   DASD functions as a tape volume cache (TVC) for VTS. When using VTS, the host application writes tape data to the virtual drive. Volumes written by the host system are physically stored in a tape volume cache (eg, a RAID disk buffer) and are called virtual volumes. The storage management software in the VTS copies the virtual volume in the TVC to a physical cartridge owned by the VTS. Once the virtual volume is copied or transferred from the TVC to the tape, the virtual volume is called a logical volume. When virtual volumes are copied from a TVC to a Magstar cartridge (tape), they occupy only space written by the host application because they are copied end to end on the cartridge. This configuration makes maximum use of the storage capacity of the cartridge.

記憶管理ソフトウェアは、物理カートリッジ上の論理ボリュームの位置を管理するが、顧客は、データの位置に関する制御権を有していない。論理ボリュームが物理カートリッジからTVCにコピーされる場合、このプロセスは再呼び出し(recall)と呼ばれ、当該ボリュームは再び仮想ボリュームになる。ホストは、物理ボリューム及び仮想ボリュームを区別することができないし、物理ドライブ及び仮想ドライブも区別することができない。従って、ホストは、仮想ボリューム及び仮想ドライブを実際のカートリッジ及びドライブとして扱い、VTS内のテープ・データとのホストの全ての相互作用は、仮想ボリューム及び仮想テープ・ドライブを通して行われる。   The storage management software manages the location of the logical volume on the physical cartridge, but the customer does not have control over the location of the data. When a logical volume is copied from a physical cartridge to a TVC, this process is called a recall and the volume becomes a virtual volume again. The host cannot distinguish between physical volumes and virtual volumes, nor can it distinguish between physical drives and virtual drives. Thus, the host treats the virtual volume and virtual drive as actual cartridges and drives, and all host interaction with the tape data in the VTS is through the virtual volume and virtual tape drive.

VTSの1つの問題は、テープ内のデータの管理にある。VTSは、多数のデータの複製や、データの無効コピー、潜在的コピー又は不用コピーを有することがある。仮想テープ・ボリュームが作成又は修正され(1つ以上のレコードが当該ボリュームに書き込まれる)、そして閉じられた後、当該仮想テープ・ボリュームは、物理テープ(論理)ボリューム上にコピーされる。当該仮想ボリュームが閉じられた場合、物理ボリュームにコピーされる当該仮想ボリュームのイメージは、当該仮想ボリュームが閉じられた時点における当該仮想ボリュームの完全なバージョンである。もし、当該仮想ボリュームが閉じられている場合に、一の仮想ボリュームがその後に開かれ且つ修正されるならば、当該仮想ボリュームのそのイメージも物理テープ上にコピーされる。しかし、当該仮想ボリュームは、そのボリュームの以前のバージョンに上書きしない。というのは、当該仮想ボリュームは、以前のバージョンとは異なるサイズを有することがあるからである。従って、任意の時点では、同じボリューム通し番号の幾つかのバージョンが、1つ以上の物理テープ・ボリューム上に存在することがある。   One problem with VTS is the management of data in the tape. A VTS may have many copies of data, invalid copies of data, potential copies, or useless copies. After a virtual tape volume is created or modified (one or more records are written to the volume) and closed, the virtual tape volume is copied onto a physical tape (logical) volume. When the virtual volume is closed, the image of the virtual volume copied to the physical volume is a complete version of the virtual volume at the time when the virtual volume is closed. If the virtual volume is closed and one virtual volume is subsequently opened and modified, the image of the virtual volume is also copied onto the physical tape. However, the virtual volume does not overwrite the previous version of the volume. This is because the virtual volume may have a different size than previous versions. Thus, at any point in time, several versions of the same volume serial number may exist on one or more physical tape volumes.

さらに、VTS内の各物理ボリュームは、1つ以上の論理ボリュームを含み、「プール」と呼ばれるグループに配列される。VTSによって管理される各物理ボリュームは、例えば、32個のプールのうちの1つに割り当てられる。物理ボリュームの各プールは、それぞれ名前を割り当てられ、1つ以上の関連するパラメータを有することがある。例えば、一のプールに関連する代表的なパラメータは、媒体タイプ(例えば、10ギガバイト又は20ギガバイトのテープを有する物理ボリューム)及びプール内のボリュームを管理するための規則を含むが、これに限られない。1つの規則は、「再利用」(reclamation)の概念を含み、それによって、VTSは、特定の物理ボリュームにおいて関連するデータのどの程度のパーセントが依然として有効であるかをモニタする。すなわち、データがもはやホストによって使用されないか又は必要とされない場合、すなわち期限切れとなった場合、一の論理ボリュームによって占有されるデータ空間を、時間の経過とともに、一の物理ボリュームから取り戻す必要がある。このため、もし、当該プール内の任意のボリュームが再利用パーセントしきい値以下に落ちれば、再利用プロセスを実行することにより、当該物理ボリュームから有効な論理ボリュームを取り且つ当該論理ボリュームを他の物理ボリュームに置く(潜在的には、複数の部分的にフルの物理ボリュームを組み合わせ且つ他方を一杯に満たす)ことが行われるであろう。   Further, each physical volume in the VTS includes one or more logical volumes and is arranged in a group called “pool”. Each physical volume managed by the VTS is assigned to one of 32 pools, for example. Each pool of physical volumes is assigned a name and may have one or more associated parameters. For example, typical parameters associated with a pool include, but are not limited to, media type (eg, physical volume with 10 gigabyte or 20 gigabyte tape) and rules for managing volumes in the pool. Absent. One rule includes the concept of “reclamation” whereby the VTS monitors how much of the associated data is still valid in a particular physical volume. That is, if the data is no longer used or needed by the host, i.e. expired, the data space occupied by one logical volume needs to be reclaimed from one physical volume over time. Therefore, if any volume in the pool falls below the reuse percentage threshold, a valid logical volume is taken from the physical volume and the logical volume is moved to another by executing the reuse process. Placement on a physical volume (potentially combining multiple partially full physical volumes and filling the other full) will be done.

もし、一の仮想ボリュームが物理ボリュームから除去され、他の物理ボリューム上に置かれるならば、最初の物理ボリューム上のデータは削除されるが、上書きされておらず、従ってそのデータを回復することができる。さらに、一の仮想ボリュームの最新バージョンに関連するデータが期限切れとなっている、すなわち潜在的又は顧客によって使用不能と見なされることがあるが、当該仮想ボリュームは、依然として物理テープ・ボリューム上に存在して、アクセス可能であることがある。   If one virtual volume is removed from a physical volume and placed on another physical volume, the data on the first physical volume will be deleted but not overwritten, so recovering that data Can do. In addition, data related to the latest version of a virtual volume may have been expired, i.e., potentially or unusable by the customer, but the virtual volume still exists on the physical tape volume. May be accessible.

最近では、企業は、データを格納し、編成し、管理し、配信する能力により一層依存するようになってきた。従って、「情報ライフ・サイクル管理」、すなわち記憶域、アクセス及びコスト特性を最適化する態様で、着想から処分に至るまでビジネス・データを管理するプロセスが、ますます重要になってきた。特に、機密データがビジネス・トランザクションにおいてより重大な役割を果たし始めており、顧客のプライバシーを維持するためにより厳しい規制が課されるようになったので、データをどのように「削除」又は処分するかという問題の重要性が増加してきた。   Recently, companies have become more dependent on their ability to store, organize, manage and distribute data. Therefore, the process of managing business data from conception to disposal in an “information life cycle management”, that is, in a manner that optimizes storage, access and cost characteristics, has become increasingly important. In particular, how sensitive data is “deleting” or disposing of data as it begins to play a more critical role in business transactions and is becoming more stringent to maintain customer privacy. The importance of the problem has increased.

機密又は重要データ(例えば、クレジット・カード情報、社会保障番号)を保護し且つ顧客のプライバシーを維持するためには、特定のデータが回復不能となるように、当該特定のデータについて安全なデータ消去を実行することが有利である。安全なデータ消去とは、データを任意の合理的手段によって永久的に読み取り不能にすることと定義される。安全に消去すべきデータを優先順位付ける従来技術の方法は、先入れ先出し式の優先順位に基づいて実行され、安全なデータ消去用のキューに最初に追加された物理ボリュームについて最初の安全なデータ消去を行うことを保証する。例えば、当該従来技術の方法では、どの物理ボリュームが安全に消去すべき次のデータであるかを決定するプロセスは、プール1で開始し且つ全てのプールを通して最後のプール(例えば、プール32)に至るまで、物理ボリュームの各プールを通してループしていた。従って、安全なデータ消去を行うべきプール1内の全ての物理ボリュームを評価し且つリストし、次に安全なデータ消去を行うべきプール2内の全ての物理ボリュームを評価し且つリストし、最後のプール(例えば、プール32)に至るまで同様の処理を継続することにより、安全なデータ消去を行うべき物理ボリュームのリスト又はキューが作成される。その結果、安全なデータ消去を必要とする全てのプール内の全ての物理ボリュームが評価され、当該キュー上にリストされることになる。次に、安全なデータ消去プロセスが開始される。すなわち、先入れ先出し式の優先順位を使用する当該従来技術のプロセスは、前記キュー内にリストされる順序で、各物理ボリュームの安全なデータ消去を開始する。従って、VTSは、プール1内の物理ボリュームについて最初の安全なデータ消去を行い、次にプール2内の物理ボリュームについて安全なデータ消去を行い、最後のプール(例えば、プール32)に至るまで同様の処理を継続する。   To protect sensitive or important data (eg credit card information, social security numbers) and maintain customer privacy, secure data erasure for that particular data so that it cannot be recovered It is advantageous to perform Secure data erasure is defined as making data permanently unreadable by any reasonable means. Prior art methods of prioritizing data to be safely erased are performed on a first-in, first-out basis, and the first secure data erase is performed on the first physical volume added to the secure data erase queue. Guarantee to do. For example, in the prior art method, the process of determining which physical volume is the next data to be safely erased starts at pool 1 and through all pools to the last pool (eg, pool 32). Until then, it looped through each pool of physical volumes. Therefore, it evaluates and lists all the physical volumes in pool 1 that are to be securely erased, and then evaluates and lists all physical volumes in pool 2 that are to be securely erased. By continuing the same processing until reaching the pool (for example, the pool 32), a list or queue of physical volumes to be securely erased is created. As a result, all physical volumes in all pools that require secure data erasure are evaluated and listed on the queue. Next, a secure data erasure process is initiated. That is, the prior art process using first-in first-out priority starts secure data erasure of each physical volume in the order listed in the queue. Therefore, the VTS performs the first secure data erasure on the physical volume in the pool 1, then the secure data erasure on the physical volume in the pool 2, and so on until reaching the last pool (for example, the pool 32). Continue processing.

もし、VTSが、安全なデータ消去を行うべき全ての物理ボリュームを安全なデータ消去デッドライン(以下「SDEデッドライン」又は「消去デッドライン」と表記)までの残存時間以内に管理できるか、又は安全なデータ消去を行うべき物理ボリュームのバックログが存在しなければ、前述の従来技術のプロセスでも十分である。実際には、VTSは、過負荷になることがある。例えば、プール23内の一の物理ボリュームについて安全なデータ消去を行っている間に、プール32内の一の物理ボリュームがそのSDEデッドラインを通過することがある。従って、そのSDEデッドラインに対する最短の残存時間を有する物理ボリュームは、見落とされるか又は延期されることがある。このことは、重要データ(例えば、クレジット・カード情報、社会保障番号)を保持することがある期限切れの物理ボリュームが、アクセスされ且つ保持される危険にさらされる可能性があることを意味する。   If the VTS can manage all physical volumes to be securely erased within the remaining time until the secure data erase deadline (hereinafter referred to as “SDE deadline” or “erase deadline”), or If there is no physical volume backlog to be securely erased, the above prior art process is sufficient. In practice, the VTS can be overloaded. For example, while performing safe data erasure on one physical volume in the pool 23, one physical volume in the pool 32 may pass through its SDE deadline. Therefore, the physical volume with the shortest remaining time for that SDE deadline may be overlooked or postponed. This means that expired physical volumes that may hold important data (eg, credit card information, social security numbers) may be at risk of being accessed and held.

従って、SDEデッドラインに最も近い物理ボリュームに対し安全なデータ消去用の優先順位を与える、VTSを有することが有利であろう。従って、一定の時間間隔(猶予期間)の後に、仮想ボリュームの古いバージョン又は期限切れバージョンを、任意の合理的手段を通してアクセスできないことを保証する方法及びシステムが要請されている。
米国特許出願第11/737739号(2007年4月19日出願)
Therefore, it would be advantageous to have a VTS that gives priority for secure data erasure to the physical volume closest to the SDE deadline. Accordingly, there is a need for a method and system that ensures that after a certain time interval (grace period), an older or expired version of a virtual volume cannot be accessed through any reasonable means.
US Patent Application No. 11/737739 (filed April 19, 2007)

機密データがビジネス・トランザクションにおいてより重大な役割を果たし始めており、顧客のプライバシーを維持するためにより厳しい規制が課されるようになったので、データをどのように「削除」又は処分するかという問題の重要性が増加してきた。機密又は重要データ(例えば、クレジット・カード情報、社会保障番号)を保護し且つ顧客のプライバシーを維持するためには、特定のデータが、一定の時間間隔(猶予期間)の後に、任意の合理的手段を通して回復不能となるように、当該特定のデータについて安全なデータ消去を実行することが有利である。   The question of how to “delete” or dispose of data as sensitive data has begun to play a more significant role in business transactions and is becoming more stringent to maintain customer privacy The importance of has increased. In order to protect sensitive or sensitive data (eg credit card information, social security numbers) and maintain customer privacy, certain data may be sent to any reasonable reason after a certain time interval (grace period). It is advantageous to perform a secure data erase on the particular data so that it cannot be recovered through the means.

従って、本発明の1つの側面は、追加テープ・ドライブの割り振りが安全なデータ消去のパフォーマンスを改良するであろうと決定される場合、追加テープ・ドライブを安全なデータ消去プロセス用に割り振ることにより、適時の安全なデータ消去を保証する方法及びコンピュータ・プログラムを提供する。追加テープ・ドライブの割り振りが安全なデータ消去のパフォーマンスを改良するか否かを決定することは、安全なデータ消去を行うべき物理ボリュームの量、最大キューしきい値(maximum queued threshold)、消去デッドラインまでの平均時間及び最小有効期限しきい値(minimum expiration threshold)を評価することによって行われる。   Accordingly, one aspect of the present invention is to allocate an additional tape drive for a secure data erasure process if it is determined that the allocation of the additional tape drive will improve the performance of the secure data erasure, A method and computer program for ensuring timely and secure data erasure are provided. Determining whether the allocation of additional tape drives improves the performance of secure data erasure depends on the amount of physical volume that should be securely erased, the maximum queued threshold, and the erase dead This is done by evaluating the average time to line and the minimum expiration threshold.

具体的には、前記評価は、安全なデータ消去を行うべき物理ボリュームの前記量を前記最大キューしきい値と比較し、安全なデータ消去を行うべき物理ボリュームの前記量が前記最大キューしきい値より大きいことに応答して、前記消去デッドラインまでの前記平均時間を計算することを含む。さらに、前記評価は、前記消去デッドラインまでの前記平均時間を前記最小有効期限しきい値と比較し、前記消去デッドラインまでの前記平均時間が前記最小有効期限しきい値より小さいことに応答して、追加テープ・ドライブを前記安全なデータ消去プロセスに割り振ることを含む。改良された安全なデータ消去のパフォーマンスは、SDEデッドラインの前に安全なデータ消去を実行することを含む。   Specifically, the evaluation compares the amount of physical volumes to be securely erased with the maximum queue threshold, and the amount of physical volumes to be securely erased is the maximum queue threshold. In response to being greater than a value, calculating the average time to the erase deadline. Further, the evaluation compares the average time to the erase deadline with the minimum expiration threshold and is responsive to the average time to the erase deadline being less than the minimum expiration threshold. Allocating additional tape drives to the secure data erasure process. Improved secure data erase performance includes performing secure data erase before the SDE deadline.

安全なデータ消去を行うべき物理ボリュームの前記量は、物理ボリューム消去カウントによって決定される。このカウントは、時間しきい値より小さな残存時間を有する各物理ボリュームごとのカウントをインクリメントすることにより決定される。また、当該残存時間は、当該物理ボリュームの消去デッドラインと当該物理ボリュームの現在の日付の間の差によって計算される。   The amount of physical volume to be securely erased is determined by the physical volume erase count. This count is determined by incrementing the count for each physical volume that has a remaining time less than the time threshold. The remaining time is calculated by the difference between the erase deadline of the physical volume and the current date of the physical volume.

前記安全なデータ消去は、論理1、論理ゼロ又はその組み合わせの1つを含むデータ・パターンを利用して、当該物理ボリュームのデータに1回以上上書き(overwrite)することにより、達成することができる。   The secure data erasure can be accomplished by overwriting the physical volume data one or more times using a data pattern that includes one of logical 1, logical zero, or a combination thereof. .

安全なデータ消去を行うべき物理ボリュームの前記量、前記最大キューしきい値及び前記最小キューしきい値の他の評価に依存して、1つ以上の既存のテープ・ドライブ(前記安全なデータ消去プロセスに割り振られているテープ・ドライブ)を、再割り振りすることができる。すなわち、以前に割り振られた1つ以上の追加テープ・ドライブを除去したり、1つ以上の追加テープ・ドライブを追加したり、又はこれらのテープ・ドライブを最小の要件に戻すことができる。   Depending on the amount of physical volume to be securely erased, other evaluations of the maximum queue threshold and the minimum queue threshold, one or more existing tape drives (the secure data erase Tape drives that are allocated to the process) can be reallocated. That is, one or more additional tape drives previously allocated can be removed, one or more additional tape drives can be added, or these tape drives can be returned to a minimum requirement.

最後に、安全なデータ消去を行うべき物理ボリュームの量、最大キューしきい値、消去デッドラインまでの平均時間及び最小有効期限しきい値を評価することにより、安全なデータ消去プロセス用の最適数のテープ・ドライブを決定することができる。この評価に応答して、当該最適数のテープ・ドライブが、安全なデータ消去プロセス用に割り振られる。   Finally, the optimal number for the secure data erasure process by evaluating the amount of physical volume to be securely erased, maximum queue threshold, average time to erase deadline and minimum expiration threshold The tape drive can be determined. In response to this evaluation, the optimal number of tape drives is allocated for a secure data erasure process.

以下では、本発明の1例を詳述するが、この例は本発明を限定するものと解釈すべきでない。むしろ、どのような変形も、各請求項で定義される本発明の範囲内に含まれることが意図される。   In the following, an example of the present invention will be described in detail, but this example should not be construed as limiting the invention. Rather, any variation is intended to be included within the scope of this invention as defined in the claims.

本発明は、安全なデータ消去用の優先順位を、SDEデッドラインに最も近い物理ボリュームに与えることにより、適時の安全なデータ消去を保証するための方法を意図する。さらに、現在の割り振りが安全なデータ消去の要求を満たせないであろうと決定される場合は、安全なデータ消去プロセスを援助するためにより多くのテープ・ドライブを割り振ることにより、適時の安全なデータ消去を保証する。最後に、他の実施形態では、テープ・ドライブの最小の割り振りが安全なデータ消去の要求を満たせるであろうと決定される場合、当該テープ・ドライブの最小の割り振りに戻すためのプロセスが提供される。   The present invention contemplates a method for ensuring timely secure data erasure by giving priority for safe data erasure to the physical volume closest to the SDE deadline. In addition, if it is determined that the current allocation will not meet the requirements for safe data erasure, timely secure data erasure by allocating more tape drives to assist with the safe data erasure process Guarantee. Finally, in other embodiments, a process is provided for reverting to the minimum allocation of the tape drive if it is determined that the minimum allocation of the tape drive will meet the requirement for secure data erasure. .

本明細書では、テープ管理システムを仮想テープ・システム(VTS)と称するが、VTSは、テープ管理システムの1例であるに過ぎない。当業者には明らかなように、本発明は、テープ・ライブラリ、仮想テープ・ソフトウェア等の、任意のテープ管理システムに適用することができる。   Although the tape management system is referred to herein as a virtual tape system (VTS), the VTS is just one example of a tape management system. As will be apparent to those skilled in the art, the present invention can be applied to any tape management system, such as a tape library or virtual tape software.

図1は、本発明を実施するのに適当な環境を提供する、代表的な仮想記憶システム100のブロック図を示す。仮想記憶システム100は、仮想テープ・サーバ101、テープ・ライブラリ112及びライブラリ・マネージャ130を含む。ホスト・システム102は、ネットワーク接続(例えば、TCP/IP、LAN、イーサネット(登録商標)、IBMエンタープライズ・システム接続(ESCON)(図示せず))を介して、仮想テープ・サーバ101にリンクされる。ホスト・システム102は、ESCONチャンネルを介して仮想テープ・サーバ101にリンクされる、パーソナル・コンピュータ、ワークステーション又はメインフレームのようなコンピュータである。仮想テープ・サーバ101は、パーソナル・コンピュータ、ワークステーション又はメインフレームを含むコンピュータであって、直接アクセス記憶装置(DASD)キャッシュ106に関連付けられる。好ましくは、DASDキャッシュ106は、1つ以上の論理ボリュームを含む。実施形態では、DASDキャッシュ106は、RAIDアレイとして編成された複数のハード・ディスクを含む。   FIG. 1 shows a block diagram of an exemplary virtual storage system 100 that provides a suitable environment for practicing the present invention. The virtual storage system 100 includes a virtual tape server 101, a tape library 112, and a library manager 130. The host system 102 is linked to the virtual tape server 101 via a network connection (eg, TCP / IP, LAN, Ethernet, IBM Enterprise System Connection (ESCON) (not shown)). . The host system 102 is a computer such as a personal computer, workstation or mainframe that is linked to the virtual tape server 101 via the ESCON channel. The virtual tape server 101 is a computer that includes a personal computer, workstation or mainframe and is associated with a direct access storage device (DASD) cache 106. Preferably, DASD cache 106 includes one or more logical volumes. In an embodiment, DASD cache 106 includes a plurality of hard disks organized as a RAID array.

テープ・ライブラリ112は、複数のテープ・ドライブ110A〜110Nを含む。かかるテープ・ドライブは、IBM TS1100、ジャガー3592テープ・ドライブ又は当分野で公知の他の任意のテープ・ドライブとすることができる。一般に、各テープ・ドライブには、取り外し可能記憶ボリューム(例えば、テープ・カートリッジ116A〜116N)がロードされる。テープ・ドライブ110A〜110Nにサービスを提供するアクセス機構(例えば、ロボット)114は、選択されたテープ・カートリッジ116A〜116Nを、テープ・ドライブ110A〜110Nとテープ・カートリッジ・リポジトリ内のそれらの対応する位置との間で転送する。   The tape library 112 includes a plurality of tape drives 110A to 110N. Such a tape drive can be an IBM TS1100, Jaguar 3592 tape drive or any other tape drive known in the art. Generally, each tape drive is loaded with a removable storage volume (eg, tape cartridges 116A-116N). An access mechanism (e.g., a robot) 114 that services the tape drives 110A-110N sends the selected tape cartridges 116A-116N to their corresponding tape drives 110A-110N and their corresponding in the tape cartridge repository. Transfer between positions.

図1では、一連の関連する要素(例えば、テープ・ドライブ110A〜110N及びテープ・カートリッジ116A〜116N)を簡単に表すために、可変識別子「N」が使用されていることに留意されたい。かかる可変識別子の使用は、かかる一連の要素のサイズ相互間の相関性を意味するものではなく、かかる一連の要素が同じ可変識別子を有する他の一連の要素と同数の要素を有することを意味するものでもない。   Note that in FIG. 1, the variable identifier “N” is used to simply represent a series of related elements (eg, tape drives 110A-110N and tape cartridges 116A-116N). The use of such a variable identifier does not imply a correlation between the sizes of such a series of elements, but rather means that such a series of elements has the same number of elements as other series of elements having the same variable identifier. Not a thing.

一般に、テープ・ライブラリ112は、テープ・カートリッジ上のアクティブ空間をモニタし且つシステムがそれほどアクティブでない場合にテープ・カートリッジの再利用をスケジュールするために利用される、記憶管理ソフトウェアを含む。実施形態では、テープ・ライブラリ112は、「IBM Virtualization Engine」TS 7740及び「IBM Magstar」3494テープ・ライブラリのようなテープ・ライブラリ・システムである。ライブラリ・マネージャ130は、テープ・ライブラリ112のインストール、保守、構成及び動作を行うために、仮想記憶システム100内で利用される。自動ライブラリ112内では、アクセス機構114は、記憶管理サーバ108又は自動化記憶管理アドミニストレータ128から受け取られた入力に基づいて、ライブラリ・マネージャ130を利用して制御することができる。   In general, the tape library 112 includes storage management software that is used to monitor the active space on the tape cartridges and schedule tape cartridge reuse when the system is less active. In an embodiment, the tape library 112 is a tape library system such as an “IBM Virtualization Engine” TS 7740 and an “IBM Magstar” 3494 tape library. The library manager 130 is used in the virtual storage system 100 to perform installation, maintenance, configuration and operation of the tape library 112. Within automated library 112, access mechanism 114 can be controlled utilizing library manager 130 based on input received from storage management server 108 or automated storage management administrator 128.

テープ・ボリューム・キャッシュを含むDASDキャッシュ106は、テープ・ライブラリ112内に格納されるデータ用のキャッシュを提供する。DASDキャッシュ106は、論理ボリュームを論理ボリューム・ファイルとして維持し、当該論理ボリューム・ファイルは、テープ・ライブラリ112内のテープ・ドライブにロードされるテープ・カートリッジ内の物理ボリューム・ファイルへ連結される。DASDキャッシュ106内の一の論理ボリューム・ファイルがテープ・ライブラリ112内の一のテープ・ドライブに移動する場合、当該論理ボリューム・ファイルは、当該実テープ・ドライブ内の一のテープ・カートリッジ上にある一の物理ボリューム・ファイルに書き込まれる。一の物理ボリューム・ファイルが一のテープ・ドライブのために再呼び出しされ且つDASDキャッシュ106に移動される場合、当該物理ボリューム・ファイルは、DASDキャッシュ106内の論理ボリューム・ファイルになる。このように、DASDキャッシュ106は、ホスト・システム102に対し、テープ・ライブラリ112内の全ての物理ボリューム・ファイルのウィンドウを提供する。   The DASD cache 106, including the tape volume cache, provides a cache for data stored in the tape library 112. The DASD cache 106 maintains the logical volume as a logical volume file, and the logical volume file is linked to a physical volume file in a tape cartridge that is loaded into a tape drive in the tape library 112. When one logical volume file in the DASD cache 106 is moved to one tape drive in the tape library 112, the logical volume file is on one tape cartridge in the real tape drive. Written to one physical volume file. When a physical volume file is recalled for a tape drive and moved to the DASD cache 106, the physical volume file becomes a logical volume file in the DASD cache 106. Thus, the DASD cache 106 provides the host system 102 with a window of all physical volume files in the tape library 112.

仮想テープ・システムは、ホスト・システム102に対し、仮想テープ装置を表し且つエミュレートするための複数の仮想テープ・デーモン118A〜118Nを含む。これに対し、ホスト・システム102のオペレーティング・システムは、かかる仮想テープ装置をシステム・ユーザ(図示せず)に対し提示することを管理する。ホスト・システム102は、かかる仮想テープ装置を実際のドライブとして見なし、そしてホスト・システム102が選択された仮想テープ装置内の一の論理ボリュームにアクセスすることを試みる場合、ホスト・システム102によって要求された当該仮想テープ装置に関連するそれぞれの仮想テープ・デーモンは、当該ホスト・アクセス要求を処理するであろう。   The virtual tape system includes a plurality of virtual tape daemons 118A-118N for representing and emulating a virtual tape device to host system 102. In contrast, the operating system of the host system 102 manages the presentation of such a virtual tape device to a system user (not shown). The host system 102 considers such a virtual tape device as an actual drive and is requested by the host system 102 if the host system 102 attempts to access one logical volume in the selected virtual tape device. Each virtual tape daemon associated with the virtual tape device will process the host access request.

図示の仮想テープ・システムにおけるホスト102からDASDキャッシュ106へのデータ転送は、階層記憶マネージャ(HSM)クライアント122のようなプロセスを介して、VTSコードによって制御することができる。例えば、仮想記憶システム100内のHSMクライアント122は、仮想テープ・デーモン118A〜118Nからのアクセス要求を受け取り且つこれを処理する。その後、HSMクライアント122は、ホスト・システム102からの要求を処理して、DASDキャッシュ106上の論理ボリューム・ファイルにアクセスする。実施形態では、ホスト102からDASDキャッシュ106へのデータ転送は、DASDの読み取りコマンド及び書き込みコマンドを処理する、ファイル・システム・マネージャ(FSM)120A〜120Nによって直接的に制御される。   Data transfer from the host 102 to the DASD cache 106 in the illustrated virtual tape system can be controlled by a VTS code through a process such as a hierarchical storage manager (HSM) client 122. For example, the HSM client 122 in the virtual storage system 100 receives and processes access requests from the virtual tape daemons 118A-118N. The HSM client 122 then processes the request from the host system 102 to access the logical volume file on the DASD cache 106. In an embodiment, data transfer from the host 102 to the DASD cache 106 is controlled directly by file system managers (FSMs) 120A-120N that process DASD read and write commands.

同様に、DASDキャッシュ106とテープ・ドライブ110の間のインタフェースは、記憶管理サーバ108によって制御することができる。例えば、もし、HSMクライアント122がDASDキャッシュ106内に存在しない一の論理ボリューム・ファイルをマウントすることを試みるならば、HSMクライアント122は、そのアクセス要求を記憶管理サーバ108に通信するであろう。もし、当該アクセス要求内のテープが、テープ・ライブラリ112の一のテープ・ドライブ内に既にマウントされていれば、記憶管理サーバ108は、当該マウントされたテープから前記要求された論理ボリューム・ファイルに対応する物理ボリュームにアクセスするであろう。しかし、もし、前記要求されたファイルが現に一のテープ・ドライブ内にマウントされていなければ、記憶管理サーバ108は、前記要求された論理ボリューム・ファイルに対応する物理ボリュームを保持するテープをマウントするように、ライブラリ・マネージャ130への要求を開始するであろう。   Similarly, the interface between the DASD cache 106 and the tape drive 110 can be controlled by the storage management server 108. For example, if the HSM client 122 attempts to mount a logical volume file that does not exist in the DASD cache 106, the HSM client 122 will communicate the access request to the storage management server 108. If the tape in the access request is already mounted in one tape drive of the tape library 112, the storage management server 108 changes the tape from the mounted tape to the requested logical volume file. You will access the corresponding physical volume. However, if the requested file is not actually mounted in one tape drive, the storage management server 108 mounts a tape holding a physical volume corresponding to the requested logical volume file. As such, it will initiate a request to the library manager 130.

記憶管理サーバ108及びHSMクライアント122として使用することができる記憶管理処理モジュールの例は、IBM社によって提供される、「Tivoli Storage Manager(TSM)」アプリケーション及び「IBM ADSTAR Distributed Storage Manager(ASDM)」製品である。記憶管理サーバ108は、コマンド・インタフェース124及びコンソール出力126を含む。   Examples of storage management processing modules that can be used as storage management server 108 and HSM client 122 are the “Tivoli Storage Manager (TSM)” application and the “IBM ADSTAR Distributed Storage Manager (ASDM)” product provided by IBM. It is. The storage management server 108 includes a command interface 124 and a console output 126.

実施形態では、記憶管理サーバ108は、論理ボリューム・ファイル全体を、DASDキャッシュ106からテープ・ライブラリ112へ移送させる。DASDキャッシュ106内の使用可能な空間が予め定義されたレベルに到達するか又は予め定義された期間の後に、自動化記憶管理アドミニストレータ128は、記憶管理サーバ108に対し、DASDキャッシュ106からの論理ボリューム・ファイルをテープ・ライブラリ112へ移行しそこに保存するように指示する。一般に、自動化記憶管理アドミニストレータ128は、物理ボリュームに関連する情報を、関連するボリューム・ステータス・テーブル(図示せず)内に格納する。実施形態によれば、自動化記憶管理アドミニストレータ128は、本発明の安全なデータ消去プロセスを達成するために必要とされる機能を提供し、さらに記憶管理サーバ108を利用して多くのVTS特有の管理機能を実行する。例えば、自動化記憶管理アドミニストレータ128は、安全なデータ消去処理モジュールを含むことができる。   In the embodiment, the storage management server 108 causes the entire logical volume file to be transferred from the DASD cache 106 to the tape library 112. After the available space in the DASD cache 106 reaches a predefined level or after a predefined time period, the automated storage management administrator 128 sends the logical volume from the DASD cache 106 to the storage management server 108. Instructs the file to be transferred to the tape library 112 and stored there. In general, the automated storage management administrator 128 stores information related to physical volumes in an associated volume status table (not shown). According to an embodiment, the automated storage management administrator 128 provides the functions required to achieve the secure data erasure process of the present invention and further utilizes the storage management server 108 to provide a number of VTS specific management. Perform the function. For example, the automated storage management administrator 128 can include a secure data erasure processing module.

VTSボリュームの古いバージョンを回復できないことを保証するように当該古いバージョンを処理するという要件は、顧客によって指定された一定の時間間隔(猶予期間)内に無効化された仮想ボリューム・データを保持する、一の物理ボリュームに上書きを行うことにより満足される。従って、一の仮想又は論理ボリュームに関連するデータが無効化されることを可能にするための機能が導入され、VTSによって、一層具体的には、VTSの自動化記憶管理アドミニストレータ128のコンポーネントによって実装される。一の物理ボリューム及びその関連するデータの安全なデータ消去を実行する(すなわち、任意の合理的手段によって永久的に読み取り不能にする)ためには、予め定義されたファイル又はデータ・パターン(例えば、論理1、論理ゼロ又はその組み合わせ)を利用して、当該物理ボリュームの全てのデータに1回以上上書きする動作を実行することができる。安全なデータ消去プロセス用の技術は、(例えば、所望の安全レベルに基づいて)ユーザ又はホストによって選択可能であるか、或いは自動的に決定することができる。かかる上書きは、テープ・ドライブ110A〜110Nのうちの1つによって実行することができる。   The requirement to process an older version of a VTS volume to ensure that it cannot be recovered retains virtual volume data that has been invalidated within a certain time interval (grace period) specified by the customer. This is satisfied by overwriting one physical volume. Accordingly, functionality has been introduced to allow data associated with a single virtual or logical volume to be invalidated and implemented by the VTS, and more specifically by the components of the automated storage management administrator 128 of the VTS. The In order to perform secure data erasure of a physical volume and its associated data (ie make it permanently unreadable by any reasonable means), a predefined file or data pattern (eg The operation of overwriting all data of the physical volume at least once can be executed using logical 1, logical zero, or a combination thereof. Techniques for the secure data erasure process can be selected by the user or host (eg, based on the desired level of security) or can be determined automatically. Such overwriting can be performed by one of the tape drives 110A-110N.

有効期限(expiration time)が提供され、その有効期限が切れると、一の物理ボリューム上のデータは、無効、潜在的又は不用となる。例えば、当該データは、前述の再利用(reclamation)、移行(migration)又は修正(modification)によって、無効(invalid)、潜在的(latent)又は不用(unused)となる。有効期限は、日付でもよいし、日付及び時刻でもよいが、有効期限が切れると、データは、もはや有効又は有用ではなくなる。以下では、有効期限を期限日付と称することもある。SDEデッドラインは、期限日付後の一定の時間間隔(猶予期間)の後に、複数の物理ボリュームのうちの各物理ボリュームごとに設定され、顧客によって設定することができる(例えば、顧客のSDEデッドライン)。SDEデッドラインとは、望まれないデータの保持を回避するために、安全なデータ消去を実行しなければならない日付である。安全なデータ消去は、有効期限から一定の時間間隔(猶予期間)内に実行するのが有利である。というのは、そうすると、機密データ及び顧客情報を必要な期間にわたって維持することができるだけでなく、当該必要な期間の後は、かかる機密データ及び顧客情報を任意の合理的手段によって回復できないことが保証されるからである。例えば、銀行のレコード及びクレジット・カード情報は、法律によって、一定の時間間隔(猶予期間)にわたって保持することが必要とされている。しかし、この必要とされる時間間隔(猶予期間)が経過した後であっても、かかる情報をもはや回復できないように、かかる情報について安全なデータ消去を行うことが企業にとって有利である。従って、所与のプールについて、一定の時間間隔(猶予期間)の後に、一の物理ボリューム上の期限切れデータに上書きを行うことによって、当該期限切れデータを任意の合理的手段を通してもはやアクセスできないことを保証することが望ましい。   When an expiration time is provided and the expiration date expires, the data on one physical volume becomes invalid, potential or useless. For example, the data becomes invalid, latent, or unused by the reclamation, migration, or modification described above. The expiration date can be a date or a date and time, but once the expiration date expires, the data is no longer valid or useful. Hereinafter, the expiration date may be referred to as the expiration date. The SDE deadline is set for each physical volume of the plurality of physical volumes after a certain time interval (grace period) after the expiration date, and can be set by the customer (for example, the customer's SDE deadline). ). The SDE deadline is the date on which secure data erasure must be performed to avoid holding unwanted data. It is advantageous to perform secure data erasure within a certain time interval (grace period) from the expiration date. This will not only ensure that confidential data and customer information can be maintained for a required period of time, but also that such confidential data and customer information cannot be recovered by any reasonable means after the required period of time. Because it is done. For example, bank records and credit card information are required by law to be retained for a certain time interval (grace period). However, it is advantageous for a company to perform secure data erasure on such information so that it can no longer be recovered even after this required time interval (grace period) has elapsed. Thus, for a given pool, after a certain time interval (grace period), overwriting the expired data on one physical volume ensures that the expired data can no longer be accessed through any reasonable means. It is desirable to do.

図2は、VTSによって管理される複数の物理ボリュームのうち、安全にデータを消去すべき次の物理ボリュームを周期的に決定するプロセスを示す。説明の便宜上、当該プロセスは、(毎日、24時間ごと、12時間ごと又は他の適当な粒度ごとに)VTSによって実行されるコンピュータ実行命令であるものと仮定する。図2に示すように、当該プロセスは、ステップ202で開始し、そこでVTSは、安全なデータ消去用の要件を評価すべき一の物理ボリューム(又は次の物理ボリューム)を選択する。   FIG. 2 shows a process of periodically determining the next physical volume to be safely erased among a plurality of physical volumes managed by the VTS. For convenience of explanation, it is assumed that the process is a computer-executed instruction executed by the VTS (daily, every 24 hours, every 12 hours, or other suitable granularity). As shown in FIG. 2, the process begins at step 202, where the VTS selects one physical volume (or next physical volume) to be evaluated for secure data erasure requirements.

VTSは、図2及び図3に示すプロセス中に、種々の機能を実行するが、かかる機能を実行するアプリケーションは、記憶管理サーバ108(例えば、TSMサーバ)、HSMクライアント122(例えば、TSM HSMクライアント)又は自動化記憶管理アドミニストレータ128(例えば、TSM自動化アドミニストレータ)のようなVTSのプロセッサ上で稼働することができる。   The VTS performs various functions during the process shown in FIGS. 2 and 3, and the applications that perform such functions are the storage management server 108 (for example, the TSM server), the HSM client 122 (for example, the TSM HSM client). Or an automated storage management administrator 128 (eg, a TSM automation administrator).

ステップ204で、VTSは、現在の日付が選択された物理ボリュームの期限日付より遅いか否かを決定する。一の物理ボリュームの期限日付は、それが切れるか又は満了する際に、当該物理ボリューム内に保持されるデータが無効、潜在的又はもはや有用ではないと見なされる、時間及び日付の一方又は両方であると定義される。   In step 204, the VTS determines whether the current date is later than the expiration date of the selected physical volume. An expiration date for a physical volume is the time and / or date when the data held in that physical volume is considered invalid, potential or no longer useful when it expires or expires. Is defined as being.

もし、現在の日付が期限日付より遅くないと決定すれば、当該プロセスはステップ214に進み、そこでVTSは、現に評価中の物理ボリュームが最後の物理ボリュームであるか否かを決定する。そうであれば、当該プロセスはステップ216に進む。さもなければ、当該プロセスはステップ202に戻り、そこでVTSは、評価すべき次の物理ボリュームを選択する。   If it is determined that the current date is not later than the due date, the process proceeds to step 214 where the VTS determines whether the physical volume currently being evaluated is the last physical volume. If so, the process proceeds to step 216. Otherwise, the process returns to step 202 where the VTS selects the next physical volume to evaluate.

しかし、現在の日付が期限日付より遅いと決定すれば、当該プロセスはステップ206に進み、そこでVTSは、当該物理ボリュームが安全なデータ消去用に利用可能か否かを決定する。VTSは、多くの要因に基づいて、かかる決定を行うことができる。例えば、もし、一の物理ボリュームが現に追加のデータで充填中であるか又は当該物理ボリューム若しくはその一部が現に読み取り中であれば、当該物理ボリュームは、安全なデータ消去用に利用可能にならないであろう。   However, if it is determined that the current date is later than the due date, the process proceeds to step 206 where the VTS determines whether the physical volume is available for secure data erasure. The VTS can make such a determination based on a number of factors. For example, if a physical volume is currently being filled with additional data, or if the physical volume or part of it is currently being read, the physical volume will not be available for secure data erasure. Will.

もし、当該物理ボリュームが安全なデータ消去用に利用可能ではないと決定すれば、当該プロセスはステップ214に進み、そこでVTSは、現に評価中の物理ボリュームが最後の物理ボリュームであるか否かを決定する。そうであれば、当該プロセスはステップ216に進む。さもなければ、当該プロセスはステップ202に戻り、そこでVTSは、評価すべき次の物理ボリュームを選択する。   If it is determined that the physical volume is not available for secure data erasure, the process proceeds to step 214 where the VTS determines whether the physical volume currently being evaluated is the last physical volume. decide. If so, the process proceeds to step 216. Otherwise, the process returns to step 202 where the VTS selects the next physical volume to evaluate.

もし、ステップ206で、当該物理ボリュームが安全なデータ消去用に利用可能であると決定すれば、当該プロセスはステップ208に進み、そこでVTSは、残存時間を計算する。この残存時間は、現在の日付(例えば、今日の日付及び時間の一方又は両方)からSDEデッドラインまでの間に存在する時間として、定義することができる。残存時間は、SDEデッドラインと現在の日付の間の差によって計算される。例えば、もし、SDEデッドラインが2006年7月26日であり且つ現在の日付が2006年7月11日であれば、計算済みの残存時間は15日になるであろう。残存時間は、必要に応じて、日、時間、分又は秒で表現することができる。   If step 206 determines that the physical volume is available for secure data erasure, the process proceeds to step 208 where the VTS calculates the remaining time. This remaining time can be defined as the time that exists between the current date (eg, today's date and / or time) and the SDE deadline. The remaining time is calculated by the difference between the SDE deadline and the current date. For example, if the SDE deadline is July 26, 2006 and the current date is July 11, 2006, the calculated remaining time will be 15 days. The remaining time can be expressed in days, hours, minutes or seconds as required.

ステップ210で、VTSは、残存時間を一の時間しきい値と比較する。この時間しきい値は、顧客によって定義することができる期間である。実施形態では、この時間しきい値は、顧客によって決定される期間であって、当該物理ボリュームの安全なデータ消去が保証される、SDEデッドラインに十分に接近している期間とすることができる。例えば、1人の顧客は、SDEデッドラインから10日の時間しきい値を定義することができるのに対し、他の顧客は、SDEデッドラインから5日の時間しきい値を定義することができる。   At step 210, the VTS compares the remaining time with a time threshold. This time threshold is a period that can be defined by the customer. In an embodiment, this time threshold may be a period determined by the customer and sufficiently close to the SDE deadline that ensures safe data erasure of the physical volume. . For example, one customer can define a time threshold of 10 days from the SDE deadline, while another customer can define a time threshold of 5 days from the SDE deadline. it can.

もし、残存時間が時間しきい値より大きいことをVTSが決定すれば、当該プロセスはステップ214に進み、そこでVTSは、現に評価中の物理ボリュームが最後の物理ボリュームであるか否かを決定する。そうであれば、当該プロセスはステップ216に進む。さもなければ、当該プロセスはステップ202に戻り、そこでVTSは、評価すべき次の物理ボリュームを選択する。   If the VTS determines that the remaining time is greater than the time threshold, the process proceeds to step 214 where the VTS determines whether the physical volume currently being evaluated is the last physical volume. . If so, the process proceeds to step 216. Otherwise, the process returns to step 202 where the VTS selects the next physical volume to evaluate.

もし、残存時間が時間しきい値より小さいことを決定すれば、当該プロセスはステップ212に進み、そこでVTSは、カウントをインクリメントする。このカウントのインクリメントは、安全なデータ消去を行うべき物理ボリューム(安全なデータ消去用のキュー、すなわちSDEキューに入れられる物理ボリューム)の量に関するレコードを準備する。かかる物理ボリュームは、顧客が定義した時間しきい値より小さい残存時間を有し、現に期限切れとなっているために、安全なデータ消去用に利用可能である。安全なデータ消去を行うべき物理ボリュームの量に関するレコード(例えば、物理ボリューム消去カウント)は、本発明の他の実施形態に関して後述するように、安全なデータ消去プロセス用の追加テープ・ドライブの割り振りを決定するのに有用である。   If it is determined that the remaining time is less than the time threshold, the process proceeds to step 212 where the VTS increments the count. This increment of the count prepares a record relating to the amount of physical volumes (safe data erasing queue, that is, physical volumes placed in the SDE queue) to be safely erased. Such a physical volume has a remaining time that is less than the customer defined time threshold and is actually expired, so it can be used for secure data erasure. A record regarding the amount of physical volume to be securely erased (eg, physical volume erase count) can be used to allocate additional tape drives for the secure data erase process, as described below with respect to other embodiments of the invention Useful for making decisions.

ステップ212の後、当該プロセスはステップ214に進み、そこでVTSは、現に評価中の物理ボリュームが最後の物理ボリュームであるか否かを決定する。もしそうであれば、当該プロセスはステップ216に進む。さもなければ、当該プロセスはステップ202に戻り、そこでVTSは、評価すべき次の物理ボリュームを選択する。   After step 212, the process proceeds to step 214 where the VTS determines whether the physical volume currently being evaluated is the last physical volume. If so, the process proceeds to step 216. Otherwise, the process returns to step 202 where the VTS selects the next physical volume to evaluate.

図2のプロセスは、全てのプール内の全ての物理ボリュームが評価されるまで、前述のように継続する。一旦全てのプール内の全ての物理ボリュームが評価されたならば、当該プロセスはステップ216に進み、これらの物理ボリュームを残存時間に基づいてソートする。   The process of FIG. 2 continues as described above until all physical volumes in all pools have been evaluated. Once all physical volumes in all pools have been evaluated, the process proceeds to step 216 and sorts these physical volumes based on remaining time.

ステップ218では、残存時間に基づく物理ボリュームのソートに応答して、VTS(又はVTS内のプロセッサ(図示せず))は、ドライブに対し、最小又は最短の量の残存時間を有する物理ボリュームの安全なデータ消去を実行するように一のコマンドを送る。ここで、最短の量の残存時間とは、現在の日付(例えば、今日の日付及び時間の一方又は両方)とSDEデッドラインの間の最小の差に相当する計算済みの残存時間である。当該ドライブは、予め定義されたファイル又はデータ・パターン(例えば、論理1、論理ゼロ又はその組み合わせ)を利用して、当該物理ボリュームの全てのデータに1回以上上書きすることにより、安全なデータ消去を実行する。一旦、安全なデータ消去が実行されると、当該ドライブは、VTS(例えば、記憶管理サーバを介してHSMクライアント)に対し、一の応答を送ることにより、安全なデータ消去が実行されたことを指示する。しかし、もし、当該ドライブがかかる応答を送らなければ、当該物理ボリュームは、安全なデータ消去を行うべき物理ボリュームのSDEキュー内に留まるであろう。安全なデータ消去用に利用可能な他の物理ボリュームが存在する場合、すなわち当該他の物理ボリュームが顧客が定義した時間しきい値より小さい残存時間を有し、現に期限切れとなっているために、安全なデータ消去用に利用可能である場合、VTSは、当該他の物理ボリュームの全ての安全なデータ消去が実行されるまで、最小又は最短の量の残存時間を有する次の物理ボリュームの安全なデータ消去を実行することを継続する。   In step 218, in response to sorting the physical volumes based on remaining time, the VTS (or a processor in the VTS (not shown)) secures the physical volume having the minimum or shortest amount of remaining time to the drive. Send a single command to perform a clear data erase. Here, the shortest amount of remaining time is the calculated remaining time corresponding to the smallest difference between the current date (eg, today's date and / or time) and the SDE deadline. The drive uses a pre-defined file or data pattern (eg, logical 1, logical zero, or a combination thereof) to securely erase data by overwriting all data in the physical volume at least once Execute. Once a secure data erase has been performed, the drive sends a response to the VTS (eg, HSM client via the storage management server) to confirm that the secure data erase has been performed. Instruct. However, if the drive does not send such a response, the physical volume will remain in the SDE queue of the physical volume to be securely erased. If there is another physical volume available for secure data erasure, i.e. the other physical volume has a remaining time that is less than the customer defined time threshold and is actually expired, If available for secure data erasure, the VTS will secure the next physical volume with the minimum or shortest remaining time until all secure data erasures of that other physical volume have been performed. Continue to perform data erasure.

前述のように、自動化記憶管理アドミニストレータ128は、これらの物理ボリュームに関連する情報を、関連するボリューム・ステータス・テーブル(図示せず)内に格納する。ボリューム・ステータス・テーブルは、システム内の各物理ボリュームをリストし、当該各物理ボリュームに関連する1つ以上のパラメータを保持する。実施形態では、ボリューム・ステータス・テーブルは、次の1つ以上を保持することができる。
各物理ボリューム用の期限日付
各物理ボリューム用の時間間隔(猶予期間)
各物理ボリューム用のSDEデッドライン
残存時間(ステップ208で計算される)
SDEキューに入れられる安全なデータ消去動作の数又は量(ステップ212でカウント及び決定される)
ボリューム・ステータス・テーブルは、各物理ボリュームに関連する現在のパラメータを維持するために、周期的に(例えば、図2のプロセスが開始される度に)更新することができる。また、ボリューム・ステータス・テーブルは、安全なデータ消去プロセスに有用な追加の情報を有することができる。
As described above, the automated storage management administrator 128 stores information related to these physical volumes in an associated volume status table (not shown). The volume status table lists each physical volume in the system and holds one or more parameters associated with each physical volume. In an embodiment, the volume status table may hold one or more of the following:
Expiration date for each physical volume Time interval for each physical volume (grace period)
SDE deadline remaining time for each physical volume (calculated in step 208)
The number or amount of secure data erasure operations that are queued in the SDE queue (counted and determined in step 212)
The volume status table can be updated periodically (eg, each time the process of FIG. 2 is started) to maintain current parameters associated with each physical volume. The volume status table can also have additional information useful for a secure data erasure process.

図2の各ステップ及び図3の各ステップは、モジュール(例えば、ソフトウェア・モジュール)、モジュールの一部又はコンピュータ・システムによって実行することができる。従って、本明細書に開示する方法、その動作及び本方法を実行するためのモジュールは、本方法の動作を実行するように構成されたコンピュータ・システム上で、又は機械可読媒体から実行することができる。本方法は、これを実行するようにコンピュータ・システムを構成するための、機械可読媒体内に具体化することができる。ソフトウェア・モジュールは、当該モジュールの機能を実行するようにコンピュータ・システムを構成するために、当該コンピュータ・システムのメモリ内に格納されるか、又はそのメモリに伝送することができる。代替的に、かかるアクションは、これらの機能を実装する回路の構造内に具体化することができる。かかる回路の例には、複合命令セット・コンピュータ(CISC)又は縮小命令セット・コンピュータ(RISC)のマイクロコード、プログラマブル又は消去可能プログラマブル装置内へプログラムされたファームウェア、フィールド・プログラマブル・ゲート・アレイ(FPGA)の構成、ゲート・アレイ又は特定用途向け集積回路(ASIC)の設計等がある。   Each step in FIG. 2 and each step in FIG. 3 may be performed by a module (eg, a software module), a portion of a module, or a computer system. Accordingly, the methods disclosed herein, operations thereof, and modules for performing the methods may be performed on a computer system configured to perform the operations of the method or from a machine-readable medium. it can. The method may be embodied in a machine readable medium for configuring a computer system to do this. A software module can be stored in or transmitted to a memory of the computer system to configure the computer system to perform the functions of the module. Alternatively, such actions can be embodied in the structure of a circuit that implements these functions. Examples of such circuits include complex instruction set computer (CISC) or reduced instruction set computer (RISC) microcode, firmware programmed into programmable or erasable programmable devices, field programmable gate array (FPGA). ), Gate array or application specific integrated circuit (ASIC) design.

モジュールと本明細書に開示する動作の間の境界は、単なる例であるに過ぎず、代替実施形態では、かかるモジュール又は動作を合併するか、又は前述の機能を別の態様で分解した上でそれぞれのモジュール上に課すことができる。例えば、本明細書に開示するアクションは、複数のコンピュータ・プロセスとして実行すべき部分動作へ分解することができる。さらに、代替実施形態では、特定の動作又は部分動作の複数のインスタンスを組み合わせることができる。さらに、本明細書に開示する代表的実施形態の動作は、例示の目的のためにのみ提示されたものであるに過ぎない。本明細書の開示に従って、かかる動作を組み合わせたり、かかる動作の機能を追加の動作内に分配することができる。   The boundaries between modules and operations disclosed herein are merely examples, and in alternative embodiments, such modules or operations may be merged or the above functions may be otherwise disassembled. Can be imposed on each module. For example, the actions disclosed herein can be broken down into partial operations that are to be executed as multiple computer processes. Further, in alternative embodiments, multiple instances of a particular operation or partial operation can be combined. Further, the operation of the exemplary embodiments disclosed herein has been presented only for purposes of illustration. In accordance with the disclosure herein, such operations can be combined and the functionality of such operations can be distributed among the additional operations.

図3は、本発明の実施形態に従った、安全なデータ消去用のテープ・ドライブの割り振りを評価する方法のフローチャートを示す。このプロセスでは、安全なデータ消去を実行するために追加テープ・ドライブを割り振ること、以前に割り振られた1つ以上の追加テープ・ドライブを除去することができるように、1つ以上の既存のテープ・ドライブ(安全なデータ消去プロセスに割り振られたテープ・ドライブ)を再割り振りすること、1つ以上の追加テープ・ドライブを追加すること、又はこれらのテープ・ドライブを最小の要件に戻すことができる。テープ・ドライブの追加に係る決定は、当該テープ・ドライブを割り振ることが安全なデータ消去のパフォーマンスを改良するか否か、という評価に基づいて行われる。改良とは、後述するように、SDEデッドラインの前に安全なデータ消去を実行するというテープ管理システム(例えば、VTS)の能力とすることができる。テープ・ドライブの除去に係る決定は、より少数のテープ・ドライブ又は最小の動作要件用に割り振られた数のテープ・ドライブを使用する場合、安全なデータ消去プロセスを実行可能であり且つSDEデッドラインを満足することができるか否か、という評価に基づいて行われる。   FIG. 3 shows a flowchart of a method for evaluating allocation of a tape drive for secure data erasure according to an embodiment of the present invention. In this process, one or more existing tapes can be allocated so that additional tape drives can be allocated to perform secure data erasure, and one or more additional tape drives previously allocated can be removed. Reallocate drives (tape drives allocated for secure data erasure process), add one or more additional tape drives, or return these tape drives to minimum requirements . The decision to add a tape drive is based on an assessment of whether or not allocating the tape drive improves secure data erasure performance. The improvement can be the ability of a tape management system (eg, VTS) to perform secure data erasure before the SDE deadline, as described below. The decision to remove a tape drive is that a safe data erasure process can be performed and a SDE deadline when using fewer tape drives or the number of tape drives allocated for minimum operating requirements It is performed based on the evaluation of whether or not it can be satisfied.

ステップ212に関連して説明したように、インクリメンタル・カウントは、顧客が定義した時間しきい値より小さい残存時間を有し、現に期限切れとなっているために、安全なデータ消去用に利用可能な物理ボリュームの数又は量を表すものとして、これを維持することができる。他の実施形態では、安全なデータ消去を行うべき物理ボリュームのカウントは、他の方法によって得ることができる。この物理ボリュームのカウントは、SDEキューに入れられる安全なデータ消去動作の数又は量を定義する。   As described in connection with step 212, the incremental count has a remaining time that is less than the customer-defined time threshold and is actually expired so it can be used for secure data erasure. This can be maintained as representing the number or amount of physical volumes. In other embodiments, the count of physical volumes to be securely erased can be obtained by other methods. This physical volume count defines the number or amount of secure data erasure operations that can be placed in the SDE queue.

図3のプロセスを説明する便宜上、当該プロセスは、安全なデータ消去用の要求又は顧客の要求に応じて、或いは周期的に(例えば、24時間ごと、12時間ごと又は他の適当な粒度ごとに)、VTSによって実行されるコードであるものと仮定する。当該プロセスは、ステップ301で開始した後、ステップ302に進み、そこでVTSは、SDEキュー内の安全なデータ消去動作の数又は量を、最大キューしきい値と比較する。この最大キューしきい値は、顧客によって定義することができる。例えば、顧客は、SDEデッドラインを超えることなく、VTSが安全なデータ消去を成功裏に実行することができる物理ボリュームの量として、最大キューしきい値を決定することができる。例えば、顧客は、最大キューしきい値を15個の物理ボリュームであると定義することができる。   For convenience in describing the process of FIG. 3, the process may be performed in response to a secure data erasure request or customer request, or periodically (eg, every 24 hours, every 12 hours, or any other suitable granularity). ), It is assumed that the code is executed by the VTS. The process begins at step 301 and then proceeds to step 302 where the VTS compares the number or amount of secure data erasure operations in the SDE queue with the maximum queue threshold. This maximum queue threshold can be defined by the customer. For example, the customer can determine the maximum queue threshold as the amount of physical volume that the VTS can successfully perform a secure data erase without exceeding the SDE deadline. For example, a customer can define a maximum queue threshold of 15 physical volumes.

もし、SDEキュー内の安全なデータ消去動作の量(例えば、16)が最大キューしきい値より大きければ、当該プロセスはステップ306に進み、そこで、SDEデッドラインまでの平均時間が計算され、これが最小有効期限しきい値と比較される。このSDEデッドラインまでの平均時間は、SDEキュー内にある各物理ボリュームごとのSDEデッドラインまでの残存時間を加算し且つその和をSDEキュー内にある物理ボリュームの数で割ることによって決定される。最小有効期限しきい値は、顧客によって定義することができる。例えば、顧客は、ドライブの現在の割り振りを以て、SDEキュー内の物理ボリュームを対象とする安全なデータ消去を、それらのSDEデッドラインに到達する前に、実行可能であると顧客が合理的に予測することができる時間(例えば、日又は時間の数)を考慮することにより、最小有効期限しきい値を決定し且つ定義することができる。もし、SDEデッドラインまでの平均時間が最小有効期限しきい値より大きければ、当該プロセスは、安全なデータ消去用のテープ・ドライブの割り振り又は除去を行うことなく、ステップ312で終了する。例えば、もし、SDEデッドラインまでの平均時間が15日であり且つ最小有効期限しきい値が顧客によって3日と設定されたのであれば、安全なデータ消去用に割り振られた現在のテープ・ドライブは、SDEキュー内の物理ボリュームを対象とする安全なデータ消去を、それらのSDEデッドラインに到達する前に、完了するのに十分であると予測されるであろう。   If the amount of secure data erase operations in the SDE queue (eg, 16) is greater than the maximum queue threshold, the process proceeds to step 306 where the average time to SDE deadline is calculated and this is Compared to the minimum expiration threshold. The average time to this SDE deadline is determined by adding the remaining time to the SDE deadline for each physical volume in the SDE queue and dividing the sum by the number of physical volumes in the SDE queue. . The minimum expiration threshold can be defined by the customer. For example, with a current allocation of drives, the customer reasonably predicts that secure data erasure targeting physical volumes in the SDE queue can be performed before reaching their SDE deadline. By considering the time that can be done (eg, the number of days or hours), a minimum expiration threshold can be determined and defined. If the average time to SDE deadline is greater than the minimum expiration threshold, the process ends at step 312 without allocating or removing a secure data erasure tape drive. For example, if the average time to SDE deadline is 15 days and the minimum expiration threshold is set by the customer as 3 days, the current tape drive allocated for secure data erasure Would be expected to be sufficient to complete secure data erasure for physical volumes in the SDE queue before reaching their SDE deadline.

もし、SDEデッドラインまでの平均時間が最小有効期限しきい値より小さければ、当該プロセスはステップ310に進み、そこでVTSは、SDEキュー内の安全なデータ消去動作を完了するためにより多くのテープテープ・ドライブを割り振る。例えば、もし、SDEデッドラインまでの平均時間が1日であり且つ最小有効期限しきい値が顧客によって3日に設定されたのであれば、安全なデータ消去用に割り振られた現在のテープ・ドライブは、SDEキュー内の全ての物理ボリュームを対象とする安全なデータ消去を、それらのSDEデッドラインに到達する前に、完了することができないと予測されるであろう。このような例の場合、当該プロセスはステップ310に進み、そこで追加テープ・ドライブが安全なデータ消去用に割り振られるであろう。ステップ310の後、当該プロセスはステップ312に進み、そこで当該プロセスが終了する。   If the average time to SDE deadline is less than the minimum expiration threshold, the process proceeds to step 310 where the VTS has more tape tapes to complete the secure data erase operation in the SDE queue.・ Allocate drives. For example, if the average time to SDE deadline is 1 day and the minimum expiration threshold is set by the customer to 3 days, the current tape drive allocated for secure data erasure Would be expected to fail to complete secure data erasure for all physical volumes in the SDE queue before reaching their SDE deadline. In such an example, the process proceeds to step 310 where an additional tape drive will be allocated for secure data erasure. After step 310, the process proceeds to step 312 where the process ends.

実施形態では、VTSは、安全なデータの上書きプロセスを実行するために、テープ・ドライブ110A〜110Nのうちの1つを補充することにより、追加テープ・ドライブを割り振ることができる。当該補充テープ・ドライブ(110A〜110Nのうちの1つ)は、読み取り及び書き込みプロセスを実行するためにVTS内で以前に使用されていたものであってもよい。当該補充テープ・ドライブ(110A〜110Nのうちの1つ)がもはやそれらの機能を実行することができないので、VTSは、読み取り及び書き込み動作を実行するために、1つ少ないドライブで機能している。従って、追加テープ・ドライブが必要とされる場合には、当該追加テープ・ドライブだけを割り振り、そして当該追加テープ・ドライブがもはや必要とされなくなる場合には、当該追加テープ・ドライブをその元の機能に戻すことが望ましい。   In an embodiment, the VTS can allocate additional tape drives by replenishing one of the tape drives 110A-110N to perform a secure data overwrite process. The refill tape drive (one of 110A-110N) may have been previously used in the VTS to perform the read and write processes. Since the refill tape drive (one of 110A-110N) can no longer perform these functions, the VTS is functioning with one fewer drive to perform read and write operations. . Therefore, if an additional tape drive is needed, only that additional tape drive is allocated, and if the additional tape drive is no longer needed, the additional tape drive is returned to its original function. It is desirable to return to

他の実施形態では、VTSは、追加テープ・ドライブがテープ・ライブラリ112に追加されることを要求することにより、当該追加テープ・ドライブを安全なデータ消去プロセスに割り振ることができる。この要求は、ディスプレイ又はグラフィカル・ユーザ・インタフェース(GUI)のようなインタフェースを通して、通信することができる。他の実施形態では、安全なデータ消去を実行するために、1つ以上の追加テープ・ドライブを割り振ることができる。   In other embodiments, the VTS can allocate additional tape drives to a secure data erasure process by requesting that additional tape drives be added to the tape library 112. This request can be communicated through an interface such as a display or a graphical user interface (GUI). In other embodiments, one or more additional tape drives can be allocated to perform secure data erasure.

図3のステップ302に戻って、説明を続ける。もし、SDEキュー内の安全なデータ消去動作の量が最大キューしきい値より小さいことを決定すれば、当該プロセスはステップ304に進み、そこで安全なデータ消去動作の量が最小キューしきい値と比較される。この最小キューしきい値は、顧客によって定義することができる。顧客は、最小の動作要件を以て、SDEデッドラインに到達する前に、安全なデータ消去を完了することができそうな安全なデータ消去動作の量として、最小キューしきい値を決定し且つ定義することができる。もし、安全なデータ消去動作の量が最小キューしきい値より小さければ、安全なデータ消去プロセス用のテープ・ドライブの割り振りは、最小の動作要件に設定される(ステップ308)。他の実施形態では、以前に割り振られた1つ以上の追加テープ・ドライブを除去することができるように、1つ以上の既存のテープ・ドライブ(安全なデータ消去プロセスに割り振られたテープ・ドライブ)を再割り振りすることができる。ステップ308の後、当該プロセスはステップ312で終了する。   Returning to step 302 in FIG. 3, the description will be continued. If it is determined that the amount of secure data erasure operations in the SDE queue is less than the maximum queue threshold, the process proceeds to step 304 where the amount of secure data erasure operations is equal to the minimum queue threshold. To be compared. This minimum queue threshold can be defined by the customer. The customer determines and defines a minimum queue threshold as the amount of secure data erase operations that are likely to be able to complete a secure data erase before reaching the SDE deadline with minimal operational requirements. be able to. If the amount of secure data erase operation is less than the minimum queue threshold, the tape drive allocation for the secure data erase process is set to the minimum operational requirement (step 308). In other embodiments, one or more existing tape drives (tape drives allocated to a secure data erasure process) so that one or more additional tape drives previously allocated can be removed. ) Can be reallocated. After step 308, the process ends at step 312.

もし、VTSが、安全なデータ消去動作の量が最小キューしきい値より大きいことを決定すれば、テープ・ドライブの現在の割り振りが維持され、そして当該プロセスはステップ312で終了する。   If the VTS determines that the amount of secure data erase operations is greater than the minimum queue threshold, the current allocation of the tape drive is maintained and the process ends at step 312.

他の実施形態では、安全なデータ消去プロセス用のテープ・ドライブの割り振りは、断片的な態様ではなく、これを一挙に行うことができる。すなわち、VTSは、前述のステップ302〜310を実行することにより、一の安全なデータ消去プロセス用の最適数のテープ・ドライブを決定することができる。一旦かかる最適数のドライブが決定されると、VTSは、当該最適数のドライブを前述の安全なデータ消去プロセス用に割り振る。前記最適数のテープ・ドライブとは、SDEデッドラインの前に、安全なデータ消去を実行するために必要とされる、最少数のテープ・ドライブである。前記最適数は、周期的に(毎日、12時間ごと又は他の適当な粒度ごとに)再評価することができる。   In other embodiments, the allocation of tape drives for a secure data erasure process is not a fragmentary aspect and can be done all at once. That is, the VTS can determine the optimum number of tape drives for a secure data erasure process by performing the steps 302-310 described above. Once such an optimal number of drives is determined, the VTS allocates the optimal number of drives for the secure data erasure process described above. The optimal number of tape drives is the minimum number of tape drives required to perform a secure data erase before the SDE deadline. The optimal number can be reassessed periodically (every day, every 12 hours or every other suitable granularity).

図2及び図3は、本発明の実施形態に従った、安全なデータ消去プロセスのフローチャートを示す。図2及び図3のフローチャートは、諸プロセス動作の特定の順序及び諸プロセス動作の特定の粒度を示しているが、他の実施形態では、この順序を変更することができる(例えば、諸プロセス動作を他の順序で又は実質的に並列に実行したり、1つ以上のプロセス動作を結合又は分割することができる)。同様に、本発明の代替実施形態では、必要に応じて、追加のプロセス動作を追加することができる。   2 and 3 show a flowchart of a secure data erasure process according to an embodiment of the present invention. Although the flowcharts of FIGS. 2 and 3 illustrate a particular order of process operations and a particular granularity of process operations, in other embodiments, the order can be changed (eg, process operations Can be executed in other orders or substantially in parallel, or one or more process operations can be combined or split). Similarly, in alternative embodiments of the present invention, additional process operations can be added as needed.

前述のように、自動化記憶管理アドミニストレータ128は、物理ボリュームに関連する情報を、関連するボリューム・ステータス・テーブル(図示せず)内に格納する。ボリューム・ステータス・テーブルは、システム内の各物理ボリュームをリストし、当該各物理ボリュームに関連する1つ以上のパラメータを保持する。実施形態では、ボリューム・ステータス・テーブルは、次の1つ以上を保持することができる。
SDEキューに入れられる安全なデータ消去動作の数(ステップ212で決定される)
SDEデッドラインまでの平均時間
このボリューム・ステータス・テーブルは、図2に関連して説明したボリューム・ステータス・テーブルと組み合わせることができ、又はこのボリューム・ステータス・テーブルを個別のテーブルとして作成することもできる。このボリューム・ステータス・テーブルは、周期的に、例えば、各物理ボリュームに関連する現在のパラメータを維持するために、図2又は図3のプロセスが開始される度に、更新することができる。また、このボリューム・ステータス・テーブルは、安全なデータ消去プロセスに有用な追加情報も有することができる。
As described above, the automated storage management administrator 128 stores information related to physical volumes in an associated volume status table (not shown). The volume status table lists each physical volume in the system and holds one or more parameters associated with each physical volume. In an embodiment, the volume status table may hold one or more of the following:
The number of secure data erasure operations that are put into the SDE queue (determined in step 212)
Average time to SDE deadline This volume status table can be combined with the volume status table described in connection with FIG. 2, or the volume status table can be created as a separate table. it can. This volume status table can be updated periodically, eg, each time the process of FIG. 2 or FIG. 3 is started to maintain current parameters associated with each physical volume. The volume status table can also have additional information useful for a secure data erasure process.

図4は、本発明の1つ以上の実施形態で使用可能なデータ処理システムを示す。図4のデータ処理システム400については、特定数の要素及びその配置が示されているが、本発明の実施形態は、任意の特定数、タイプ又は配置のコンポーネントを有するデータ処理システムに限定されないのであって、データ処理システムの種々のタイプ、アーキテクチャ及びフォーム・ファクタ(例えば、ネットワーク要素又はノード、パーソナル・コンピュータ、ワークステーション、サーバ等)を包含することに留意されたい。図示のデータ処理システム400は、バス406を介してメモリ404に結合されたプロセッサ402を含む。メモリ404は、ランダム・アクセス・メモリ(RAM)、読み取り専用メモリ(ROM)、フラッシュ・メモリ及びキャッシュのような多数のシステム・メモリ・タイプの記憶要素のうち任意のものとすることができる。   FIG. 4 illustrates a data processing system that can be used in one or more embodiments of the present invention. Although a particular number of elements and their arrangement are shown for the data processing system 400 of FIG. 4, embodiments of the present invention are not limited to data processing systems having any particular number, type, or arrangement of components. Note that it encompasses various types, architectures and form factors of data processing systems (eg, network elements or nodes, personal computers, workstations, servers, etc.). The illustrated data processing system 400 includes a processor 402 that is coupled to a memory 404 via a bus 406. The memory 404 can be any of a number of system memory type storage elements such as random access memory (RAM), read only memory (ROM), flash memory, and cache.

また、図示のデータ処理システム400は、1つ以上のI/O装置(図示せず)とデータ処理システム400の間の通信を確立するために、バス406に結合された入出力(I/O)インタフェース408を含む。代表的なI/O装置は、キーボード、ディスプレイ、プリンタ、カーソル制御装置(トラックボール、マウス、タブレット等)、スピーカ及びマイクロホンのような通常のI/O装置と、固定式磁気媒体記憶装置、光学的記憶装置(例えば、CD又はDVD ROM)、固体記憶装置(USBメモリ、Secure Digital SD(商標)、Compact Flash(商標)、MMC等)、フレキシブル・ディスク及びテープを含む取り外し可能な磁気媒体記憶装置のような記憶装置と、有線又は無線通信装置(例えば、モデム又は直接ネットワーク・インタフェースを介してアクセスされる通信ネットワーク)を含むことができる。   The illustrated data processing system 400 also includes input / output (I / O) coupled to the bus 406 to establish communication between one or more I / O devices (not shown) and the data processing system 400. ) Interface 408. Typical I / O devices include normal I / O devices such as keyboards, displays, printers, cursor control devices (trackballs, mice, tablets, etc.), speakers and microphones, fixed magnetic media storage devices, and optical devices. Removable magnetic media storage devices including dynamic storage devices (eg CD or DVD ROM), solid state storage devices (USB memory, Secure Digital SD ™, Compact Flash ™, MMC, etc.), flexible disks and tapes And wired or wireless communication devices (eg, a communication network accessed via a modem or direct network interface).

本発明の実施形態は、ソフトウェア、情報処理ハードウェア及び本明細書に開示した種々のプロセス動作を含む。本発明の特徴及びプロセス動作は、メモリ404、記憶装置、通信装置、媒体等の機械可読媒体内に記録された実行可能命令で具体化することができる。機械可読媒体は、機械(例えば、データ処理システム400)によって読み取り可能な形式でデータを提供(格納又は送信)する、任意の機構を含む。例えば、機械可読媒体は、ランダム・アクセス・メモリ(RAM)、 読み取り専用メモリ(ROM)、磁気記憶装置媒体、光学的記憶媒体、フラッシュ・メモリ装置、電気的、光学的又は音響的に伝搬される信号(例えば、搬送波、赤外線信号、デジタル信号等)を含むが、これらに限定されない。前述の実行可能命令は、命令でプログラムされたプロセッサ402のような汎用又は専用プロセッサに、本発明の動作、方法又はプロセスを実行させるために使用することができる。代替的に、本発明の特徴又は動作は、当該動作を実行するためのハードワイヤード論理を含む特定のハードウェア・コンポーネントによって、又はプログラムされたデータ処理コンポーネント及びカスタム・ハードウェア・コンポーネントの任意の組み合わせによって、これを実行することができる。   Embodiments of the present invention include software, information processing hardware, and various process operations disclosed herein. The features and process operations of the present invention may be embodied in executable instructions recorded in a machine-readable medium such as memory 404, storage device, communication device, medium. A machine-readable medium includes any mechanism that provides (stores or transmits) data in a form readable by a machine (eg, data processing system 400). For example, machine-readable media can be propagated through random access memory (RAM), read only memory (ROM), magnetic storage media, optical storage media, flash memory devices, electrical, optical or acoustically. Including but not limited to signals (eg, carrier wave, infrared signal, digital signal, etc.). The aforementioned executable instructions can be used to cause a general purpose or special purpose processor, such as processor 402 programmed with instructions, to perform the operations, methods or processes of the present invention. Alternatively, the features or operations of the present invention may be implemented by specific hardware components that include hardwired logic to perform the operations, or any combination of programmed data processing components and custom hardware components. Can do this.

本発明は、完全に機能的なデータ処理システムの文脈で説明されている。しかし、本発明は、種々の形式を有するプログラム製品として配布することができる。従って、本発明は、かかる配布を行うために使用される信号担持媒体の特定のタイプに拘わらず、同等に適用されるものである。かかる信号担持媒体の例は、フレキシブル・ディスク及びCD-ROMのような記録可能な媒体、デジタル及びアナログ通信リンクのような伝送媒体、さらに将来に開発される媒体記憶装置及び配信システムを含む。同様に、本発明の実施形態は、特定の動作又はタスクを実行するために使用されるソフトウェア・モジュールを利用して、実装することができる。かかるソフトウェア・モジュールは、スクリプト、バッチ又は他の実行可能ファイルを含み、機械可読媒体又はコンピュータ可読媒体上に格納することができる。従って、これらのモジュールは、ソフトウェア・モジュールの1つ以上の機能を実行するためにデータ処理又はコンピュータ・システムを構成するように、コンピュータ・システムのメモリ内に格納することができる。これらのモジュールを格納するためには、他の種々のタイプの機械可読媒体又はコンピュータ可読媒体を使用することができる。   The invention has been described in the context of a fully functional data processing system. However, the present invention can be distributed as a program product having various formats. Thus, the present invention applies equally regardless of the particular type of signal bearing media used to make such distribution. Examples of such signal bearing media include recordable media such as flexible disks and CD-ROM, transmission media such as digital and analog communication links, and media storage devices and distribution systems that will be developed in the future. Similarly, embodiments of the invention can be implemented utilizing software modules that are used to perform specific operations or tasks. Such software modules include scripts, batches or other executable files and can be stored on machine-readable or computer-readable media. Accordingly, these modules can be stored in the memory of the computer system to configure the data processing or computer system to perform one or more functions of the software module. Various other types of machine readable media or computer readable media may be used to store these modules.

以上、本発明の特定の実施形態を説明したが、本明細書に開示した教示に基づいて、本発明及びその広い側面から逸脱することなく、種々の変更及び修正を施しうることは明らかである。従って、本願の各請求項は、かかる変更及び修正の全てが本発明の真の精神及び範囲に属するものとして、これを包含することを意図している。本発明は、各請求項の記載によってのみ定義されるものである。   While specific embodiments of the invention have been described above, it will be appreciated that various changes and modifications may be made based on the teachings disclosed herein without departing from the invention and its broad aspects. . Accordingly, the appended claims are intended to cover all such changes and modifications as fall within the true spirit and scope of this invention. The invention is defined only by the claims.

本発明の実施形態に従った、データ記憶サブシステムを含むデータ記憶ネットワークを示す詳細ブロック図である。1 is a detailed block diagram illustrating a data storage network including a data storage subsystem, in accordance with an embodiment of the present invention. FIG. 本発明の実施形態に従った、安全なデータ消去を選択的に実行する方法のフローチャートである。4 is a flowchart of a method for selectively performing secure data erasure according to an embodiment of the present invention. 本発明の他の実施形態に従った、安全なデータ消去用のテープ・ドライブの割り振りを評価する方法のフローチャートである。6 is a flow chart of a method for evaluating allocation of a tape drive for secure data erasure according to another embodiment of the present invention. 本発明の1つ以上の実施形態で使用することができる、データ処理システムを示す図である。FIG. 2 illustrates a data processing system that can be used in one or more embodiments of the present invention.

符号の説明Explanation of symbols

100 仮想記憶システム
101 仮想テープ・サーバ(VTS)
102 ホスト・システム
106 直接アクセス記憶装置(DASD)キャッシュ
108 記憶管理サーバ
110A〜110N テープ・ドライブ
112 テープ・ライブラリ
114 アクセス機構
116A〜116N テープ・カートリッジ
118A〜118N 仮想テープ・デーモン(TD)
120A〜120N ファイル・システム・マネージャ(FSM)
122 階層記憶マネージャ(HSM)クライアント
124 コマンド・インタフェース
126 コンソール出力
128 自動化記憶管理アドミニストレータ
130 ライブラリ・マネージャ
100 Virtual storage system 101 Virtual tape server (VTS)
102 Host System 106 Direct Access Storage Device (DASD) Cache 108 Storage Management Server 110A-110N Tape Drive 112 Tape Library 114 Access Mechanism 116A-116N Tape Cartridge 118A-118N Virtual Tape Daemon (TD)
120A-120N File System Manager (FSM)
122 Hierarchical Storage Manager (HSM) Client 124 Command Interface 126 Console Output 128 Automated Storage Management Administrator 130 Library Manager

Claims (12)

複数のテープ・ドライブを有するテープ管理システムにおいて、安全なデータ消去プロセス用のテープ・ドライブの割り振りを決定するための方法であって、
前記テープ管理システムにおいて安全なデータ消去プロセスを実行するための要求を受け取るステップと、
前記要求に応答して、安全なデータ消去を行うべき物理ボリュームの量、最大キューしきい値、消去デッドラインまでの平均時間及び最小有効期限しきい値の評価を行うことにより、追加テープ・ドライブの割り振りが安全なデータ消去のパフォーマンスを改良するか否かを決定するステップと、
追加テープ・ドライブの割り振りが前記安全なデータ消去のパフォーマンスを改良するという前記決定するステップの決定結果に応答して、追加テープ・ドライブを前記安全なデータ消去プロセス用に割り振るステップとを含む、方法。
A method for determining tape drive allocation for a secure data erasure process in a tape management system having a plurality of tape drives, comprising:
Receiving a request to perform a secure data erasure process in the tape management system;
In response to the request, additional tape drives are evaluated by evaluating the amount of physical volume to be securely erased, maximum queue threshold, average time to erase deadline, and minimum expiration threshold. Determining whether allocation of data improves the performance of secure data erasure;
Allocating additional tape drives for the secure data erasure process in response to a determination result of the determining step that allocation of additional tape drives improves the performance of the secure data erasure. .
前記評価が、
安全なデータ消去を行うべき物理ボリュームの前記量を前記最大キューしきい値と比較し、
安全なデータ消去を行うべき物理ボリュームの前記量が前記最大キューしきい値より大きいことに応答して、前記消去デッドラインまでの前記平均時間を計算することを含む、請求項1記載の方法。
Said evaluation is
Compare the amount of physical volume to be securely erased with the maximum queue threshold;
The method of claim 1, comprising calculating the average time to the erasure deadline in response to the amount of physical volume to be securely erased being greater than the maximum queue threshold.
前記評価が、
前記消去デッドラインまでの前記平均時間を前記最小有効期限しきい値と比較し、
前記消去デッドラインまでの前記平均時間が前記最小有効期限しきい値より小さいことに応答して、前記割り振るステップを実行することをさらに含む、請求項2記載の方法。
Said evaluation is
Comparing the average time to the erasure deadline with the minimum expiration threshold;
The method of claim 2, further comprising performing the allocating step in response to the average time to the erasure deadline being less than the minimum expiration threshold.
安全なデータ消去を行うべき物理ボリュームの前記量が、物理ボリューム消去カウントによって決定され、当該物理ボリューム消去カウントが、時間しきい値より小さな残存時間を有する各物理ボリュームごとのカウントをインクリメントすることにより決定される、請求項1記載の方法。  The amount of physical volume to be securely erased is determined by the physical volume erase count, which increments the count for each physical volume that has a remaining time less than the time threshold. The method of claim 1, wherein the method is determined. 前記残存時間が、前記物理ボリュームの前記消去デッドラインと前記物理ボリュームの現在の日付の間の差によって計算される、請求項4記載の方法。   The method of claim 4, wherein the remaining time is calculated by a difference between the erase deadline of the physical volume and a current date of the physical volume. 前記安全なデータ消去プロセスが、前記物理ボリュームのデータに上書きを行うことを含む、請求項1記載の方法。   The method of claim 1, wherein the secure data erasure process includes overwriting data in the physical volume. 前記上書きが、論理1、論理ゼロ又はその組み合わせの1つを含むデータ・パターンを利用して、前記物理ボリュームの前記データに1回以上上書きすることを含む、請求項6記載の方法。   The method of claim 6, wherein the overwriting comprises overwriting the data of the physical volume one or more times using a data pattern comprising one of logical one, logical zero, or a combination thereof. 安全なデータ消去を行うべき物理ボリュームの前記量、前記最大キューしきい値及び最小キューしきい値の他の評価に応答して、前記安全なデータ消去プロセス用に割り振られている複数のテープ・ドライブのうち1つ以上のテープ・ドライブを再割り振りするステップをさらに含む、請求項1記載の方法。   A plurality of tapes allocated for the secure data erasure process in response to other evaluations of the amount of physical volume to be securely erased, the maximum queue threshold and the minimum queue threshold; The method of claim 1, further comprising the step of reallocating one or more tape drives of the drives. 前記改良された安全なデータ消去のパフォーマンスが、前記消去デッドラインの前に前記安全なデータ消去を実行することを含む、請求項1記載の方法。   The method of claim 1, wherein the improved secure data erase performance comprises performing the secure data erase prior to the erase deadline. 複数のテープ・ドライブを有するテープ管理システムにおいて、安全なデータ消去プロセス用のテープ・ドライブの割り振りを決定するための方法であって、
安全なデータ消去を行うべき物理ボリュームの量、最大キューしきい値、消去デッドラインまでの平均時間及び最小有効期限しきい値の評価を行うことにより、安全なデータ消去プロセス用のテープ・ドライブの数を決定するステップと、
前記決定するステップに応答して、前記決定された数のテープ・ドライブを前記安全なデータ消去プロセス用に割り振るステップとを含む、方法。
A method for determining tape drive allocation for a secure data erasure process in a tape management system having a plurality of tape drives, comprising:
By evaluating the amount of physical volume to be securely erased, the maximum queue threshold, the average time to erase deadline and the minimum expiration threshold, the tape drive for the secure data erase process Determining the number;
Allocating the determined number of tape drives for the secure data erasure process in response to the determining step.
請求項1ないし請求項10の何れか1項に記載の方法の各ステップをコンピュータに実行させるためのコンピュータ・プログラム。   The computer program for making a computer perform each step of the method of any one of Claims 1 thru | or 10. テープ管理システムであって、
複数のテープ・ドライブと、
前記複数のテープ・ドライブに結合されたプロセッサとを備え、
前記プロセッサが、
安全なデータ消去プロセスを実行するための要求を前記テープ管理システムが受け取ることに応答して、安全なデータ消去を行うべき物理ボリュームの量、最大キューしきい値、消去デッドラインまでの平均時間及び最小有効期限しきい値の評価を行うことにより、追加テープ・ドライブの割り振りが安全なデータ消去のパフォーマンスを改良するか否かを決定し、
追加テープ・ドライブの前記割り振りが前記安全なデータ消去のパフォーマンスを改良するという前記決定に応答して、追加テープ・ドライブを前記安全なデータ消去プロセス用に割り振るように構成される、テープ管理システム。
A tape management system,
Multiple tape drives;
A processor coupled to the plurality of tape drives;
The processor is
In response to the tape management system receiving a request to perform a secure data erasure process, the amount of physical volume to perform secure data erasure, a maximum queue threshold, an average time to erase deadline, and Determine whether additional tape drive allocation improves secure data erasure performance by assessing the minimum expiration threshold;
A tape management system configured to allocate additional tape drives for the secure data erasure process in response to the determination that the allocation of additional tape drives improves the performance of the secure data erase.
JP2008107863A 2007-04-19 2008-04-17 Method, computer program and system for determining tape drive allocation for secure data erasure process Active JP5203788B2 (en)

Applications Claiming Priority (4)

Application Number Priority Date Filing Date Title
US11/737,739 US8006050B2 (en) 2007-04-19 2007-04-19 System for determining allocation of tape drive resources for a secure data erase process
US11/737736 2007-04-19
US11/737739 2007-04-19
US11/737,736 US8001340B2 (en) 2007-04-19 2007-04-19 Method for determining allocation of tape drive resources for a secure data erase process

Publications (2)

Publication Number Publication Date
JP2008269611A true JP2008269611A (en) 2008-11-06
JP5203788B2 JP5203788B2 (en) 2013-06-05

Family

ID=40048943

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2008107863A Active JP5203788B2 (en) 2007-04-19 2008-04-17 Method, computer program and system for determining tape drive allocation for secure data erasure process

Country Status (1)

Country Link
JP (1) JP5203788B2 (en)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2012008879A (en) * 2010-06-25 2012-01-12 Fujitsu Ltd Maintenance test program, maintenance test device and maintenance test method of virtual tape device
KR200460736Y1 (en) 2009-06-12 2012-06-13 황선옥 Splay-Footed walk correction shoes Bottom

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11110888A (en) * 1997-10-07 1999-04-23 Nikon Corp Optical disk recording device and optical disk reproducing device
US20030196036A1 (en) * 2002-04-11 2003-10-16 International Business Machines Corporation System and method to guarantee overwrite of expired data in a virtual tape server
JP2006318246A (en) * 2005-05-13 2006-11-24 Fujitsu Ltd Storage control method, program and device

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11110888A (en) * 1997-10-07 1999-04-23 Nikon Corp Optical disk recording device and optical disk reproducing device
US20030196036A1 (en) * 2002-04-11 2003-10-16 International Business Machines Corporation System and method to guarantee overwrite of expired data in a virtual tape server
JP2006318246A (en) * 2005-05-13 2006-11-24 Fujitsu Ltd Storage control method, program and device

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR200460736Y1 (en) 2009-06-12 2012-06-13 황선옥 Splay-Footed walk correction shoes Bottom
JP2012008879A (en) * 2010-06-25 2012-01-12 Fujitsu Ltd Maintenance test program, maintenance test device and maintenance test method of virtual tape device

Also Published As

Publication number Publication date
JP5203788B2 (en) 2013-06-05

Similar Documents

Publication Publication Date Title
US9933959B2 (en) Method for selectively performing a secure data erase to ensure timely erasure
US8661195B2 (en) Reallocation of tape drive resources associated with a secure data erase process
US9141303B2 (en) Method for selectively performing a secure data erase to ensure timely erasure
US8332599B2 (en) Method for determining allocation of tape drive resources for a secure data erase process
JP4502807B2 (en) Data movement between storage units
US10528520B2 (en) Snapshot management using heatmaps in a large capacity disk environment
US20060218113A1 (en) Method and system for shredding data within a data storage subsystem
JP2013509658A (en) Allocation of storage memory based on future usage estimates
TW201250471A (en) Managing data placement on flash-based storage by use
JP2005115948A (en) Method, system and program for archiving file
CZ9701859A3 (en) Computer data storage
US9152823B2 (en) Systems, methods, and computer readable media for computer data protection
US11442816B2 (en) Performance of backup operations in an order determined using service-metadata associated with backup requests
US20080216078A1 (en) Request scheduling method, request scheduling apparatus, and request scheduling program in hierarchical storage management system
US20180373446A1 (en) Prioritization of virtual volumes to take offline in a thin provisioning system
JP5203788B2 (en) Method, computer program and system for determining tape drive allocation for secure data erasure process
Fulton Solid State Disk forensics: Is there a path forward?
WO2015145707A1 (en) Method for determining data written to write-once-type storage device

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20110124

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20120608

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20120619

RD12 Notification of acceptance of power of sub attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7432

Effective date: 20120822

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20120830

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A821

Effective date: 20120822

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20130129

RD14 Notification of resignation of power of sub attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7434

Effective date: 20130129

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20130214

R150 Certificate of patent or registration of utility model

Ref document number: 5203788

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

Free format text: JAPANESE INTERMEDIATE CODE: R150

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20160222

Year of fee payment: 3