View a markdown version of this page

Amankan lampiran pekerjaan dan bucket perangkat lunak - AWS Awan Batas Waktu

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Amankan lampiran pekerjaan dan bucket perangkat lunak

Setiap antrian menyimpan lampiran pekerjaannya di bucket Amazon S3 yang Anda miliki. Tiga bagian mengkonfigurasi koneksi antara antrian dan bucket-nya:

  • Lampiran pekerjaan menulis ke dan membaca dari awalan root di bucket Amazon S3. Anda menentukan awalan root ini dalam panggilan CreateQueue API.

  • Bucket memiliki yang sesuaiQueue Role, yang menentukan peran yang memberikan pengguna antrian akses ke bucket dan awalan root. Saat membuat antrian, Anda menentukan Nama Queue Role Sumber Daya Amazon (ARN) di samping bucket lampiran pekerjaan dan awalan root.

  • Panggilan resmi ke operasi AssumeQueueRoleForReadAssumeQueueRoleForUser,, dan AssumeQueueRoleForWorker API mengembalikan satu set kredentif keamanan sementara untukQueue Role.

Antrian yang berbagi bucket Amazon S3 dan awalan root juga berbagi akses ke lampiran pekerjaan yang disimpan di sana. Berikan setiap antrean bucket dan awalan root sendiri sehingga batas izin antrian juga berlaku untuk lampiran pekerjaan. Misalnya, ketika QueueA dan QueueB memiliki bucket terpisah, artis dengan akses hanya ke QueueA tidak dapat membaca lampiran pekerjaan QueueB. Jika beberapa antrian termasuk dalam batas keamanan yang sama, seperti antrian untuk satu pertunjukan, berbagi bucket di antara mereka adalah penyederhanaan yang masuk akal. Konsol mengatur setiap antrian dengan bucket dan awalan root sendiri secara default.

Untuk mengisolasi antrian Anda, Anda harus mengonfigurasi Queue Role untuk hanya mengizinkan akses antrian ke bucket dan awalan root. Dalam contoh berikut, ganti masing-masing placeholder dengan informasi spesifik sumber daya Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::JOB_ATTACHMENTS_BUCKET_NAME", "arn:aws:s3:::JOB_ATTACHMENTS_BUCKET_NAME/JOB_ATTACHMENTS_ROOT_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } }, { "Action": [ "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-east-1:111122223333:log-group:/aws/deadline/FARM_ID/*" } ] }

Anda juga harus menetapkan kebijakan kepercayaan pada peran tersebut. Dalam contoh berikut, ganti placeholder teks dengan informasi spesifik sumber daya Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": "deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-east-1:111122223333:farm/FARM_ID" } } }, { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-east-1:111122223333:farm/FARM_ID" } } } ] }

Bucket perangkat lunak khusus Amazon S3

Anda dapat menambahkan pernyataan berikut Queue Role untuk mengakses perangkat lunak khusus di bucket Amazon S3 Anda. Dalam contoh berikut, ganti SOFTWARE_BUCKET_NAME dengan nama bucket S3 Anda dan BUCKET_ACCOUNT_OWNER dengan Akun AWS ID yang memiliki bucket.

"Statement": [ { "Action": [ "s3:GetObject", "s3:ListBucket" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::SOFTWARE_BUCKET_NAME", "arn:aws:s3:::SOFTWARE_BUCKET_NAME/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "BUCKET_ACCOUNT_OWNER" } } } ]

Untuk informasi selengkapnya tentang praktik terbaik keamanan Amazon S3, lihat Praktik terbaik keamanan untuk Amazon S3 di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.