AWS EMR 使用Instance Profile 限制 S3 訪問權(quán)限的一個坑

AWS EMR 可以指定 EC2 instance profile 來限制 EMR 節(jié)點(diǎn)中的程序的權(quán)限.

注意: 這里說的是 EC2 instance profile, 不是 EMR role, 這兩個容易混淆. 但可以肯定的是:

  • 如果想限制在 EMR 集群中的 EC2 節(jié)點(diǎn)上運(yùn)行的程序的 AWS 相關(guān)資源的權(quán)限, 應(yīng)該使用 EC2 instance profile
EC2 instance profile

而今天遇到這樣一個需求: 一個 EMR 集群需要僅僅開放對 hive 的 test 數(shù)據(jù)庫的讀寫權(quán)限. 而 test 數(shù)據(jù)庫的數(shù)據(jù)存儲在 s3 上.

按照以往的經(jīng)驗(yàn), 直接寫了一個 IAM policy:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:*"
            ],
            "Resource": [
                "arn:aws-cn:s3:::test-bucket/hive/test.db/*",
                "arn:aws-cn:s3:::test-bucket/hive/test.db"
            ]
        }
    ]
}

其中 s3://test-bucket/hive/test.db 就是 test db 在 hive 中的 location. 上線測試, aws cli 訪問 s3 一切正常. 但 hive 任務(wù)執(zhí)行類似

CREATE TABLE test.test_table AS SELECT * FROM test.src_table;

就直接報(bào)錯, 說 s3 訪問失敗. 到處檢查無果, 最后通過報(bào)錯信息中的 s3 Request ID 看出端倪: API 請求訪問的 s3 路徑居然是 s3://test-bucket/hive/test.db_$folder$, 簡直淚奔. 居然是 hive 在訪問過程中創(chuàng)建了臨時路徑的緣故.

修改了 IAM policy file, 如下:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:*"
            ],
            "Resource": [
                "arn:aws-cn:s3:::test-bucket/hive/test.db/*",
                "arn:aws-cn:s3:::test-bucket/hive/test.db",
                "arn:aws-cn:s3:::test-bucket/hive/test.db_$folder$/*",
                "arn:aws-cn:s3:::test-bucket/hive/test.db_$folder$"
            ]
        }
    ]
}

執(zhí)行 SQL 全部成功, 只不過今后相關(guān)的 policy file 都會變成這種亂七八糟的樣子.

總結(jié)

  • 限制 EMR 集群權(quán)限是非常必要的. 但由于 EMR 不支持在同一集群中實(shí)現(xiàn)不同用戶對 s3 的權(quán)限控制, 只有通過開啟不同的 EMR 集群來實(shí)現(xiàn).
  • 賬戶默認(rèn)的 EMR_EC2_DefaultRole 權(quán)限是針對所有 s3 資源 開啟了 s3:* 的權(quán)限, 非常不建議使用
  • AWS IAM 設(shè)計(jì)的非常好. 可以通過 policy 的組合實(shí)現(xiàn)復(fù)用.

-- EOF --

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末荐操,一起剝皮案震驚了整個濱河市梅尤,隨后出現(xiàn)的幾起案子温圆,更是在濱河造成了極大的恐慌客们,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,183評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)躯砰,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評論 3 399
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來携丁,“玉大人琢歇,你說我怎么就攤上這事∶渭” “怎么了李茫?”我有些...
    開封第一講書人閱讀 168,766評論 0 361
  • 文/不壞的土叔 我叫張陵,是天一觀的道長肥橙。 經(jīng)常有香客問我魄宏,道長,這世上最難降的妖魔是什么存筏? 我笑而不...
    開封第一講書人閱讀 59,854評論 1 299
  • 正文 為了忘掉前任宠互,我火速辦了婚禮味榛,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘予跌。我一直安慰自己搏色,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,871評論 6 398
  • 文/花漫 我一把揭開白布匕得。 她就那樣靜靜地躺著继榆,像睡著了一般巾表。 火紅的嫁衣襯著肌膚如雪汁掠。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,457評論 1 311
  • 那天集币,我揣著相機(jī)與錄音考阱,去河邊找鬼。 笑死鞠苟,一個胖子當(dāng)著我的面吹牛乞榨,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播当娱,決...
    沈念sama閱讀 40,999評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼吃既,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了跨细?” 一聲冷哼從身側(cè)響起鹦倚,我...
    開封第一講書人閱讀 39,914評論 0 277
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎冀惭,沒想到半個月后震叙,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,465評論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡散休,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,543評論 3 342
  • 正文 我和宋清朗相戀三年媒楼,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片戚丸。...
    茶點(diǎn)故事閱讀 40,675評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡划址,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出限府,到底是詐尸還是另有隱情夺颤,我是刑警寧澤,帶...
    沈念sama閱讀 36,354評論 5 351
  • 正文 年R本政府宣布谣殊,位于F島的核電站拂共,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏姻几。R本人自食惡果不足惜宜狐,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,029評論 3 335
  • 文/蒙蒙 一势告、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧抚恒,春花似錦咱台、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至混萝,卻和暖如春遗遵,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背逸嘀。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評論 1 274
  • 我被黑心中介騙來泰國打工车要, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人崭倘。 一個月前我還...
    沈念sama閱讀 49,091評論 3 378
  • 正文 我出身青樓翼岁,卻偏偏與公主長得像,于是被迫代替她去往敵國和親司光。 傳聞我的和親對象是個殘疾皇子琅坡,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,685評論 2 360

推薦閱讀更多精彩內(nèi)容