【发布时间】:2018-09-20 19:12:25
【问题描述】:
我们有以下场景: AWS 账户 A(应用程序)将数据从应用程序写入账户 B(数据湖)拥有的 S3 存储桶。账户 C(报告)中的分析师想要处理数据并在其上构建报告和仪表板。
账户 A 可以使用 --acl bucket-owner-full-control 将数据写入数据湖,以允许账户 B 访问。但账户 C 仍然无法查看和处理数据。
一个(在我们看来很糟糕)解决方案是将数据复制到与帐户 B 相同的位置(覆盖),从而有效地获得过程中数据的所有权并消除问题。我们不想要它,因为……丑
我们尝试在不同的帐户中担任角色,但它不适用于我们所有的基础架构。例如。通过 CLI 或控制台访问 S3 是可以的,但不能在账户 C 中从 EMR 使用它。我们还有本地基础设施(本地任务运行程序),这种机制不是一种选择。
维护所有账户和用户的 IAM 角色太费力了。我们的目标是提供一种自动解决方案,而不是每次添加新用户或帐户时都必须采取行动。
你有什么建议吗?
【问题讨论】:
标签: amazon-web-services amazon-s3 data-lake