View a markdown version of this page

Sichere Auftragsanhänge und Software-Buckets - AWS Deadline Cloud

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sichere Auftragsanhänge und Software-Buckets

Jede Warteschlange speichert ihre Auftragsanhänge in einem Amazon S3-Bucket, dessen Eigentümer Sie sind. Drei Teile konfigurieren die Verbindung zwischen einer Warteschlange und ihrem Bucket:

  • Auftragsanhänge schreiben in ein Root-Präfix im Amazon S3-Bucket und lesen aus diesem. Sie geben dieses Root-Präfix im CreateQueue API-Aufruf an.

  • Der Bucket hat ein entsprechendesQueue Role, das die Rolle angibt, die Warteschlangenbenutzern Zugriff auf den Bucket und das Root-Präfix gewährt. Beim Erstellen einer Warteschlange geben Sie den Queue Role Amazon-Ressourcennamen (ARN) zusammen mit dem Bucket und dem Root-Präfix für die Auftragsanhänge an.

  • Autorisierte Aufrufe der AssumeQueueRoleForReadAssumeQueueRoleForUser, und AssumeQueueRoleForWorker API-Operationen geben eine Reihe temporärer Sicherheitsanmeldeinformationen für den zurückQueue Role.

Warteschlangen, die sich einen Amazon S3-Bucket und ein Root-Präfix teilen, teilen sich auch den Zugriff auf die dort gespeicherten Job-Anhänge. Geben Sie jeder Warteschlange ein eigenes Bucket- und Root-Präfix, sodass die Warteschlangenberechtigungsgrenzen auch für Jobanhänge gelten. Wenn QueueA und QueueB beispielsweise separate Buckets haben, kann ein Künstler, der nur Zugriff auf QueueA hat, die Job-Anhänge von QueueB nicht lesen. Wenn mehrere Warteschlangen derselben Sicherheitsgrenze angehören, wie z. B. die Warteschlangen für eine Show, ist die gemeinsame Nutzung eines Buckets zwischen ihnen eine sinnvolle Vereinfachung. Die Konsole richtet jede Warteschlange standardmäßig mit einem eigenen Bucket und Root-Präfix ein.

Um Ihre Warteschlangen zu isolieren, müssen Sie die so konfigurieren, Queue Role dass nur Warteschlangenzugriff auf den Bucket und das Root-Präfix gewährt wird. Ersetzen Sie im folgenden Beispiel jede placeholder durch Ihre ressourcenspezifischen Informationen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::JOB_ATTACHMENTS_BUCKET_NAME", "arn:aws:s3:::JOB_ATTACHMENTS_BUCKET_NAME/JOB_ATTACHMENTS_ROOT_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } }, { "Action": [ "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-east-1:111122223333:log-group:/aws/deadline/FARM_ID/*" } ] }

Sie müssen außerdem eine Vertrauensrichtlinie für die Rolle festlegen. Ersetzen Sie im folgenden Beispiel den placeholder Text durch Ihre ressourcenspezifischen Informationen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": "deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-east-1:111122223333:farm/FARM_ID" } } }, { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-east-1:111122223333:farm/FARM_ID" } } } ] }

Benutzerdefinierte Software: Amazon S3-Buckets

Sie können Ihrem die folgende Anweisung hinzufügen, Queue Role um auf benutzerdefinierte Software in Ihrem Amazon S3-Bucket zuzugreifen. Ersetzen Sie im folgenden Beispiel SOFTWARE_BUCKET_NAME durch den Namen Ihres S3-Buckets und BUCKET_ACCOUNT_OWNER durch die AWS-Konto ID, der der Bucket gehört.

"Statement": [ { "Action": [ "s3:GetObject", "s3:ListBucket" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::SOFTWARE_BUCKET_NAME", "arn:aws:s3:::SOFTWARE_BUCKET_NAME/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "BUCKET_ACCOUNT_OWNER" } } } ]

Weitere Informationen zu den bewährten Sicherheitsmethoden von Amazon S3 finden Sie unter Bewährte Sicherheitsmethoden für Amazon S3 im Amazon Simple Storage Service-Benutzerhandbuch.