As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conexão segura de tarefas e compartimentos de software
Cada fila armazena seus anexos de trabalho em um bucket do Amazon S3 que você possui. Três partes configuram a conexão entre uma fila e seu bucket:
-
Os anexos de tarefas são gravados e lidos a partir de um prefixo raiz no bucket do Amazon S3. Você especifica esse prefixo raiz na chamada da
CreateQueueAPI. -
O bucket tem um correspondente
Queue Role, que especifica a função que concede aos usuários da fila acesso ao bucket e ao prefixo raiz. Ao criar uma fila, você especifica o Nome de recurso daQueue RoleAmazon (ARN) junto com o bucket de anexos do trabalho e o prefixo raiz. -
Chamadas autorizadas para as operações de
AssumeQueueRoleForReadAssumeQueueRoleForUser,, eAssumeQueueRoleForWorkerAPI retornam um conjunto de credenciais de segurança temporárias para o.Queue Role
As filas que compartilham um bucket e um prefixo raiz do Amazon S3 também compartilham o acesso aos anexos do trabalho armazenados lá. Dê a cada fila seu próprio intervalo e prefixo raiz para que os limites de permissão da fila também se apliquem aos anexos de tarefas. Por exemplo, quando a Fila A e a Fila B têm compartimentos separados, um artista com acesso somente à Fila A não consegue ler os anexos de trabalho da Fila B. Se várias filas pertencerem ao mesmo limite de segurança, como as filas de um show, compartilhar um bucket entre elas é uma simplificação razoável. Por padrão, o console configura cada fila com seu próprio bucket e prefixo raiz.
Para isolar suas filas, você deve configurar o Queue Role para permitir somente o acesso da fila ao bucket e ao prefixo raiz. No exemplo a seguir, substitua cada um placeholder por suas informações específicas do recurso.
Você também deve definir uma política de confiança para a função. No exemplo a seguir, substitua o placeholder texto pelas informações específicas do recurso.
Buckets Amazon S3 de software personalizado
Você pode adicionar a seguinte declaração à sua Queue Role para acessar o software personalizado em seu bucket do Amazon S3. No exemplo a seguir, SOFTWARE_BUCKET_NAME substitua pelo nome do seu bucket do S3 e BUCKET_ACCOUNT_OWNER pelo Conta da AWS ID que possui o bucket.
"Statement": [ { "Action": [ "s3:GetObject", "s3:ListBucket" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::SOFTWARE_BUCKET_NAME", "arn:aws:s3:::SOFTWARE_BUCKET_NAME/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "BUCKET_ACCOUNT_OWNER" } } } ]
Para obter mais informações sobre as melhores práticas de segurança do Amazon S3, consulte Melhores práticas de segurança para o Amazon S3 no Guia do usuário do Amazon Simple Storage Service.