Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datenfluss, Ports und Verschlüsselung in Deadline Cloud
Bei Sicherheitsüberprüfungen von Inhalten, z. B. bei Sicherheitsüberprüfungen in Studios und Fragebögen zum Onboarding von Anbietern, wird nach einem Datenflussdiagramm gefragt. Das Diagramm beschreibt die Komponenten der Renderfarm, wo die einzelnen Komponenten ausgeführt werden, wie Daten zwischen ihnen übertragen werden und wie Verbindungen und gespeicherte Daten verschlüsselt werden. Das Diagramm und die Tabellen auf dieser Seite beantworten diese Fragen für eine typische AWS Deadline Cloud-Bereitstellung. Weitere Informationen zu den Sicherheitskontrollen, die Sie für jeden Teil der Farm konfigurieren können, finden Sie unterSicherheitskontrollen in Deadline Cloud.
Komponenten und wo sie ausgeführt werden
Eine Renderfarm von Deadline Cloud erstreckt sich über drei Standorte: Ihr Netzwerk, Ihr AWS Konto und Deadline Cloud selbst, das die AWS Verwaltung übernimmt. Customer-managed Flottenarbeiter sind die Ausnahme: Sie entscheiden, wohin sie fahren.
Die folgende Tabelle beschreibt jede Komponente und wo sie ausgeführt wird.
| Komponente | Wo sie läuft | Zweck |
|---|---|---|
Deadline Cloud-Monitor, integrierte Absender und die Deadline Cloud-CLI |
Ihr Netzwerk |
Client-Tools auf den Workstations für Künstler, die Jobs einreichen, Dateien hoch- und herunterladen und den Auftragsfortschritt verfolgen. |
AWS IAM Identity Center |
Dein Konto AWS |
Sign-in und Zugriffsebenen für Monitor-Benutzer. Weitere Informationen finden Sie unter Benutzer verwalten. |
Bucket mit Anhängen von Aufträgen im Amazon Simple Storage Service |
Ihr AWS Konto |
Eingabe- und Ausgabedateien für Jobs. Jede Warteschlange hat ihr eigenes Bucket- und Root-Präfix, sodass die Warteschlangenberechtigungsgrenzen auch für Dateien gelten. |
CloudWatch Amazon-Protokolle |
Ihr AWS Konto |
Job- und Worker-Logs. |
AWS Key Management Service Schlüssel |
Ihr AWS Konto oder AWS verwaltet |
Der Schlüssel, der Ihre Farmdaten in Deadline Cloud verschlüsselt. Standardmäßig verwendet Deadline Cloud einen AWS eigenen Schlüssel, den Sie nicht verwalten. Sie können einen vom Kunden verwalteten Schlüssel von Ihrem Konto aus angeben, wenn Sie die Farm erstellen. Weitere Informationen finden Sie unter Schlüsselverwaltung. |
Customer-managed Arbeiter im Fuhrpark |
Sie haben die Wahl: Maschinen in Ihrem Netzwerk oder Amazon Elastic Compute Cloud-Instances in Ihrer VPC |
Worker-Hosts, die Sie verwalten und auf denen Ihre Software und der Deadline Cloud-Worker-Agent ausgeführt werden. Eine vom Kunden verwaltete Flotte benötigt nur ausgehenden HTTPS-Zugriff. Wenn Worker in Ihrer VPC arbeiten, behalten optionale AWS PrivateLink Endpunkte ihren Datenverkehr innerhalb der VPC. |
Cloud-Dienst von Deadline |
AWS verwaltet |
Die Dienstendpunkte |
Service-managed Arbeiter im Fuhrpark |
AWS verwaltet |
Amazon EC2-Instances in einem isolierten Netzwerk für jede Flotte. Die Instances sind für Ihr Konto reserviert und akzeptieren keine eingehenden Verbindungen. |
Datenflüsse, Ports und Protokolle
Jeder Client und Worker im Diagramm initiiert seine ausgehenden Verbindungen zu einem AWS Endpunkt über HTTPS am TCP-Port 443. Wir benötigen TLS 1.2, um Verbindungen während der Übertragung zu verschlüsseln, und wir empfehlen TLS 1.3. Deadline Cloud stellt keine eingehenden Verbindungen zu Ihrem Netzwerk her. Die Flow-Nummern in der folgenden Tabelle stimmen mit den Zahlen im Diagramm überein.
| Flow | Connection (Verbindung) | Description |
|---|---|---|
1 |
Überwachen Sie das IAM Identity Center |
Überwachen Sie, dass sich Benutzer AWS IAM Identity Center über OpenID Connect (OIDC) anmelden. |
2 |
Von der Workstation bis zum Management-Endpunkt |
Absender, die CLI und der Monitor senden Jobs, verwalten Farmressourcen und fordern temporäre Rollenanmeldeinformationen an. |
3 |
Von Workstation zu Amazon S3 |
Auftragsanhänge laden Eingabedateien in den Amazon S3-Bucket der Warteschlange hoch. |
4 |
Mitarbeiter erreichen den Endpunkt für die Terminplanung |
Mitarbeiter in beiden Flottenarten fragen nach Aufgaben, melden Fortschritte und Status und fordern temporäre Stellenzuweisungen an |
5 |
Mitarbeiter zu Amazon S3 |
Mitarbeiter laden Eingabedateien aus dem Bucket der Warteschlange herunter und laden Ausgabedateien in den Bucket hoch. |
6 |
Von Arbeitern zu CloudWatch Protokollen |
Der Worker-Agent schreibt Job- und Worker-Logs. |
7 |
Von Workstation zu CloudWatch Logs und Amazon S3 |
Der Monitor liest Jobprotokolle, und der Monitor und die CLI laden Ausgabedateien herunter. |
Weder die Client-Tools noch die Worker verfügen über langlebige Anmeldeinformationen für die Ressourcen der Warteschlange. Beide fordern temporäre Zugangsdaten von Deadline Cloud an und erhalten die Berechtigungen, die Sie der Warteschlange und den Flottenrollen zuordnen:
-
Der Monitor, die CLI und die Absender rufen auf,
AssumeQueueRoleForUserum Jobanhänge hoch- und herunterzuladen und nur lesbar darauf zuzugreifen, wie z. B. das Lesen von Jobprotokollen.AssumeQueueRoleForRead -
Ein Mitarbeiter fordert
AssumeFleetRoleForWorkerzunächst die Rolle „Flotte“ und dann die Rolle „Warteschlange“AssumeQueueRoleForWorkerfür den Job an, den er ausführt.
Weitere Informationen zu den Rollen und den jeweiligen Zuweisungen finden Sie unterServicerollen.
Wenn dein Studio ausgehenden Web-Traffic filtert, findest du Eingeschränkte Netzwerkumgebungen eine vollständige Liste der Endpunkte, die du zulassen möchtest. Verwenden Sie Schnittstellen-Endpunkte, um den Datenverkehr zwischen Ihrer VPC und Deadline Cloud vom öffentlichen Internet fernzuhalten. AWS PrivateLink Weitere Informationen finden Sie unter Zugriff AWS Deadline Cloud mithilfe eines Schnittstellenendpunkts (AWS PrivateLink).
Zusammenfassung der Verschlüsselung
Jeder Datenspeicher wird im Ruhezustand unabhängig verschlüsselt. Der AWS KMS Farmschlüssel gilt nur für die Daten, die sich in Deadline Cloud befinden. Ihr Amazon S3-Bucket und Ihre Loggruppen verwenden ihre eigenen Verschlüsselungseinstellungen.
-
Während der Übertragung — Alle Verbindungen verwenden HTTPS, wobei TLS 1.2 erforderlich ist und TLS 1.3 empfohlen wird. Weitere Informationen finden Sie unter Verschlüsselung während der Übertragung.
-
Farmdaten — Der Deadline Cloud-Dienst verschlüsselt Ihre Farm-, Warteschlangen- und Jobdaten im Ruhezustand mit dem AWS KMS Schlüssel der Farm. Sie können den AWS eigenen Standardschlüssel verwenden oder einen vom Kunden verwalteten Schlüssel angeben, wenn Sie die Farm erstellen. Weitere Informationen finden Sie unter Schlüsselverwaltung.
-
Auftragsanhänge — Amazon Simple Storage Service verschlüsselt Ihre Eingabe- und Ausgabedateien im Ruhezustand mit der serverseitigen Verschlüsselung, die im Bucket konfiguriert ist. Standardmäßig verwendet Amazon S3 verwaltete Amazon S3-Schlüssel ()SSE-S3. Um stattdessen Ihren eigenen AWS KMS Schlüssel zu verwenden, konfigurieren Sie den Bucket für den Schlüssel SSE-KMS und gewähren Sie der Warteschlangenrolle Zugriff auf den Schlüssel. Weitere Informationen finden Sie unter Job-Anhänge in Deadline Cloud.
-
Worker-Volumes — In von Diensten verwalteten Flotten verschlüsselt Deadline Cloud die Amazon Elastic Block Store-Volumes, die an Worker-Instances angehängt sind, und löscht die Volumes, wenn die Instances beendet werden. Weitere Informationen finden Sie unter Verschlüsselung im Ruhezustand.
-
Protokolle — Amazon CloudWatch Logs verschlüsselt Job-Logs und Worker-Logs im Ruhezustand mit seiner eigenen serverseitigen Verschlüsselung. Um stattdessen Ihren eigenen AWS KMS Schlüssel zu verwenden, verknüpfen Sie den Schlüssel mit der Protokollgruppe. Weitere Informationen finden Sie unter Verschlüsseln von Protokolldaten in CloudWatch Logs using AWS KMS im Amazon CloudWatch Logs-Benutzerhandbuch.