As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conexão segura de tarefas e compartimentos de software
Cada fila armazena seus anexos de trabalho em um bucket do Amazon S3 que você possui. Três partes configuram a conexão entre uma fila e seu bucket:
-
Os anexos de tarefas são gravados e lidos a partir de um prefixo raiz no bucket do Amazon S3. Você especifica esse prefixo raiz na chamada da
CreateQueueAPI. -
O bucket tem um correspondente
Queue Role, que especifica a função que concede aos usuários da fila acesso ao bucket e ao prefixo raiz. Ao criar uma fila, você especifica o Nome de recurso daQueue RoleAmazon (ARN) junto com o bucket de anexos do trabalho e o prefixo raiz. -
Chamadas autorizadas para as operações de
AssumeQueueRoleForReadAssumeQueueRoleForUser,, eAssumeQueueRoleForWorkerAPI retornam um conjunto de credenciais de segurança temporárias para o.Queue Role
As filas que compartilham um bucket e um prefixo raiz do Amazon S3 também compartilham o acesso aos anexos do trabalho armazenados lá. Dê a cada fila seu próprio intervalo e prefixo raiz para que os limites de permissão da fila também se apliquem aos anexos de tarefas. Por exemplo, quando a Fila A e a Fila B têm compartimentos separados, um artista com acesso somente à Fila A não consegue ler os anexos de trabalho da Fila B. Se várias filas pertencerem ao mesmo limite de segurança, como as filas de um show, compartilhar um bucket entre elas é uma simplificação razoável. Por padrão, o console configura cada fila com seu próprio bucket e prefixo raiz.
Os buckets separados mantêm os anexos de tarefas separados no Amazon S3. No host do trabalhador, um trabalho executa o código como usuário do sistema operacional da fila. A tarefa pode gravar arquivos em qualquer local em que o usuário possa gravar, incluindo locais que os usuários de outras filas possam ler. A separação no host vem da fila de usuários do sistema operacional. Para obter mais informações, consulte Execute trabalhos como usuários dedicados do sistema operacional.
Para isolar suas filas, você deve configurar o Queue Role para permitir somente o acesso da fila ao bucket e ao prefixo raiz. No exemplo a seguir, substitua cada um placeholder por suas informações específicas do recurso.
Você também deve definir uma política de confiança para a função. No exemplo a seguir, substitua o placeholder texto pelas informações específicas do recurso.
Buckets Amazon S3 de software personalizado
Você pode adicionar a seguinte declaração à sua Queue Role para acessar o software personalizado em seu bucket do Amazon S3. No exemplo a seguir, SOFTWARE_BUCKET_NAME substitua pelo nome do seu bucket do S3 e BUCKET_ACCOUNT_OWNER pelo Conta da AWS ID que possui o bucket.
"Statement": [ { "Action": [ "s3:GetObject", "s3:ListBucket" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::SOFTWARE_BUCKET_NAME", "arn:aws:s3:::SOFTWARE_BUCKET_NAME/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "BUCKET_ACCOUNT_OWNER" } } } ]
Para obter mais informações sobre as melhores práticas de segurança do Amazon S3, consulte Melhores práticas de segurança para o Amazon S3 no Guia do usuário do Amazon Simple Storage Service.