- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我想在 AWS 中提供测试和实时环境。
我的环境包含 AWS 服务,如 Lambda、API-Gateway 等,用于测试目的和实时使用。
在 AWS 中分离测试环境和实时环境的最佳方法是什么?
创建一个拥有主账户的组织是个好主意吗?
将此主帐户用于实时环境,然后创建另一个帐户
哪个属于同一组织并将其用于测试环境?
最佳答案
有许多权衡范式 - 主要是处理您对管理开销和隔离的容忍度。
组织的两个帐户
正如您所提到的,有主组织帐户和测试帐户的模式。有一些想法表明,将面向客户的生产 Assets 放入主计费帐户是一种不必要的风险,因为该帐户中的妥协会危及整个组织。也就是说,这仍然是一个非常常见的模式。
三个以上的组织帐户
您可以使用您的主帐户来容纳您的联合并访问您的所有其他帐户,而不是其他任何帐户。这允许您在生产帐户上应用服务控制策略以更好地保护它并限制妥协的范围。如果您想深入研究,您可以将您的身份联合工作放在自己的帐户中,但在您接受这种(或更多)复杂性之前,请确保它满足业务需求或降低与业务相称的风险成本。
与 IAM 分离
您可以在一个帐户中操作测试和实时环境,但由于管理开销,这可能是不可取的。如果您创建一组 IAM 策略/角色并在其名称前加上 TEST,并将它们与仅允许对名称开头带有 TEST 的其他资源的权限的策略一起使用(即,它们只能创建以 TEST 开头的资源,并且可以仅修改以 TEST 开头的资源)。然后对 LIVE 重复该过程。要分离数据,您可以使用 LIVE 和 TEST KMS key 以及仅向同一环境中的角色授予权限的策略。如果您使用 IAM 用户,您可以给他们 sts:assumeRole
他们需要的任何 TEST 或 LIVE 角色的权限,他们可以使用控制台中的切换角色功能或 sts assume-role
cli 或 api 上的命令来操作任一环境。与 lambda 交互的示例策略可能如下所示:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "ListActions",
"Effect": "Allow",
"Action": [
"lambda:ListFunctions",
"lambda:ListEventSourceMappings",
"lambda:ListLayerVersions",
"lambda:ListLayers",
"lambda:GetAccountSettings",
"lambda:CreateEventSourceMapping"
],
"Resource": "*"
},
{
"Sid": "TestOnly",
"Effect": "Allow",
"Action": "lambda:*",
"Resource": [
"arn:aws:lambda:*:337676836613:layer:TEST*:*",
"arn:aws:lambda:*:337676836613:event-source-mapping:TEST*",
"arn:aws:lambda:*:337676836613:function:TEST*",
"arn:aws:lambda:*:337676836613:layer:TEST*"
]
}
]
}
list*
api 调用并查看来自其他环境的资源的存在和/或名称,但是来自一个环境的资源将无法执行
describe*
api 调用以查看有关其他环境中资源的任何信息/元数据,并且无法在其他环境中实例化新资源,也无法修改其他环境中的资源。通过 KMS 彻底锁定数据,您甚至无法在不使用中介的情况下在环境之间复制数据。但是,如果您希望服务具有不同的帐户范围设置/默认值(例如 ECS 中的 VPC 中继),这将不起作用,因为它们是帐户范围的并且会影响您的所有环境。
关于amazon-web-services - 在 aws 中分离实时和测试环境的最佳方法,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/59593655/
我正在使用 choronos,它建议使用 start/stop 命令开始停止,如下所示 开始计时 停止计时 但是,我正在编写 puppet manifest,它只适用于下面的服务命令。 服务计时开始
来历及作用 services.exe进程程序文件是由微软公司为其发布的Windows操作系统定义的一个系统进程,常见于Windows 2000/XP/Vista/2007等系统中,被描述为服务和控
我一直在尝试使用installutil:installutil /u GSIS.FileMoverService.exe安装Windows服务。 我得到的输出是: Uninstalling assem
如果一个域有多个团队和多个 Web 应用程序,那么注册 Service Worker 来管理整个站点的最佳建议是什么?具有范围的顶级服务 worker /或子域中的多个服务 worker ?由于一个域
我已经在 eclipse 中创建了企业项目。动态web项目和ejb项目对企业项目有借鉴意义。当我运行管理员(企业项目)运行时选择 wildfly 服务器 18。我收到以下错误。谁能告诉我我错过了什么。
我已经使用 apache-cxf-2.7.4 创建了一个 Web 服务。我进入了我的项目中制作的类(class)。我的项目中的库是: math3-commons-3.2.jar XStream-1.4
我在域中的 Virtual Box 中运行集群计算机,默认情况下服务在 Network 服务下运行,服务一直停止,事件日志中出现以下错误。 请从下面的错误日志中查找错误详细信息。任何帮助都会很棒。 L
在我的应用程序中,用户可以在 map 上发布事件。应用程序的入口点是一个无状态的 web api 服务。为了在内部代表用户,我想要一个用户服务。我应该何时使用 Reliable Stateful Ac
当我尝试运行在WIX中创建的安装程序时,出现以下错误消息: “服务'Report Generator Service'(报告生成器服务)无法启动。请验证您是否具有启动系统服务的足够特权”。 我已经在这
尝试使用 cloudformation 创建 ECS 服务(在 Fargate 上)但出现错误: Invalid service in ARN (Service: AmazonECS; Status
我正在编写一个简单的Windows服务,该服务每个月向所有员工发送一封电子邮件。我的问题是,完成后如何停止自我?我是该领域的新手,请帮帮我。非常感谢。 它将部署在服务器上以每月运行。我没有开始做这件事
有谁知道是否有办法在 service worker 中获取此号码或日期: 将我的服务 worker 缓存命名为 cache-1182 会很方便或 cache-20171127171448 我想在安装事
我想开始使用 Azure Service Fabric 技术。 我按照this document工作并安装最新的SDK。安装后,我打开 PowerShell(“以管理员身份运行”)命令行窗口并写入这些
我在使用 whenever gem 时遇到了一些问题。我创建了一个 rake 任务,当我自己启动它时它工作得很好但是当我在日志中收到以下消息时尝试自动执行它: ActiveRecord::Statem
我想在 service fabric 集群中为两个不同的 web 应用程序(webpi/website)共享 http/80 端口,应用程序必须有 2 个不同的主机名: mywebapi.com 和
我创建了一个使用 MongoDB 实现 hibernate OGM 的应用程序。它在 Eclipse 中运行得很好,但是,当我构建一个 fat jar 并尝试运行它时,出现以下错误: Exceptio
我有一个 Selenium Python 测试套件。它开始运行,但几分钟后抛出以下错误: Exception AttributeError: "'Service' object has no attr
我按照此链接的说明进行操作:https://www.thegeekdiary.com/centos-rhel-7-how-to-make-custom-script-to-run-automatica
我在 ubuntu 下的 jboss 上部署了简单的“HelloWorld”Web 服务。 我创建了简单的客户端,但我无法让它工作。每次运行客户端时,我都会收到 NullPointerExceptio
我正在尝试为我的网站使用后台定期同步。我正在使用 localhost 并在 1*1000 毫秒时注册 periodicsync 事件,但这根本不会触发。 我看过这个demo ,但即使我将该网站安装为应
我是一名优秀的程序员,十分优秀!