Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sichere Auftragszuweisung und Software-Buckets
Jede Warteschlange speichert ihre Auftragsanhänge in einem Amazon S3-Bucket, dessen Eigentümer Sie sind. Drei Teile konfigurieren die Verbindung zwischen einer Warteschlange und ihrem Bucket:
-
Auftragsanhänge schreiben in ein Root-Präfix im Amazon S3-Bucket und lesen aus diesem. Sie geben dieses Root-Präfix im
CreateQueueAPI-Aufruf an. -
Der Bucket hat ein entsprechendes
Queue Role, das die Rolle angibt, die Warteschlangenbenutzern Zugriff auf den Bucket und das Root-Präfix gewährt. Beim Erstellen einer Warteschlange geben Sie denQueue RoleAmazon-Ressourcennamen (ARN) zusammen mit dem Bucket und dem Root-Präfix für die Auftragsanhänge an. -
Autorisierte Aufrufe der
AssumeQueueRoleForReadAssumeQueueRoleForUser, undAssumeQueueRoleForWorkerAPI-Operationen geben eine Reihe temporärer Sicherheitsanmeldeinformationen für den zurückQueue Role.
Warteschlangen, die sich einen Amazon S3-Bucket und ein Root-Präfix teilen, teilen sich auch den Zugriff auf die dort gespeicherten Job-Anhänge. Geben Sie jeder Warteschlange ein eigenes Bucket- und Root-Präfix, sodass die Warteschlangenberechtigungsgrenzen auch für Jobanhänge gelten. Wenn QueueA und QueueB beispielsweise separate Buckets haben, kann ein Künstler, der nur Zugriff auf QueueA hat, die Job-Anhänge von QueueB nicht lesen. Wenn mehrere Warteschlangen derselben Sicherheitsgrenze angehören, wie z. B. die Warteschlangen für eine Show, ist die gemeinsame Nutzung eines Buckets zwischen ihnen eine sinnvolle Vereinfachung. Die Konsole richtet jede Warteschlange standardmäßig mit einem eigenen Bucket und Root-Präfix ein.
Separate Buckets sorgen dafür, dass Auftragsanhänge in Amazon S3 getrennt sind. Auf dem Worker-Host führt ein Job Code als Betriebssystembenutzer der Warteschlange aus. Der Job kann Dateien an jeden Ort schreiben, an den der Benutzer schreiben kann, einschließlich Speicherorten, die Benutzer anderer Warteschlangen lesen können. Die Trennung auf dem Host erfolgt durch die Benutzer des Warteschlangenbetriebssystems. Weitere Informationen finden Sie unter Führen Sie Jobs als dedizierte Betriebssystembenutzer aus.
Um Ihre Warteschlangen zu isolieren, müssen Sie die so konfigurieren, Queue Role dass nur Warteschlangenzugriff auf den Bucket und das Root-Präfix gewährt wird. Ersetzen Sie im folgenden Beispiel jede placeholder durch Ihre ressourcenspezifischen Informationen.
Sie müssen außerdem eine Vertrauensrichtlinie für die Rolle festlegen. Ersetzen Sie im folgenden Beispiel den placeholder Text durch Ihre ressourcenspezifischen Informationen.
Benutzerdefinierte Software: Amazon S3-Buckets
Sie können Ihrem die folgende Anweisung hinzufügen, Queue Role um auf benutzerdefinierte Software in Ihrem Amazon S3-Bucket zuzugreifen. Ersetzen Sie im folgenden Beispiel SOFTWARE_BUCKET_NAME durch den Namen Ihres S3-Buckets und BUCKET_ACCOUNT_OWNER durch die AWS-Konto ID, der der Bucket gehört.
"Statement": [ { "Action": [ "s3:GetObject", "s3:ListBucket" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::SOFTWARE_BUCKET_NAME", "arn:aws:s3:::SOFTWARE_BUCKET_NAME/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "BUCKET_ACCOUNT_OWNER" } } } ]
Weitere Informationen zu den bewährten Sicherheitsmethoden von Amazon S3 finden Sie unter Bewährte Sicherheitsmethoden für Amazon S3 im Amazon Simple Storage Service-Benutzerhandbuch.