Almacenamos los RPM requeridos para nuestra implementación en un depósito S3, alojamos un repositorio de yum en el depósito para facilitar la actualización de RPMS.
Actualmente, se puede acceder públicamente a nuestro depósito a través del punto final de S3 (s3.amazonaws.com) y está abierto al mundo para acceder, ya que actualmente no podemos extraer paquetes yum de un repositorio privado de S3.
Necesitamos fortalecer la seguridad del depósito Repo para habilitar el acceso basado en la autenticación a S3 a través del punto final s3.amazonaws.com. ¿Alguna sugerencia al respecto? Gracias !
`{ "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Access From QA, dev", "Effect": "Deny", "NotPrincipal": { "AWS": [ "arn:aws:iam::XXXXXXX:root" ] }, "Action": [ "s3:GetBucketLocation", "s3:ListBucket", "s3:GetObject" ], "Resource": [ "arn:aws:s3:::test-repo", "arn:aws:s3:::test-repo/*" ], "Condition": { "NotIpAddress": { "aws:SourceIp": [ "XXXX/32" ] }, "StringNotEquals": { "aws:sourceVpce": "vpce-xxxxxxx" } } } ] } `En lugar de intentar agregar específicamente una capa de autenticación, intente agregar un punto de enlace de VPC a las VPC a las que desea poder acceder a su depósito de S3.
Una vez que tenga esto en su lugar (y agregado a las tablas de rutas), puede actualizar la política de depósito para su depósito S3 para agregar una condición para Denegar todo el tráfico que no provenga del punto de enlace de la VPC de origen ( aws:sourceVpce ).
La ventaja de este enfoque es que no necesitará realizar ningún cambio en los propios servidores.
Más documentación disponible aquí .