Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Allegati sicuri ai job e bucket software
Ogni coda archivia i propri allegati di lavoro in un bucket Amazon S3 di tua proprietà. Tre elementi configurano la connessione tra una coda e il relativo bucket:
-
Gli allegati di lavoro vengono scritti e letti da un prefisso principale nel bucket Amazon S3. Specifichi questo prefisso principale nella chiamata API.
CreateQueue -
Il bucket ha un corrispondente
Queue Role, che specifica il ruolo che concede agli utenti della coda l'accesso al bucket e al prefisso root. Quando crei una coda, specifichiQueue RoleAmazon Resource Name (ARN) insieme al bucket degli allegati del lavoro e al prefisso principale. -
Le chiamate autorizzate a
AssumeQueueRoleForRead,AssumeQueueRoleForUser, e le operazioniAssumeQueueRoleForWorkerAPI restituiscono una serie di credenziali di sicurezza temporanee per.Queue Role
Le code che condividono un bucket Amazon S3 e un prefisso root condividono anche l'accesso agli allegati di lavoro ivi archiviati. Assegna a ciascuna coda il proprio bucket e il proprio prefisso root in modo che i limiti delle autorizzazioni della coda si applichino anche agli allegati di lavoro. Ad esempio, quando QueueA e QueueB hanno bucket separati, un artista con accesso solo a QueueA non può leggere gli allegati di lavoro di QueueB. Se più code appartengono allo stesso limite di sicurezza, ad esempio le code per uno spettacolo, condividere un bucket tra di loro è una semplificazione ragionevole. Per impostazione predefinita, la console configura ogni coda con il proprio bucket e il proprio prefisso root.
Per isolare le code, è necessario configurare in modo da consentire l'accesso Queue Role alla coda solo al bucket e al prefisso root. Nell'esempio seguente, sostituisci ciascuno con le informazioni specifiche della risorsa. placeholder
È inoltre necessario impostare una politica di fiducia per il ruolo. Nell'esempio seguente, sostituisci il placeholder testo con le informazioni specifiche della risorsa.
Software personalizzato: bucket Amazon S3
Puoi aggiungere la seguente dichiarazione al tuo per accedere Queue Role al software personalizzato nel tuo bucket Amazon S3. Nel seguente esempio, sostituiscilo SOFTWARE_BUCKET_NAME con il nome del tuo bucket S3 e BUCKET_ACCOUNT_OWNER con l' Account AWS ID proprietario del bucket.
"Statement": [ { "Action": [ "s3:GetObject", "s3:ListBucket" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::SOFTWARE_BUCKET_NAME", "arn:aws:s3:::SOFTWARE_BUCKET_NAME/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "BUCKET_ACCOUNT_OWNER" } } } ]
Per ulteriori informazioni sulle best practice di sicurezza di Amazon S3, consulta le best practice di sicurezza per Amazon S3 nella Amazon Simple Storage Service User Guide.