View a markdown version of this page

Seguridad - AWS Deadline Cloud

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Seguridad

El asistente de Deadline Cloud funciona dentro del modelo de seguridad de Deadline Cloud existente:

  • Read-only acceso: el asistente solo realiza operaciones de lectura (obtener, listar, buscar) en los recursos y CloudWatch registros de Deadline Cloud. No puede modificar tus recursos.

  • Customer-account ejecución: todas las invocaciones del modelo Amazon Bedrock se realizan cuando Cuenta de AWS utiliza sus credenciales y cuotas de servicio.

  • Permisos por ámbito: la política de Amazon Bedrock abarca los perfiles de inferencia interregionales de su región geográfica. Los usuarios de Monitor no pueden acceder a las acciones de Amazon Bedrock más allá. InvokeModelWithResponseStream

  • Aislamiento de sesiones: las conversaciones se aíslan en sesiones de navegador individuales y no se conservan ni se comparten.

  • Fallo al cerrar: si el asistente no puede determinar si está activado (por ejemplo, si la GetMonitorSettings llamada falla), no se muestra la interfaz de usuario del asistente.

  • Control administrativo: solo los administradores pueden activar o desactivar el asistente. Los usuarios del monitor no pueden escalar automáticamente el acceso.

  • Detección de abusos: las capacidades de detección de abusos de Amazon Bedrock se aplican al uso de los asistentes. Para obtener más información, consulte la sección Detección de abusos en la guía del usuario de Amazon Bedrock.

Información sobre el modelo

El asistente Deadline Cloud utiliza Anthropic Claude Sonnet 4.5 (anthropic.claude-sonnet-4-5-20250929-v1:0) como modelo base, al que se accede a través de los perfiles de inferencia interregionales de Amazon Bedrock. El asistente también incluye una base de conocimientos creada a partir de documentación pública de Deadline Cloud, documentación pública y AWS documentación pública para aplicaciones populares de creación de contenido digital. El asistente obtiene esta base de conocimientos en el momento de la invocación. AWS no usé los datos de los clientes de ninguna cuenta de Deadline Cloud para crear o ajustar el asistente.

Privacidad de datos

El asistente de Deadline Cloud está sujeto a las políticas de protección de datos de Amazon Bedrock. Para obtener más información sobre la protección de datos de Amazon Bedrock, consulte la sección Protección de datos en la Guía del usuario de Amazon Bedrock.

El asistente guarda el historial de conversaciones únicamente en la memoria del navegador. Al actualizar o cerrar la página, se elimina la conversación de forma permanente. El asistente no conserva los datos de la conversación en el disco, las bases de datos o AWS los servicios.

Si tiene activado el registro de invocaciones del modelo de Amazon Bedrock en su cuenta, las conversaciones del asistente (incluido el contenido de los registros que se envía al modelo) se capturan en el destino de registro que haya configurado (su bucket de Amazon S3 o su grupo de CloudWatch registros de Logs). El registro de invocaciones de modelos está desactivado de forma predeterminada y está totalmente bajo su control. Para obtener más información, consulte el registro de invocaciones de modelos en la guía del usuario de Amazon Bedrock.

Ruta de acceso a la red

El asistente Deadline Cloud se ejecuta en su navegador como parte de la aplicación de monitorización Deadline Cloud. Cuando interactúa con el asistente, su navegador realiza llamadas a la API de Amazon Bedrock (InvokeModelWithResponseStream) directamente al punto final del servicio Amazon Bedrock mediante las credenciales de usuario de su monitor. Estas llamadas viajan a través de HTTPS (TLS 1.2 o superior) al punto final público de Amazon Bedrock de su región.

Como el asistente se ejecuta en el navegador, los puntos finales de la interfaz de Amazon VPC (AWS PrivateLink) no se aplican al tráfico del asistente. El PrivateLink soporte de Amazon Bedrock está diseñado para las cargas de trabajo del lado del servidor que se ejecutan en su Amazon VPC, no para las aplicaciones basadas en el navegador.

Organization-level controles

Además del botón de administración por monitor, puedes hacer que toda la organización controle el asistente mediante políticas de control de servicios (SCP) AWS Organizations (de la organización). Un SCP que lo deniegue bedrock:InvokeModelWithResponseStream impide que el asistente funcione, incluso si el administrador del monitor habilita la función.

En el siguiente ejemplo, el SCP deniega todas las invocaciones del modelo Amazon Bedrock, lo que inhabilita al asistente en todas las cuentas de la organización o unidad organizativa (OU) a la que se adjunta la política:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyBedrockInvocations", "Effect": "Deny", "Action": "bedrock:InvokeModelWithResponseStream", "Resource": "*" } ] }

Para obtener más información sobre los SCP, consulte las políticas de control de servicios en la Guía del usuario de la organización.

nota

Este SCP bloquea todas las invocaciones del modelo Amazon Bedrock en las cuentas afectadas, incluidas las que no están relacionadas con Deadline Cloud. Para bloquear solo al asistente, desactívelo a través de la configuración del monitor.

Registro de auditoría

Las actividades del asistente se pueden auditar a través de AWS CloudTrail (CloudTrail):

  • Invocaciones de Amazon Bedrock: CloudTrail registra cada InvokeModelWithResponseStream llamada como un evento de administración. La entrada del registro registra el ID del modelo, la identidad del usuario, la marca de tiempo y la IP de origen. El additionalEventData.inferenceRegion campo identifica dónde se procesó la solicitud. El CloudTrail evento no incluye el contenido de las solicitudes ni de las respuestas.

  • Lecturas de recursos de Deadline Cloud: las operaciones de lectura del asistente en los recursos de Deadline Cloud (como GetJob ListTasksListSessions,, ySearchTasks) se registran CloudTrail como llamadas estándar a la API de Deadline Cloud. Puedes consultar estos registros para determinar a qué trabajos, tareas y sesiones específicos accedió el asistente durante una conversación.

  • CloudWatch Lecturas de registros: el asistente lee los registros de trabajadores y tareas asumiendo el rol de cola (usandodeadline:AssumeQueueRoleForRead) o el rol de flota (usandodeadline:AssumeFleetRoleForRead). Estos eventos de asunción de roles están registrados. CloudTrail

Detección de abusos

Los mecanismos automatizados de detección de abusos de Amazon Bedrock se aplican a todos los usos del asistente. Para obtener más información, consulte la sección Detección de abusos en la guía del usuario de Amazon Bedrock.

Datos de comentarios

El asistente proporciona dos mecanismos de retroalimentación. Cada mecanismo transmite datos diferentes:

  • up/down Botones con el pulgar: al hacer clic en el icono con el pulgar hacia arriba o hacia abajo en una respuesta del asistente, solo un indicador de opinión (positivo o negativo) y un identificador de sesión se registran como evento de telemetría. El evento de valoración no incluye el contenido de la conversación, los datos de registro ni las indicaciones.

  • Formulario de comentarios generales (solo en regiones que no pertenecen a la UE ni al Reino Unido): cuando envías comentarios generales a través del icono de un globo de diálogo, el formulario solo transmite la información que ingresas de forma explícita. Esto incluye la selección de una categoría, un asunto, una descripción y una dirección de correo electrónico opcional. El formulario también incluye la región de su monitor y la ruta de la página actual como metadatos. No se incluye el contenido de la conversación ni los datos de registro a menos que los escriba manualmente en los campos del formulario. Los comentarios generales se envían a un servicio de AWS comentarios.

Los comentarios generales no están disponibles en las regiones de la UE y el Reino Unido debido a los requisitos de residencia de los datos. Los up/down comentarios positivos están disponibles en todas las regiones porque el evento de telemetría no contiene contenido sobre clientes.