Załóżmy, że mam komputer, który chcę mieć możliwość zapisu do określonego pliku dziennika przechowywanego w wiadrze S3.Dołącz dane do obiektu S3
Tak więc, maszyna musi mieć zdolności do pisania tego wiadra, ale nie chcę, aby miała możliwość nadpisywania lub usuwania jakichkolwiek plików w tym segmencie (w tym w tym, do którego ma pisać).
W zasadzie chcę, aby moja maszyna mogła dołączać dane tylko do tego pliku dziennika, bez nadpisywania i pobierania.
Czy istnieje sposób skonfigurowania mojego S3 do pracy w ten sposób? Może są jakieś zasady IAM, które mogę do niego dołączyć, żeby działały tak, jak chcę?
Nie można modyfikować obiektów w S3. Czy możesz po prostu dołączyć nowy plik dziennika? Byłby to lepszy model i obsługiwałby wielu klientów jednocześnie. – jarmod
@jarmod Tak, myślałem o tym, ale problem polega na tym, że jeśli atakujący uda się uzyskać dostęp do mojego serwera, będzie miał możliwość usunięcia lokalnego pliku przechowywanego na nim, zanim zostanie wysłany do wiadra S3 (co mówi się, że dzieje się pod koniec dnia). – Theodore
Możesz również chcieć rzucić okiem na dzienniki CloudWatch. Pozwól mu zarządzać złożonością zbierania i przechowywania twoich dzienników, udostępniaj opcje wyszukiwania, zasady przechowywania i pozwalaj na generowanie alertów na podstawie danych, które możesz dostosować do swoich dzienników. – jarmod