View a markdown version of this page

Proteja los paquetes de software y adjuntos de trabajos - AWS Deadline Cloud

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Proteja los paquetes de software y adjuntos de trabajos

Cada cola almacena sus archivos adjuntos de tareas en un bucket de Amazon S3 de su propiedad. Hay tres elementos que configuran la conexión entre una cola y su bucket:

  • Los archivos adjuntos de los trabajos escriben y leen desde un prefijo raíz del bucket de Amazon S3. Este prefijo raíz se especifica en la llamada a la CreateQueue API.

  • El bucket tiene una correspondienteQueue Role, que especifica la función que concede a los usuarios de la cola acceso al bucket y al prefijo raíz. Al crear una cola, debes especificar el nombre del recurso de Queue Role Amazon (ARN) junto con el bucket y el prefijo raíz de los archivos adjuntos al trabajo.

  • Las llamadas autorizadas a las AssumeQueueRoleForRead operaciones de la AssumeQueueRoleForWorker API y devuelven un conjunto de credenciales de seguridad temporales para. AssumeQueueRoleForUser Queue Role

Las colas que comparten un bucket y un prefijo raíz de Amazon S3 también comparten el acceso a los archivos adjuntos de trabajo almacenados allí. Asigne a cada cola su propio bucket y prefijo raíz para que los límites de los permisos de cola también se apliquen a los trabajos adjuntos. Por ejemplo, cuando QueueA y QueueB tienen grupos separados, un artista que solo tenga acceso a QueueA no puede leer los archivos adjuntos de trabajos de QueueB. Si varias colas pertenecen al mismo límite de seguridad, como las colas de una exposición, compartir un cubo entre ellas es una simplificación razonable. La consola configura cada cola con su propio bucket y prefijo raíz de forma predeterminada.

Para aislar las colas, debes configurarlas para que solo permitan el acceso de las colas Queue Role al bucket y al prefijo raíz. En el siguiente ejemplo, sustituya cada una por la placeholder información específica de su recurso.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::JOB_ATTACHMENTS_BUCKET_NAME", "arn:aws:s3:::JOB_ATTACHMENTS_BUCKET_NAME/JOB_ATTACHMENTS_ROOT_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } }, { "Action": [ "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-east-1:111122223333:log-group:/aws/deadline/FARM_ID/*" } ] }

También debe establecer una política de confianza para el rol. En el siguiente ejemplo, sustituya el placeholder texto por la información específica del recurso.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": "deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-east-1:111122223333:farm/FARM_ID" } } }, { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-east-1:111122223333:farm/FARM_ID" } } } ] }

Buckets de Amazon S3 de software personalizado

Puede añadir la siguiente declaración para acceder Queue Role al software personalizado de su bucket de Amazon S3. En el siguiente ejemplo, SOFTWARE_BUCKET_NAME sustitúyalo por el nombre de su bucket de S3 y BUCKET_ACCOUNT_OWNER por el Cuenta de AWS ID del que es propietario.

"Statement": [ { "Action": [ "s3:GetObject", "s3:ListBucket" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::SOFTWARE_BUCKET_NAME", "arn:aws:s3:::SOFTWARE_BUCKET_NAME/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "BUCKET_ACCOUNT_OWNER" } } } ]

Para obtener más información sobre las prácticas recomendadas de seguridad de Amazon S3, consulte las prácticas recomendadas de seguridad para Amazon S3 en la guía del usuario de Amazon Simple Storage Service.