View a markdown version of this page

So funktionieren Berechtigungen in Deadline Cloud - AWS Deadline Cloud

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

So funktionieren Berechtigungen in Deadline Cloud

AWS Deadline Cloud (Deadline Cloud) steuert den Zugriff mit zwei Systemen. Die Zugriffsebenen steuern, was Sie sehen und tun können, wenn Sie sich beim Deadline Cloud-Monitor anmelden oder Jobs von Ihrer Workstation aus einreichen. AWS Identity and Access Management (IAM) -Richtlinien steuern, welche Funktionen AWS Anmeldeinformationen ausführen können, z. B. die Verwaltung von Farmen in der Deadline Cloud-Konsole oder das Aufrufen der API über ein Pipeline-Skript.

Wenn Sie sich beim Monitor anmelden, authentifiziert Sie AWS IAM Identity Center (IAM Identity Center), und Ihre Zugriffsebenen regeln, was Sie tun können. Ihre Anfragen enthalten auch Ihre Identität, sodass Deadline Cloud aufzeichnet, wer jeden Job erstellt oder zuletzt aktualisiert hat. IAM-Richtlinien regeln den programmatischen Zugriff, wie z. B. die Pipeline-Automatisierung und Worker-Hosts. Sie können auch IAM-Anmeldeinformationen verwenden, um beispielsweise Farmen in der Deadline Cloud-Konsole zu verwalten, aber Deadline Cloud ordnet diese Anfragen der IAM-Rolle oder dem IAM-Benutzer zu, sodass Jobs, die mit einer gemeinsamen Rolle eingereicht wurden, alle dieselbe Identität aufweisen.

Wer Meldet sich an mit Der Zugriff wird kontrolliert von Wo gewährst du es

Personen, die den Monitor oder die integrierten Einsender verwenden, wie Künstler und Forscher

Die Monitor-URL über IAM Identity Center

Zugriffsebenen für Farmen, Warteschlangen und Flotten

Die Deadline Cloud-Konsole, auf der Registerkarte Zugriffsverwaltung jeder Ressource

Administratoren, die in der Deadline Cloud-Konsole arbeiten

Die AWS-Managementkonsole

IAM-Richtlinien

IAM

Pipeline-Skripte und Automatisierungen, die die Deadline Cloud-API oder CLI mit AWS Anmeldeinformationen aufrufen

Eine IAM-Rolle oder ein IAM-Benutzer

IAM-Richtlinien

IAM

Worker-Hosts in Ihren Flotten

Die IAM-Rolle der Flotte

Servicerollen in der Flotte und in der Warteschlange

IAM, wenn Sie die Flotte oder Warteschlange erstellen

Wo gewähren Sie Zugriffsebenen

Sie gewähren jedem Benutzer oder jeder Gruppe eine von vier Zugriffsebenen: Zuschauer, Mitwirkender, Manager und Besitzer. Jede Ebene beinhaltet alles aus den vorherigen Ebenen. Die genauen Berechtigungen auf jeder Ebene finden Sie Was jede Zugriffsebene erlaubt am Ende dieses Themas.

In der Deadline Cloud-Konsole weisen Sie Zugriffsebenen für Farmen, Warteschlangen und Flotten zu. In der Dokumentation und der API von Deadline Cloud wird jede Zuweisung als Mitgliedschaft bezeichnet. Ein Zuschuss für die Farm gilt für jede Warteschlange und Flotte in der Farm. Ein Zuschuss für eine Warteschlange oder Flotte gilt nur für diese Ressource. Du kannst also einem Team in seiner eigenen Warteschlange die Stufe „Mitwirkender“ und überall sonst die Zuschauerstufe zuweisen.

Wenn ein Benutzer Zuschüsse auf mehr als einer Ebene hat, gewährt Deadline Cloud die höchste Stufe. Beispiel: Ein Benutzer mit der Viewer-Ebene in der Farm und der Manager-Ebene in einer Warteschlange hat Managerberechtigungen für diese Warteschlange und Viewer-Berechtigungen überall sonst in der Farm. Ein Zuschuss auf niedrigerer Ebene kann einen Zuschuss auf Farmebene nicht reduzieren.

Zugriffsebenen steuern, was Sie sehen und verwalten können. Die Zugriffsebenen entscheiden nicht darüber, wo Jobs ausgeführt werden: Der Service plant die Jobs auf der Grundlage der Warteschlangen, der Flottenzuordnungen und der Anforderungen des jeweiligen Auftraggebers. Beispielsweise können Benutzer mit einem Zuschuss für eine Flotte den Fuhrpark und ihre Mitarbeiter sehen; ihre Aufträge werden nicht an diese Flotte weitergeleitet. Informationen zur Aufteilung Ihrer Farm, sodass sowohl die Berechtigungen als auch die Geräte dort landen, wo Sie sie haben möchten, finden Sie unterOrganisieren Sie Ihre Farmen, Warteschlangen und Flotten.

Wenn Sie keiner Farm, Warteschlange oder Flotte angehören, können Sie diese Ressource nicht im Monitor sehen, obwohl Sie sich anmelden können. Wenn deine einzige Mitgliedschaft in einer Warteschlange oder Flotte ist, siehst du die Farm nicht in deiner Farmliste, aber du kannst trotzdem mit dieser Warteschlange oder Flotte arbeiten. Um auch zu steuern, wer sich überhaupt am Monitor anmelden kann, finden Sie unterBeschränken, welche Benutzer auf den Monitor zugreifen können.

Wie hängen Zugriffsebenen mit IAM zusammen

Zugriffsebenen werden über IAM durchgesetzt, aber Sie schreiben keine IAM-Richtlinien, um sie zu verwenden. Wenn Sie sich beim Monitor anmelden, authentifiziert IAM Identity Center Sie, und der Monitor stellt AWS Anfragen in Ihrem Namen mithilfe der Monitorrolle, einer IAM-Rolle in Ihrem Konto. Die AWS verwalteten Richtlinien, die der Monitorrolle zugeordnet sind, ermöglichen jeden Vorgang auf der Grundlage Ihrer Zugriffsebene für die betreffende Farm, Warteschlange oder Flotte. Obwohl diese Anfragen eine IAM-Rolle verwenden, behalten sie Ihre Identität bei, sodass Jobs immer noch aufzeichnen, welche Person sie erstellt oder aktualisiert hat. Die Monitor-Desktop-Anwendung teilt diese Anmeldeinformationen auch mit der Deadline Cloud-CLI und den integrierten Absendern, sodass dort dieselben Zugriffsebenen gelten.

Wenn Sie sich über den Monitor anmelden, benötigen Sie weder einen IAM-Benutzer noch eigene Richtlinien. Um zu ändern, was eine Zugriffsebene erlaubt, z. B. um Mitwirkenden die Möglichkeit zu geben, ihre eigenen Jobs zu stornieren, fügen Sie der Monitorrolle eine Richtlinie hinzu. Weitere Informationen finden Sie unter Monitor-Rolle im Deadline Cloud-Entwicklerhandbuch.

Wann sollten stattdessen IAM-Berechtigungen gewährt werden

Wenn Sie AWS Anmeldeinformationen direkt verwenden, zum Beispiel in einem Pipeline-Skript oder in der Deadline Cloud-Konsole, stammen Ihre Berechtigungen aus den IAM-Richtlinien und die Zugriffsebenen gelten nicht. Gewähren Sie IAM-Berechtigungen für:

  • Konsolenverwaltung — Das Erstellen von Farmen, Warteschlangen und Flotten sowie das Zuweisen von Zugriffsebenen sind Vorgänge der Deadline Cloud-Konsole, für die IAM-Berechtigungen erforderlich sind. Siehe Richtlinie für den Zugriff auf die Konsole.

  • Pipeline-Automatisierung — Ein Submission-Service oder CI-System ruft die Deadline Cloud-API mit einer IAM-Rolle auf, die auf die benötigten Operationen zugeschnitten ist. Beispiele für Richtlinien finden Sie unter Identity-based Beispiele für Richtlinien für Deadline Cloud.

  • Worker-Hosts — Mitarbeiter verwenden die Rollen „Flotte“ und „Warteschlangen“, die Sie bei der Erstellung dieser Ressourcen konfigurieren. Weitere Informationen finden Sie im Deadline Cloud-Entwicklerhandbuch unter Servicerollen für Deadline Cloud.

Die vollständige IAM-Referenz für Deadline Cloud, einschließlich unterstützter Aktionen, Ressourcen und Bedingungsschlüssel, finden Sie unterIdentitäts- und Zugriffsmanagement in Deadline Cloud.

Was jede Zugriffsebene erlaubt

In den folgenden Tabellen sind die Berechtigungen auf jeder Zugriffsebene für jeden Ressourcentyp aufgeführt, für den eine Gewährung gewährt werden kann. Dabei werden die AWS verwalteten Standardrichtlinien verwendet. Ein Zuschuss für eine Farm überträgt auch die Warteschlangen- und Flottenberechtigungen auf jede Warteschlange und Flotte in dieser Farm. Informationen zum Ändern der zulässigen Werte für ein Level finden Sie unterWie hängen Zugriffsebenen mit IAM zusammen. Informationen zum Gewähren einer Zugriffsebene finden Sie unterWeisen Sie Benutzern und Gruppen Berechtigungen zu.

Farmberechtigungen nach Zugriffsebene
Berechtigung Zuschauer Beitragender Manager Eigentümer
Farmdetails anzeigen Ja Ja Ja Ja
Warteschlangen und Flotten anzeigen Ja Ja Ja Ja
Jobs einreichen Nein Ja Ja Ja
Benutzerzugriff verwalten Nein Nein Ja Ja
Budgets anzeigen und erstellen Nein Nein Nein Ja
Nutzungsdaten anzeigen Nein Nein Nein Ja
Warteschlangenberechtigungen nach Zugriffsebene
Berechtigung Zuschauer Beitragender Manager Eigentümer
Warteschlangendetails anzeigen Ja Ja Ja Ja
Jobs in der Warteschlange anzeigen Ja Ja Ja Ja
Jobs an die Warteschlange senden Nein Ja Ja Ja
Jobs bearbeiten und stornieren Nein Nein Ja Ja
Den Benutzerzugriff in die Warteschlange verwalten Nein Nein Ja Ja
Budgetzuweisung für Warteschlangen anzeigen Nein Nein Nein Ja
Flottenberechtigungen nach Zugriffsebene
Berechtigung Zuschauer Beitragender Manager Eigentümer
Flottendetails anzeigen Ja Ja Ja Ja
Mitarbeiter in der Flotte anzeigen Ja Ja Ja Ja
Den Zugriff von Flottenbenutzern verwalten Nein Nein Ja Ja
Daten zu den Flottenkosten anzeigen Nein Nein Nein Ja