【问题标题】:Avoid pre-signed URL expiry when IAM role key rotatesIAM 角色密钥轮换时避免预签名 URL 过期
【发布时间】:2020-05-12 13:16:34
【问题描述】:

在 Airflow 中,我定义了 2 个每天运行的任务:

  • 第一个创建一个 zip 文件并将其保存在 AWS 的 s3://{bucket-name}/foo/bar/{date}/archive.zip
  • 第二个预先签署该网址(应在 7 天后过期)并将其发送到 Slack。

由于 Qubole 使用 IAM 角色,因此生成的 url 将在密钥轮换时过期(据我所知不到 24 小时)。

我正在尝试为此寻找解决方案。 我目前的想法是将第二个任务转移到 AWS lambda 中并使用 IAM 用户凭证来避免过期问题。

有没有其他方法我可以采取而不会使它过于复杂?

【问题讨论】:

    标签: amazon-web-services airflow qubole


    【解决方案1】:

    您将需要使用特定的 IAM 凭证。最佳做法是将 IAM 用户的权限设置为仅执行所需的操作。

    【讨论】:

    • 您的意思是为 AWS lambda 创建一个特定的 IAM 用户(以及所需的操作)吗?
    • Lambda 需要使用 IAM 密钥生成自签名 URL。 (Lambda 仍然应该有自己的执行角色)。将 IAM 密钥和密钥存储为环境变量或存储在 SSM 或 Secrets Manager 中
    • 我明白了,我会试一试。谢谢!
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-01-14
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多