【发布时间】:2015-12-01 02:46:06
【问题描述】:
我正在为我的产品开发客户端 SDK(基于 AWS)。工作流程如下:
- SDK 的用户不知何故将数据上传到一些 S3 存储桶
- 用户以某种方式将命令保存在 SQS 中的 some 队列中
- EC2 上的一个工作人员轮询队列、执行操作并通过 SNS 发送通知。这一点似乎很清楚。
您可能已经注意到,这里有很多关于访问管理的一些不清楚的地方。是否有任何惯例可以为此类 SDK 的第 3 方用户提供对 AWS 服务(在本例中为 S3 和 SQS)的访问权限?
我现在看到的选项:
- 我们为 SDK 的用户创建 IAM 用户,这些用户可以访问一些 S3 资源和 SQS 的写入权限。
- 我们在 AWS 和 SDK 之间创建额外的服务器/层,将消息写入 SQS 而不是用户,并为 SDK 提供一次性的短期链接以将数据直接写入 S3。
第一个似乎没问题,但是我很犹豫我在这里遗漏了一些明显的问题。第二个似乎在可扩展性方面存在问题 - 如果这一层关闭,整个系统将无法工作。
附:
我已尽力解释这种情况,但我担心这个问题可能仍然缺乏一些背景。如果您想了解更多信息,请随时发表评论。
【问题讨论】:
标签: amazon-web-services amazon-s3 amazon-sqs