Рейтинг:0

Настройка разрешений AWS ECS для ограничения Docker-pull для определенных тегов

флаг cn

Я отчаянно искал документацию, примеры и сообщения, которые намекают на способ ограничить определенные политики определенными тегами изображений Docker, но не смог найти ни одного примера или даже запроса, в котором кто-то другой пытался сделать то же самое. . К сожалению, в результатах поиска отображается так много документации по тегам типа метаданных AWS (неправильный тип тега).

Я наивно пытался установить тег в значение ресурса, но без проблем смог получить к нему доступ от тестового пользователя.Конечно, я мог также непреднамеренно добавить неправильный тип доступа, но тогда мне было трудно определить, какие разрешения обычно отвечают за разрешение извлечения докеров, а какие разрешения конкретно связаны с извлечением тегов (если таковые имеются).

Моя попытка заключалась в подключении как управляемой политики AmazonEC2ContainerRegistryReadOnly, так и второй политики, которая имела следующее:

{
    «Версия»: «2012-10-17»,
    "Заявление": [
        {
            "Сид": "VisualEditor0",
            «Эффект»: «Разрешить»,
            "Действие": [
                "ecr:DescribeImageScanFindings",
                "ecr: Жетлайфциклполиципревиев",
                "ecr:GetDownloadUrlForLayer",
                "ЭКР: Батчжетизображение",
                "ecr:ОписатьИзображения",
                "ecr: Батччекклайердоступность",
                "ecr:GetRepositoryPolicy",
                "ecr:Жетлайфциклполици"
            ],
            «Ресурс»: «arn:aws:ecr:us-east-1:326764833890:repository/*:development-latest»
        },
        {
            "Сид": "Визуальный редактор1",
            «Эффект»: «Разрешить»,
            "Действие": [
                "ecr: GetRegistryPolicy",
                "ecr:ОписатьРеестр",
                "ecr: GetAuthorizationToken"
            ],
            "Ресурс": "*"
        }
    ]
}

Поддерживается ли ограничение определенными тегами Docker-image? Я пропустил что-то еще, выше?

Спасибо.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.