【发布时间】:2020-10-30 22:49:53
【问题描述】:
我想从 Fargate 任务上传到 S3。这可以通过仅指定 ExecutionRoleArn 而不是同时指定 ExecutionRoleArn 和 TaskRoleArn 来实现吗?
如果我指定一个附加了以下权限策略的 ExecutionRoleArn:
自定义政策:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:PutObject"
],
"Resource": "arn:aws:s3:::example_bucket/*"
}
]
}
AmazonECSTaskExecutionRolePolicy:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecr:GetAuthorizationToken",
"ecr:BatchCheckLayerAvailability",
"ecr:GetDownloadUrlForLayer",
"ecr:BatchGetImage",
"logs:CreateLogStream",
"logs:PutLogEvents"
],
"Resource": "*"
}
]
}
具有以下信任关系:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "",
"Effect": "Allow",
"Principal": {
"Service": [
"events.amazonaws.com",
"lambda.amazonaws.com",
"ecs-tasks.amazonaws.com"
]
},
"Action": "sts:AssumeRole"
}
]
}
这是否足以让任务上传到 S3?还是我需要定义一个 TaskRoleArn?
【问题讨论】:
标签: amazon-web-services amazon-iam amazon-ecs aws-fargate