View a markdown version of this page

Datenfluss, Ports und Verschlüsselung in Deadline Cloud - Deadline Cloud

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Datenfluss, Ports und Verschlüsselung in Deadline Cloud

Bei Sicherheitsüberprüfungen von Inhalten, z. B. bei Sicherheitsüberprüfungen in Studios und Fragebögen zum Onboarding von Anbietern, wird nach einem Datenflussdiagramm gefragt. Das Diagramm beschreibt die Komponenten der Renderfarm, wo die einzelnen Komponenten ausgeführt werden, wie Daten zwischen ihnen übertragen werden und wie Verbindungen und gespeicherte Daten verschlüsselt werden. Das Diagramm und die Tabellen auf dieser Seite beantworten diese Fragen für eine typische AWS Deadline Cloud-Bereitstellung. Weitere Informationen zu den Sicherheitskontrollen, die Sie für jeden Teil der Farm konfigurieren können, finden Sie unterSicherheitskontrollen in Deadline Cloud.

Datenfluss zwischen Ihrem Netzwerk und der AWS Cloud, wo Ihr AWS Konto und Deadline Cloud Seite an Seite stehen. Nummerierte Datenflüsse zeigen die Anmeldung, das Einreichen von Jobs, das Hoch- und Herunterladen von Dateien, die Aufgabenplanung und die Anfragen von Anmeldeinformationen sowie Job- und Mitarbeiterprotokolle. Customer-managed Fuhrparkmitarbeiter verteilen sich auf Ihr Netzwerk und Ihr AWS Konto, da sie an beiden Standorten eingesetzt werden können. Alle Flows sind ausgehende HTTPS-Verbindungen auf TCP-Port 443, und die Tabellen auf dieser Seite beschreiben jede Komponente und jeden Flow.

Komponenten und wo sie ausgeführt werden

Eine Renderfarm von Deadline Cloud erstreckt sich über drei Standorte: Ihr Netzwerk, Ihr AWS Konto und Deadline Cloud selbst, das die AWS Verwaltung übernimmt. Customer-managed Flottenarbeiter sind die Ausnahme: Sie entscheiden, wohin sie fahren.

Die folgende Tabelle beschreibt jede Komponente und wo sie ausgeführt wird.

Komponente Wo sie läuft Zweck

Deadline Cloud-Monitor, integrierte Absender und die Deadline Cloud-CLI

Ihr Netzwerk

Client-Tools auf den Workstations für Künstler, die Jobs einreichen, Dateien hoch- und herunterladen und den Auftragsfortschritt verfolgen.

AWS IAM Identity Center

Dein Konto AWS

Sign-in und Zugriffsebenen für Monitor-Benutzer. Weitere Informationen finden Sie unter Benutzer verwalten.

Bucket mit Anhängen von Aufträgen im Amazon Simple Storage Service

Ihr AWS Konto

Eingabe- und Ausgabedateien für Jobs. Jede Warteschlange hat ihr eigenes Bucket- und Root-Präfix, sodass die Warteschlangenberechtigungsgrenzen auch für Dateien gelten.

CloudWatch Amazon-Protokolle

Ihr AWS Konto

Job- und Worker-Logs.

AWS Key Management Service Schlüssel

Ihr AWS Konto oder AWS verwaltet

Der Schlüssel, der Ihre Farmdaten in Deadline Cloud verschlüsselt. Standardmäßig verwendet Deadline Cloud einen AWS eigenen Schlüssel, den Sie nicht verwalten. Sie können einen vom Kunden verwalteten Schlüssel von Ihrem Konto aus angeben, wenn Sie die Farm erstellen. Weitere Informationen finden Sie unter Schlüsselverwaltung.

Customer-managed Arbeiter im Fuhrpark

Sie haben die Wahl: Maschinen in Ihrem Netzwerk oder Amazon Elastic Compute Cloud-Instances in Ihrer VPC

Worker-Hosts, die Sie verwalten und auf denen Ihre Software und der Deadline Cloud-Worker-Agent ausgeführt werden. Eine vom Kunden verwaltete Flotte benötigt nur ausgehenden HTTPS-Zugriff. Wenn Worker in Ihrer VPC arbeiten, behalten optionale AWS PrivateLink Endpunkte ihren Datenverkehr innerhalb der VPC.

Cloud-Dienst von Deadline

AWS verwaltet

Die Dienstendpunkte management.deadline.region.amazonaws.com und scheduling.deadline.region.amazonaws.com die dahinterliegenden Farm-, Warteschlangen- und Jobplanungsdaten.

Service-managed Arbeiter im Fuhrpark

AWS verwaltet

Amazon EC2-Instances in einem isolierten Netzwerk für jede Flotte. Die Instances sind für Ihr Konto reserviert und akzeptieren keine eingehenden Verbindungen.

Datenflüsse, Ports und Protokolle

Jeder Client und Worker im Diagramm initiiert seine ausgehenden Verbindungen zu einem AWS Endpunkt über HTTPS am TCP-Port 443. Wir benötigen TLS 1.2, um Verbindungen während der Übertragung zu verschlüsseln, und wir empfehlen TLS 1.3. Deadline Cloud stellt keine eingehenden Verbindungen zu Ihrem Netzwerk her. Die Flow-Nummern in der folgenden Tabelle stimmen mit den Zahlen im Diagramm überein.

Flow Connection (Verbindung) Description

1

Überwachen Sie das IAM Identity Center

Überwachen Sie, dass sich Benutzer AWS IAM Identity Center über OpenID Connect (OIDC) anmelden.

2

Von der Workstation bis zum Management-Endpunkt

Absender, die CLI und der Monitor senden Jobs, verwalten Farmressourcen und fordern temporäre Rollenanmeldeinformationen an. management.deadline.region.amazonaws.com

3

Von Workstation zu Amazon S3

Auftragsanhänge laden Eingabedateien in den Amazon S3-Bucket der Warteschlange hoch.

4

Mitarbeiter erreichen den Endpunkt für die Terminplanung

Mitarbeiter in beiden Flottenarten fragen nach Aufgaben, melden Fortschritte und Status und fordern temporäre Stellenzuweisungen anscheduling.deadline.region.amazonaws.com.

5

Mitarbeiter zu Amazon S3

Mitarbeiter laden Eingabedateien aus dem Bucket der Warteschlange herunter und laden Ausgabedateien in den Bucket hoch.

6

Von Arbeitern zu CloudWatch Protokollen

Der Worker-Agent schreibt Job- und Worker-Logs.

7

Von Workstation zu CloudWatch Logs und Amazon S3

Der Monitor liest Jobprotokolle, und der Monitor und die CLI laden Ausgabedateien herunter.

Weder die Client-Tools noch die Worker verfügen über langlebige Anmeldeinformationen für die Ressourcen der Warteschlange. Beide fordern temporäre Zugangsdaten von Deadline Cloud an und erhalten die Berechtigungen, die Sie der Warteschlange und den Flottenrollen zuordnen:

  • Der Monitor, die CLI und die Absender rufen auf, AssumeQueueRoleForUser um Jobanhänge hoch- und herunterzuladen und nur lesbar darauf zuzugreifen, wie z. B. das Lesen von Jobprotokollen. AssumeQueueRoleForRead

  • Ein Mitarbeiter fordert AssumeFleetRoleForWorker zunächst die Rolle „Flotte“ und dann die Rolle „Warteschlange“ AssumeQueueRoleForWorker für den Job an, den er ausführt.

Weitere Informationen zu den Rollen und den jeweiligen Zuweisungen finden Sie unterServicerollen.

Wenn dein Studio ausgehenden Web-Traffic filtert, findest du Eingeschränkte Netzwerkumgebungen eine vollständige Liste der Endpunkte, die du zulassen möchtest. Verwenden Sie Schnittstellen-Endpunkte, um den Datenverkehr zwischen Ihrer VPC und Deadline Cloud vom öffentlichen Internet fernzuhalten. AWS PrivateLink Weitere Informationen finden Sie unter Zugriff AWS Deadline Cloud mithilfe eines Schnittstellenendpunkts (AWS PrivateLink).

Zusammenfassung der Verschlüsselung

Jeder Datenspeicher wird im Ruhezustand unabhängig verschlüsselt. Der AWS KMS Farmschlüssel gilt nur für die Daten, die sich in Deadline Cloud befinden. Ihr Amazon S3-Bucket und Ihre Loggruppen verwenden ihre eigenen Verschlüsselungseinstellungen.

  • Während der Übertragung — Alle Verbindungen verwenden HTTPS, wobei TLS 1.2 erforderlich ist und TLS 1.3 empfohlen wird. Weitere Informationen finden Sie unter Verschlüsselung während der Übertragung.

  • Farmdaten — Der Deadline Cloud-Dienst verschlüsselt Ihre Farm-, Warteschlangen- und Jobdaten im Ruhezustand mit dem AWS KMS Schlüssel der Farm. Sie können den AWS eigenen Standardschlüssel verwenden oder einen vom Kunden verwalteten Schlüssel angeben, wenn Sie die Farm erstellen. Weitere Informationen finden Sie unter Schlüsselverwaltung.

  • Auftragsanhänge — Amazon Simple Storage Service verschlüsselt Ihre Eingabe- und Ausgabedateien im Ruhezustand mit der serverseitigen Verschlüsselung, die im Bucket konfiguriert ist. Standardmäßig verwendet Amazon S3 verwaltete Amazon S3-Schlüssel ()SSE-S3. Um stattdessen Ihren eigenen AWS KMS Schlüssel zu verwenden, konfigurieren Sie den Bucket für den Schlüssel SSE-KMS und gewähren Sie der Warteschlangenrolle Zugriff auf den Schlüssel. Weitere Informationen finden Sie unter Job-Anhänge in Deadline Cloud.

  • Worker-Volumes — In von Diensten verwalteten Flotten verschlüsselt Deadline Cloud die Amazon Elastic Block Store-Volumes, die an Worker-Instances angehängt sind, und löscht die Volumes, wenn die Instances beendet werden. Weitere Informationen finden Sie unter Verschlüsselung im Ruhezustand.

  • Protokolle — Amazon CloudWatch Logs verschlüsselt Job-Logs und Worker-Logs im Ruhezustand mit seiner eigenen serverseitigen Verschlüsselung. Um stattdessen Ihren eigenen AWS KMS Schlüssel zu verwenden, verknüpfen Sie den Schlüssel mit der Protokollgruppe. Weitere Informationen finden Sie unter Verschlüsseln von Protokolldaten in CloudWatch Logs using AWS KMS im Amazon CloudWatch Logs-Benutzerhandbuch.