Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Attachement sécurisé aux tâches et compartiments logiciels
Chaque file d'attente stocke ses pièces jointes aux tâches dans un compartiment Amazon S3 dont vous êtes propriétaire. Trois éléments configurent la connexion entre une file d'attente et son compartiment :
-
Les pièces jointes aux tâches peuvent être écrites et lues à partir d'un préfixe racine dans le compartiment Amazon S3. Vous spécifiez ce préfixe racine dans l'appel
CreateQueued'API. -
Le compartiment possède un correspondant
Queue Role, qui spécifie le rôle qui accorde aux utilisateurs de la file d'attente l'accès au compartiment et au préfixe racine. Lorsque vous créez une file d'attente, vous spécifiez le nom de la ressourceQueue RoleAmazon (ARN) à côté du compartiment des pièces jointes aux tâches et du préfixe racine. -
Les appels autorisés vers les opérations d'
AssumeQueueRoleForWorkerAPIAssumeQueueRoleForReadAssumeQueueRoleForUser,, et renvoient un ensemble d'informations d'identification de sécurité temporaires pour leQueue Role.
Les files d'attente qui partagent un compartiment Amazon S3 et un préfixe racine partagent également l'accès aux pièces jointes des tâches qui y sont stockées. Attribuez à chaque file d'attente son propre compartiment et son préfixe racine afin que les limites d'autorisation des files d'attente s'appliquent également aux pièces jointes aux tâches. Par exemple, lorsque QueueA et QueueB ont des compartiments séparés, un artiste ayant accès uniquement à QueueA ne peut pas lire les pièces jointes de QueueB. Si plusieurs files d'attente appartiennent à la même limite de sécurité, par exemple les files d'attente d'une émission, le partage d'un compartiment entre elles constitue une simplification raisonnable. La console configure chaque file d'attente avec son propre compartiment et son préfixe racine par défaut.
Pour isoler vos files d'attente, vous devez configurer le Queue Role pour autoriser uniquement l'accès à la file d'attente au bucket et au préfixe racine. Dans l'exemple suivant, remplacez chacune d'elles par placeholder des informations spécifiques à vos ressources.
Vous devez également définir une politique de confiance pour le rôle. Dans l'exemple suivant, remplacez le placeholder texte par les informations spécifiques à votre ressource.
Compartiments Amazon S3 logiciels personnalisés
Vous pouvez ajouter l'instruction suivante pour accéder Queue Role aux logiciels personnalisés de votre compartiment Amazon S3. Dans l'exemple suivant, remplacez SOFTWARE_BUCKET_NAME par le nom de votre compartiment S3 et BUCKET_ACCOUNT_OWNER par l' Compte AWS ID propriétaire du compartiment.
"Statement": [ { "Action": [ "s3:GetObject", "s3:ListBucket" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::SOFTWARE_BUCKET_NAME", "arn:aws:s3:::SOFTWARE_BUCKET_NAME/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "BUCKET_ACCOUNT_OWNER" } } } ]
Pour plus d'informations sur les meilleures pratiques de sécurité d'Amazon S3, consultez la section Meilleures pratiques de sécurité pour Amazon S3 dans le guide de l'utilisateur d'Amazon Simple Storage Service.