Ограничить даги в экземпляре MWAA в учетной записи потребителя с помощью предполагаемой ролиPython

Программы на Python
Anonymous
Ограничить даги в экземпляре MWAA в учетной записи потребителя с помощью предполагаемой роли

Сообщение Anonymous »


У меня есть даги в следующих местах основной учетной записи root:

Код: Выделить всё

s3://input-read/dags/domainA/*.py
s3://input-read/dags/domainB/*.py
И расположение dags, передаваемое в экземпляре MWAA, — s3://input-read/dags
Когда я открываю пользовательский интерфейс Airflow из основной учетной записи отображаются данные из обеих папок, что правильно.
Кроме того, у меня есть пользователь IAM во вторичной учетной записи, к которому я предоставил доступ только папка домена и базовые объекты через предполагаемую роль, которая работает отлично.
Я также предоставил этому экземпляру MWAA доступ к основной учетной записи. Пользователь IAM. Но здесь проблема в том, что когда я открываю пользовательский интерфейс Airflow у пользователя IAM вторичной учетной записи, я все равно вижу все даги, которых не должно быть, потому что на уровне объекта я ограничил доступ к другим папкам. Таким образом, пользователь IAM должен иметь возможность видеть данные только из папки домена A.
Ниже приведен блок политики для доступа к Airflow для пользователя IAM из основной учетной записи:

Код: Выделить всё

{
"Sid": "AllowAirflow",
"Effect": "Allow",
"Action": [
"airflow:ListEnvironments",
"airflow:GetEnvironment",
"airflow:ListTagsForResource"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "airflow:CreateWebLoginToken",
"Resource": [
"arn:aws:airflow:us-east-1:[account-id]:role/MyAirflowEnvironment/User"
]
}
I also created a role in Airflow UI where you can see the details in the screenshots below:
Изображение
Изображение
But I still see all the dags in the IAM user account.
So how can I resolve my problem? Any hints would also help. TIA.


Источник: https://stackoverflow.com/questions/781 ... ssume-role

Вернуться в «Python»