View a markdown version of this page

Servicerollen - AWS Deadline Cloud

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Servicerollen

Wie verwendet Deadline Cloud IAM-Servicerollen

Deadline Cloud übernimmt automatisch IAM-Rollen und stellt temporäre Anmeldeinformationen für Mitarbeiter, Jobs und den Deadline Cloud-Monitor bereit. Dieser Ansatz macht die manuelle Verwaltung von Anmeldeinformationen überflüssig und gewährleistet gleichzeitig die Sicherheit durch eine rollenbasierte Zugriffskontrolle.

Vier Rollen decken den Lebenszyklus der Arbeit in einer Farm ab. In einer vom Kunden verwalteten Flotte beginnt ein neuer Host mit der Rolle „Worker-Host“, registriert sich damit als Arbeiter und tauscht sie gegen Zugangsdaten für die Flottenrolle ein. Bei einer vom Service verwalteten Flotte führt der Service diesen Bootstrap für Sie durch, sodass nur die anderen drei Rollen gelten. Der Mitarbeiter verwendet die Flottenrolle, um Aufgaben entgegenzunehmen und den Fortschritt zu melden. Er erhält bei der Ausführung der einzelnen Jobs die Anmeldeinformationen für die Warteschlangenrolle. Personen und Tools erhalten ihre Zugangsdaten von der Monitorrolle, wenn sie sich beim Deadline Cloud-Monitor anmelden.

Die Rollen des Deadline Cloud-Service auf einen Blick
Rolle Wer verwendet seine Anmeldeinformationen Was es gewährt Zugehörige Ressource

Rolle des Arbeiters als Gastgeber

Customer-managed Flottenhosts beim Start

Registriere einen neuen Arbeiter und übernimm die Rolle der Flotte

Der Worker-Host, zum Beispiel über ein Amazon EC2-Instance-Profil

Rolle der Flotte

Arbeiter auf der Flotte

Empfangen Sie die Arbeit, melden Sie den Fortschritt und schreiben Sie CloudWatch Arbeiterprotokolle in Logs

Die Flotte

Rolle in der Warteschlange

Jobs, während sie ausgeführt werden; Überwachung und CLI-Benutzer, die mit Anhängen und Protokollen von Aufträgen arbeiten

Lesen und schreiben Sie den Bucket mit den Auftragsanhängen der Warteschlange, lesen Sie Auftragsprotokolle, laden Sie Software von Drittanbietern herunter und nutzen Sie alle Berechtigungen, die Sie für Ihre Jobs hinzufügen

Die Warteschlange

Rolle überwachen

Personen, die sich über das erstellte Profil beim Deadline Cloud-Monitor, der CLI und den Absendern angemeldet haben

Zugriff auf Farm-, Flotten-, Warteschlangen- und Jobdaten, basierend auf den Mitgliedschaften und der Zugriffsebene der einzelnen Benutzer

Der Monitor

Wenn Sie Monitore, Flotten und Warteschlangen in der Konsole erstellen, kann Deadline Cloud die Rollen Flotte, Warteschlange und Monitor für Sie mit den erforderlichen Berechtigungen erstellen. Sie erstellen die Worker-Host-Rolle selbst, wenn Sie eine vom Kunden verwaltete Flotte einrichten. In den folgenden Abschnitten erfahren Sie mehr über die einzelnen Rollen zur Problembehandlung, um die Rollen selbst zu erstellen oder um sie zu erweitern.

Rolle „Flotte“

Konfigurieren Sie eine Flottenrolle, um Mitarbeitern in Deadline Cloud die Berechtigungen zu geben, die sie benötigen, um Arbeit entgegenzunehmen und den Fortschritt dieser Arbeit zu melden.

Normalerweise müssen Sie diese Rolle nicht selbst konfigurieren. Diese Rolle kann in der Deadline Cloud-Konsole für Sie erstellt werden, um die erforderlichen Berechtigungen zu enthalten. Verwenden Sie die folgende Anleitung, um die Besonderheiten dieser Rolle zur Problembehandlung zu verstehen.

Wenn Sie Flotten programmgesteuert erstellen oder aktualisieren, geben Sie den ARN der Flottenrolle mithilfe der CreateFleet API-Operationen oder an. UpdateFleet

Was macht die Flottenrolle

Die Rolle „Flotte“ gewährt Mitarbeitern die folgenden Berechtigungen:

  • Empfangen Sie neue Arbeiten und melden Sie den Fortschritt der laufenden Arbeit an den Deadline Cloud-Dienst

  • Verwalten Sie den Lebenszyklus und den Status Ihrer Mitarbeiter

  • Protokollierungsereignisse für die CloudWatch Worker-Logs in Amazon Logs aufzeichnen

Richten Sie die Vertrauensrichtlinie für die Rolle der Flotte ein

Ihre Flottenrolle muss dem Deadline Cloud-Dienst vertrauen und auf Ihre spezifische Farm beschränkt sein.

Als bewährte Methode sollte die Vertrauensrichtlinie Sicherheitsbedingungen für den Schutz von Confused Deputy enthalten. Weitere Informationen zum Schutz von Confused Deputy finden Sie unter Confused Deputy im Deadline Cloud-Benutzerhandbuch.

  • aws:SourceAccountstellt sicher, dass nur Ressourcen desselben AWS-Konto Unternehmens diese Rolle übernehmen können.

  • aws:SourceArnschränkt die Rollenübernahme auf eine bestimmte Deadline Cloud-Farm ein.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDeadlineCredentialsService", "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:REGION:YOUR_ACCOUNT_ID:farm/YOUR_FARM_ID" } } } ] }

Hängen Sie die Flottenrollenberechtigungen an

Fügen Sie Ihrer Flottenrolle die folgende AWS verwaltete Richtlinie hinzu:

AWSDeadlineCloud-FleetWorker

Diese verwaltete Richtlinie gewährt Berechtigungen für:

  • deadline:AssumeFleetRoleForWorker- Ermöglicht Mitarbeitern, ihre Anmeldeinformationen zu aktualisieren.

  • deadline:UpdateWorker- Ermöglicht Mitarbeitern, ihren Status zu aktualisieren (z. B. auf STOPPED zu setzen, wenn sie das Unternehmen verlassen).

  • deadline:UpdateWorkerSchedule- Zur Erfassung von Arbeitsvorgängen und zur Meldung von Fortschritten.

  • deadline:BatchGetJobEntity- Zum Abrufen von Jobinformationen.

  • deadline:AssumeQueueRoleForWorker- Für den Zugriff auf Anmeldeinformationen für Warteschlangenrollen während der Auftragsausführung.

Fügen Sie KMS-Berechtigungen für verschlüsselte Farmen hinzu

Wenn Ihre Farm mit einem KMS-Schlüssel erstellt wurde, fügen Sie diese Berechtigungen Ihrer Flottenrolle hinzu, um sicherzustellen, dass der Worker auf verschlüsselte Daten in der Farm zugreifen kann.

Die KMS-Berechtigungen sind nur erforderlich, wenn Ihrer Farm ein KMS-Schlüssel zugeordnet ist. Die kms:ViaService Bedingung muss das Format verwendendeadline.{region}.amazonaws.com.

Beim Erstellen einer Flotte wird eine CloudWatch Logs-Protokollgruppe für diese Flotte erstellt. Die Berechtigungen des Mitarbeiters werden vom Deadline Cloud-Dienst verwendet, um einen Log-Stream speziell für diesen bestimmten Mitarbeiter zu erstellen. Nachdem der Worker eingerichtet und ausgeführt wurde, verwendet der Worker diese Berechtigungen, um Protokollereignisse direkt an CloudWatch Logs zu senden.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateLogStream", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "deadline.REGION.amazonaws.com" ] } } }, { "Sid": "ManageLogEvents", "Effect": "Allow", "Action": [ "logs:PutLogEvents", "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }, { "Sid": "ManageKmsKey", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey" ], "Resource": "YOUR_FARM_KMS_KEY_ARN", "Condition": { "StringEquals": { "kms:ViaService": "deadline.REGION.amazonaws.com" } } } ] }

Änderung der Flottenrolle

Die Berechtigungen für die Flottenrolle sind nicht anpassbar. Die beschriebenen Berechtigungen sind immer erforderlich und das Hinzufügen zusätzlicher Berechtigungen hat keine Auswirkung.

Rolle „Worker“ als Host

Richten Sie eine Worker-Host-Rolle ein, wenn Sie vom Kunden verwaltete Flotten auf Amazon EC2-Instances oder lokalen Hosts verwenden.

Was macht die Worker-Host-Rolle

Die Worker-Host-Rolle (WorkerHost) bietet Workern auf vom Kunden verwalteten Flottenhosts ein Bootstrap. Sie bietet die Mindestberechtigungen, die ein Host benötigt, um:

  • Erstellen Sie einen Worker in Deadline Cloud

  • Übernehmen Sie die Rolle des Fuhrparks, um betriebliche Zugangsdaten abzurufen

  • Kennzeichnen Sie Mitarbeiter mit Flottenkennzeichnungen (wenn die Tag-Weitergabe aktiviert ist)

Richten Sie die Berechtigungen für die Worker-Host-Rolle ein

Hängen Sie die folgende AWS verwaltete Richtlinie an Ihre Worker-Host-Rolle an:

AWSDeadlineCloud-WorkerHost

Diese verwaltete Richtlinie gewährt Berechtigungen für:

  • deadline:CreateWorker- Ermöglicht dem Host, einen neuen Worker zu registrieren.

  • deadline:AssumeFleetRoleForWorker- Ermöglicht dem Host, die Flottenrolle zu übernehmen.

  • deadline:TagResource- Ermöglicht das Markieren von Mitarbeitern während der Erstellung (falls aktiviert).

  • deadline:ListTagsForResource- Ermöglicht das Lesen von Flotten-Tags zur Weiterverbreitung.

Verstehe den Bootstrap-Prozess

Die Worker-Host-Rolle wird nur beim ersten Worker-Start verwendet:

  1. Der Worker-Agent wird auf dem Host mit den Anmeldeinformationen für die Worker-Host-Rolle gestartet.

  2. Er fordert die Registrierung deadline:CreateWorker bei Deadline Cloud auf.

  3. Es wird dann aufgerufen, deadline:AssumeFleetRoleForWorker um die Anmeldeinformationen für die Flottenrolle abzurufen.

  4. Ab diesem Zeitpunkt verwendet der Mitarbeiter für alle Operationen nur noch die Zugangsdaten für die Fuhrparkfunktion.

Nachdem der Worker gestartet wurde, verwendet er die Worker-Host-Rolle nicht mehr. Service-managed Flotten benötigen diese Rolle nicht, da der Dienst den Bootstrap automatisch durchführt.

Rolle „Warteschlange“

Die Warteschlangenrolle wird vom Worker bei der Bearbeitung einer Aufgabe übernommen. Diese Rolle bietet die zum Abschließen der Aufgabe erforderlichen Berechtigungen.

Wenn Sie Warteschlangen programmgesteuert erstellen oder aktualisieren, geben Sie den ARN der Warteschlangenrolle mithilfe der CreateQueue oder UpdateQueue API-Operationen an.

Richten Sie die Vertrauensrichtlinie für die Warteschlangenrolle ein

Ihre Warteschlangenrolle muss dem Deadline Cloud-Dienst vertrauen.

Als bewährte Methode sollte die Vertrauensrichtlinie Sicherheitsbedingungen für den Schutz von Confused Deputy enthalten. Weitere Informationen zum Schutz von Confused Deputy finden Sie unter Confused Deputy im Deadline Cloud-Benutzerhandbuch.

  • aws:SourceAccountstellt sicher, dass nur Ressourcen desselben AWS-Konto Unternehmens diese Rolle übernehmen können.

  • aws:SourceArnschränkt die Rollenübernahme auf eine bestimmte Deadline Cloud-Farm ein.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "credentials.deadline.amazonaws.com", "deadline.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-west-2:123456789012:farm/{farm-id}" } } } ] }

Verstehen Sie die Berechtigungen für Warteschlangenrollen

Die Warteschlangenrolle verwendet keine einzige verwaltete Richtlinie. Wenn Sie Ihre Warteschlange in der Konsole konfigurieren, erstellt Deadline Cloud stattdessen eine benutzerdefinierte Richtlinie für Ihre Warteschlange, die auf Ihrer Konfiguration basiert.

Diese automatisch erstellte Richtlinie bietet Zugriff auf:

Anhänge zum Job

Lese- und Schreibzugriff auf Ihren angegebenen Amazon S3-Bucket für Auftragseingabe- und Ausgabedateien:

{ "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET", "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET/YOUR_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "YOUR_ACCOUNT_ID" } } }

Job-Protokolle

Lesezugriff auf CloudWatch Logs für Jobs in dieser Warteschlange. Jede Warteschlange hat ihre eigene Protokollgruppe und jede Sitzung hat ihren eigenen Protokollstream:

{ "Effect": "Allow", "Action": [ "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }

Third-party Software

Zugriff zum Herunterladen von Drittanbietersoftware, die von Deadline Cloud unterstützt wird (wie Maya, Blender und andere):

{ "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": "*", "Condition": { "ArnLike": { "s3:DataAccessPointArn": "arn:aws:s3:*:*:accesspoint/deadline-software-*" }, "StringEquals": { "s3:AccessPointNetworkOrigin": "VPC" } } }

Fügen Sie Berechtigungen für Ihre Jobs hinzu

Fügen Sie Ihrer Warteschlangenrolle Berechtigungen hinzu AWS-Services , auf die Ihre Jobs zugreifen müssen. Beim Schreiben von OpenJobDescription Step-Skripten verwendet das AWS CLI und SDK automatisch die Anmeldeinformationen aus Ihrer Warteschlangenrolle. Verwenden Sie diese Option, um auf zusätzliche Dienste zuzugreifen, die Sie zur Erledigung Ihrer Arbeit benötigen.

Zu den beispielhaften Anwendungsfällen gehören:

  • zum Abrufen benutzerdefinierter Daten

  • SSM-Berechtigungen zum Tunneln zu einem benutzerdefinierten Lizenzserver

  • CloudWatch zum Ausgeben benutzerdefinierter Messwerte

  • Deadline Cloud-Erlaubnis, neue Jobs für dynamische Workflows zu erstellen

Wie werden Anmeldeinformationen für Warteschlangenrollen verwendet

Deadline Cloud stellt Anmeldeinformationen für Warteschlangenrollen bereit für:

  • Mitarbeiter während der Auftragsausführung

  • Benutzer verwenden die Deadline Cloud CLI und überwachen, wann sie mit Anhängen und Protokollen von Jobs interagieren

Deadline Cloud erstellt für jede Warteschlange separate CloudWatch Log-Log-Gruppen. Die Deadline Cloud-CLI und der Monitor verwenden die Warteschlangenrolle (durchdeadline:AssumeQueueRoleForRead), um Job-Logs aus der Log-Gruppe der Warteschlange zu lesen. Die Deadline Cloud-CLI und der Monitor verwenden die Warteschlangenrolle (durchdeadline:AssumeQueueRoleForUser), um Job-Anhangsdaten hoch- oder herunterzuladen.

Rolle überwachen

Konfigurieren Sie eine Monitorrolle, um den Web- und Desktop-Anwendungen von Deadline Cloud Monitor Zugriff auf Ihre Deadline Cloud-Ressourcen zu gewähren.

Wenn Sie Monitore programmgesteuert erstellen oder aktualisieren, geben Sie den ARN der Monitorrolle mithilfe der CreateMonitor oder UpdateMonitor API-Operationen an.

Was macht die Monitorrolle

Die Monitorrolle ermöglicht es Deadline Cloud Monitor, Endbenutzern Zugriff auf Folgendes zu gewähren:

  • Grundlegende Funktionen, die für Deadline Cloud Integrated Submitters, CLI und Monitor erforderlich sind

  • Benutzerdefinierte Funktionen für Endbenutzer

Richten Sie die Vertrauensrichtlinie für die Rolle „Monitor“ ein

Ihre Monitorrolle muss dem Deadline Cloud-Dienst vertrauen.

Als bewährte Methode sollte die Vertrauensrichtlinie Sicherheitsbedingungen für den Schutz von Confused Deputy enthalten. Weitere Informationen zum Schutz von Confused Deputy finden Sie unter Confused Deputy im Deadline Cloud-Benutzerhandbuch.

aws:SourceAccountstellt sicher, dass nur Ressourcen desselben AWS-Konto Unternehmens diese Rolle übernehmen können.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" } } } ] }

Fügen Sie Berechtigungen für Monitorrollen hinzu

Fügen Sie Ihrer Monitorrolle alle folgenden AWS verwalteten Richtlinien für den grundlegenden Betrieb hinzu:

So funktioniert die Monitorrolle

Wenn Sie den Deadline Cloud-Monitor verwenden, meldet sich ein Dienstbenutzer mit AWS IAM Identity Center (IAM Identity Center) an, und die Monitorrolle wird übernommen. Die Anmeldeinformationen für die übernommene Rolle werden von der Monitor-Anwendung verwendet, um die Monitor-Benutzeroberfläche anzuzeigen, einschließlich der Liste der Farmen, Flotten, Warteschlangen und anderer Informationen.

Wenn Sie die Deadline Cloud Monitor-Desktop-Anwendung verwenden, werden diese Anmeldeinformationen zusätzlich auf der Workstation mithilfe eines Profils mit benannten AWS Anmeldeinformationen verfügbar gemacht, das dem vom Endbenutzer angegebenen Profilnamen entspricht. Weitere Informationen zu benannten Profilen finden Sie im Referenzhandbuch für AWS SDK und Tools.

Mit diesem benannten Profil greifen die Deadline CLI und die Einreicher auf die Ressourcen von Deadline Cloud zu.

Anpassung der Monitorrolle für fortgeschrittene Anwendungsfälle

Sie können die Monitorrolle anpassen, um zu ändern, was Benutzer auf jeder Zugriffsebene (Betrachter, Mitwirkender, Manager, Besitzer) tun können, oder um Berechtigungen für erweiterte Workflows hinzuzufügen.

Anpassen der Berechtigungen auf Zugriffsebene

Die vier AWS verwalteten Richtlinien, die der Monitorrolle zugeordnet sind, steuern, was die einzelnen Zugriffsebenen tun können. Sie können der Monitorrolle benutzerdefinierte Richtlinien hinzufügen, um mithilfe des deadline:MembershipLevel Bedingungsschlüssels Berechtigungen für bestimmte Zugriffsebenen zu gewähren oder einzuschränken.

Fügen Sie beispielsweise eine Richtlinie wie die folgende hinzu, damit Mitwirkende Jobs aktualisieren und stornieren können (was normalerweise nur Managern und Inhabern vorbehalten ist):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "deadline:UpdateJob", "Resource": "*", "Condition": { "StringEquals": { "deadline:MembershipLevel": "CONTRIBUTOR" } } } ] }

Mit dieser Richtlinie können Mitwirkende Jobs nicht nur einreichen, sondern auch aktualisieren und stornieren.

Hinzufügen von Berechtigungen für erweiterte Workflows

Sie können der Monitorrolle benutzerdefinierte IAM-Richtlinien hinzufügen, um allen Monitorbenutzern zusätzliche Berechtigungen zu gewähren. Benutzerdefinierte Richtlinien sind nützlich für erweiterte Skripting-Workflows, bei denen Benutzer Zugriff auf Funktionen benötigen, die AWS-Services über die Standardfunktionen von Deadline Cloud hinausgehen.

Folgen Sie diesen Richtlinien, wenn Sie Ihre Monitorrolle ändern:

  • Entfernen Sie keine der verwalteten Richtlinien. Durch das Entfernen dieser Richtlinien wird die Funktionalität des Monitors beeinträchtigt.

Wie verwendet Deadline Cloud Monitor die Anmeldeinformationen für Monitorrollen

Deadline Cloud Monitor erhält automatisch die Anmeldeinformationen für die Monitorrolle, wenn Sie sich authentifizieren. Diese temporären Anmeldeinformationen sind 15 Minuten lang gültig und werden automatisch aktualisiert, solange Sie bei IAM Identity Center angemeldet sind. Diese Funktion ermöglicht es der Desktop-Anwendung, Überwachungsfunktionen bereitzustellen, die über das hinausgehen, was in einem Standard-Webbrowser verfügbar ist.

Wenn Sie sich mit Deadline Cloud Monitor anmelden, wird automatisch ein Profil erstellt, das Sie mit dem AWS CLI oder einem anderen AWS Tool verwenden können. Dieses Profil verwendet die Anmeldeinformationen für die Monitorrolle, sodass Sie auf der AWS-Services Grundlage der Berechtigungen in Ihrer Monitorrolle programmatischen Zugriff darauf haben.

Deadline Cloud-Einreicher arbeiten auf die gleiche Weise — sie verwenden das von Deadline Cloud Monitor erstellte Profil, um AWS-Services mit den entsprechenden Rollenberechtigungen darauf zuzugreifen.

Erweiterte Anpassung der Deadline Cloud-Rollen

Sie können die Rollen von Deadline Cloud um zusätzliche Berechtigungen erweitern, um erweiterte Anwendungsfälle zu ermöglichen, die über grundlegende Rendering-Workflows hinausgehen. Bei diesem Ansatz wird das Zugriffsverwaltungssystem in Deadline Cloud verwendet, um den Zugriff auf weitere Benutzer auf der AWS-Services Grundlage der Warteschlangenzugehörigkeit zu steuern.

Zusammenarbeit im Team mit AWS CodeCommit

Fügen Sie Ihrer Warteschlangenrolle AWS CodeCommit Berechtigungen hinzu, um die Teamzusammenarbeit an Projekt-Repositorys zu ermöglichen. Bei diesem Ansatz wird das Zugriffsverwaltungssystem in Deadline Cloud für zusätzliche Anwendungsfälle verwendet. Nur Benutzer mit Zugriff auf die jeweilige Warteschlange erhalten diese AWS CodeCommit Berechtigungen, sodass Sie den Zugriff auf das Projektarchiv pro Projekt über die Deadline Cloud-Warteschlangenmitgliedschaft verwalten können.

Der Repository-Zugriff über eine Warteschlangenmitgliedschaft ist nützlich, wenn Künstler im Rahmen ihres Rendering-Workflows auf projektspezifische Assets, Skripte oder Konfigurationsdateien zugreifen müssen, die in AWS CodeCommit Repositorys gespeichert sind.

Addition AWS CodeCommit Berechtigungen für die Rolle in der Warteschlange

Fügen Sie Ihrer Warteschlangenrolle die folgenden Berechtigungen hinzu, um den AWS CodeCommit Zugriff zu aktivieren:

{ "Effect": "Allow", "Action": [ "codecommit:GitPull", "codecommit:GitPush", "codecommit:GetRepository", "codecommit:ListRepositories" ], "Resource": "arn:aws:codecommit:REGION:YOUR_ACCOUNT_ID:PROJECT_REPOSITORY" }

Richten Sie den Anbieter von Anmeldeinformationen auf den Workstations für Künstler ein

Konfiguriere jede Künstler-Workstation so, dass sie die Anmeldedaten für die Deadline Cloud-Warteschlange für den AWS CodeCommit Zugriff verwendet. Diese Einrichtung erfolgt einmal pro Workstation.

Um den Anmeldeinformationsanbieter zu konfigurieren
  1. Fügen Sie Ihrer AWS Konfigurationsdatei () ~/.aws/config ein Profil für den Anbieter von Anmeldeinformationen hinzu:

    [profile queue-codecommit] credential_process = deadline queue export-credentials --farm-id farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX --queue-id queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
  2. Konfiguriere Git so, dass dieses Profil für AWS CodeCommit Repositorys verwendet wird:

    git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.goskope.com.helper '!aws codecommit credential-helper --profile queue-codecommit $@' git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.goskope.com.UseHttpPath true

Ersetze farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX und queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX durch deine tatsächlichen Farm- und Warteschlangen-IDs. REGIONErsetzen Sie durch Ihre AWS Region (z. B.us-west-2).

Verwenden AWS CodeCommit mit Anmeldeinformationen für die Warteschlange

Nach der Konfiguration verwenden Git-Operationen beim Zugriff auf AWS CodeCommit Repositorys automatisch die Anmeldeinformationen der Warteschlangenrolle. Der deadline queue export-credentials Befehl gibt temporäre Anmeldeinformationen zurück, die wie folgt aussehen:

{ "Version": 1, "AccessKeyId": "ASIA...", "SecretAccessKey": "...", "SessionToken": "...", "Expiration": "2025-11-10T23:02:23+00:00" }

Deadline Cloud aktualisiert diese Anmeldeinformationen bei Bedarf automatisch und deine Git-Operationen funktionieren ohne zusätzliche Konfiguration:

git clone https://git-codecommit.REGION.amazonaws.com/v1/repos/PROJECT_REPOSITORY git pull git push

Künstler können jetzt mithilfe ihrer Warteschlangenberechtigungen auf Projekt-Repositorys zugreifen, ohne separate Anmeldeinformationen zu benötigen. AWS CodeCommit Nur Benutzer, die Zugriff auf die jeweilige Warteschlange haben, können auf das zugehörige Repository zugreifen. Sie können den Repository-Zugriff also über die Warteschlangenmitgliedschaft in Deadline Cloud kontrollieren.