Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Identity-based ejemplos de políticas para Deadline Cloud
De forma predeterminada, los usuarios y los roles no tienen permiso para crear o modificar los recursos de Deadline Cloud. Un administrador de IAM puede crear políticas de IAM para conceder permisos a los usuarios para realizar acciones en los recursos que necesitan.
Para obtener información acerca de cómo crear una política basada en identidades de IAM mediante el uso de estos documentos de políticas JSON de ejemplo, consulte Creación de políticas de IAM (consola) en la Guía del usuario de IAM.
Para obtener más información sobre las acciones y los tipos de recursos definidos por Deadline Cloud, incluido el formato de los ARN de cada uno de los tipos de recursos, consulta las acciones, los recursos y las claves de condición de AWS Deadline Cloud en la referencia sobre la autorización del servicio.
Temas
Prácticas recomendadas sobre las políticas
Identity-based las políticas determinan si alguien puede crear, acceder o eliminar los recursos de Deadline Cloud de tu cuenta. Estas acciones pueden generar costos adicionales para su Cuenta de AWS. Siga estas directrices y recomendaciones al crear o editar políticas basadas en identidades:
-
Empieza con las políticas AWS gestionadas y avanza hacia los permisos con privilegios mínimos: para empezar a conceder permisos a tus usuarios y cargas de trabajo, utiliza las políticas AWS gestionadas que conceden permisos en muchos casos de uso habituales. Están disponibles en su. Cuenta de AWS Le recomendamos que reduzca aún más los permisos definiendo políticas administradas por los AWS clientes que sean específicas para sus casos de uso. Con el fin de obtener más información, consulte las políticas administradas por AWS o las políticas administradas por AWS para funciones de tarea en la Guía de usuario de IAM.
-
Aplique permisos de privilegio mínimo: cuando establezca permisos con políticas de IAM, conceda solo los permisos necesarios para realizar una tarea. Para ello, debe definir las acciones que se pueden llevar a cabo en determinados recursos en condiciones específicas, también conocidos como permisos de privilegios mínimos. Con el fin de obtener más información sobre el uso de IAM para aplicar permisos, consulte Políticas y permisos en IAM en la Guía del usuario de IAM.
-
Utilice condiciones en las políticas de IAM para restringir aún más el acceso: puede agregar una condición a sus políticas para limitar el acceso a las acciones y los recursos. Por ejemplo, puede escribir una condición de políticas para especificar que todas las solicitudes deben enviarse utilizando SSL. También puedes usar condiciones para conceder acceso a las acciones de servicio si se utilizan a través de una acción específica Servicio de AWS, por ejemplo CloudFormation. Para obtener más información, consulte Elementos de la política de JSON de IAM: Condición en la Guía del usuario de IAM.
-
Utiliza el analizador de acceso de IAM para validar las políticas de IAM con el fin de garantizar la seguridad y funcionalidad de los permisos: el analizador de acceso de IAM valida políticas nuevas y existentes para que respeten el lenguaje (JSON) de las políticas de IAM y las prácticas recomendadas de IAM. El analizador de acceso de IAM proporciona más de 100 verificaciones de políticas y recomendaciones procesables para ayudar a crear políticas seguras y funcionales. Para más información, consulte Validación de políticas con el Analizador de acceso de IAM en la Guía del usuario de IAM.
-
Exigir la autenticación multifactor (MFA): si tienes una situación en la que se requieren usuarios de IAM o un usuario raíz Cuenta de AWS, activa la MFA para aumentar la seguridad. Para exigir la MFA cuando se invoquen las operaciones de la API, añada condiciones de MFA a sus políticas. Para más información, consulte Acceso seguro a la API con MFA en la Guía del usuario de IAM.
Para obtener más información sobre las prácticas recomendadas de IAM, consulte Prácticas recomendadas de seguridad en IAM en la Guía del usuario de IAM.
Uso de la consola de Deadline Cloud
Para acceder a la consola de AWS Deadline Cloud, debe tener un conjunto mínimo de permisos. Estos permisos deben permitirle enumerar y ver detalles sobre los recursos de Deadline Cloud que tiene en su cuenta Cuenta de AWS. Si crea una política basada en identidades que sea más restrictiva que el mínimo de permisos necesarios, la consola no funcionará del modo esperado para las entidades (usuarios o roles) que tengan esa política.
No necesitas conceder permisos mínimos de consola a los usuarios que solo llamen a la API AWS CLI o a la AWS API. En su lugar, permita el acceso únicamente a las acciones que coincidan con la operación de API que intentan realizar.
Para conceder acceso completo a la consola de Deadline Cloud, adjunta la política enPolítica de acceso a la consola. Para conceder a los usuarios acceso a los datos de la granja, la flota, las colas y los trabajos en función de sus niveles de acceso y miembros de la granja, adjunte las políticas AWS gestionadas que se describen en. AWS políticas administradas para Deadline Cloud Para obtener más información sobre cómo adjuntar políticas, consulte Añadir permisos a un usuario en la Guía del usuario de IAM.
Política de acceso a la consola
Para conceder acceso a todas las funciones de la consola de Deadline Cloud, adjunta esta política de identidad a un usuario o rol al que quieras tener acceso total.
Política para enviar trabajos a una cola
En este ejemplo, se crea una política limitada que otorga permiso para enviar trabajos a una cola específica en una granja específica.
Política que permite la creación de un punto final de licencia
En este ejemplo, se crea una política limitada que otorga los permisos necesarios para crear y administrar los puntos finales de las licencias. Usa esta política para crear el punto final de licencia para la VPC asociada a tu granja.
Política para permitir la supervisión de una cola de granja específica
En este ejemplo, se crea una política limitada que otorga permiso para supervisar los trabajos de una cola específica para una granja específica.
Política para gestionar las asociaciones entre colas y flotas para una flota específica
Las asociaciones entre colas y flotas de una flota determinan qué trabajos se pueden programar para los trabajadores de la flota. Si reservas una flota para contenido confidencial, controla las asociaciones para que nadie pueda adjuntar la flota a una cola no aprobada.
En este ejemplo, se crea una política limitada que otorga permiso para gestionar las colas, es decir, las asociaciones de flotas solo entre una flota específica y una cola específica. La CreateQueueFleetAssociation operación autoriza la explotación de los recursos de la granja, la cola y la flota, por lo que un director que tenga esta política no puede asociar la flota a ninguna otra cola. En el siguiente ejemplo, sustituya cada uno de ellos por la información específica placeholder de sus recursos.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "deadline:CreateQueueFleetAssociation", "deadline:UpdateQueueFleetAssociation", "deadline:DeleteQueueFleetAssociation", "deadline:GetQueueFleetAssociation", "deadline:ListQueueFleetAssociations" ], "Resource": [ "arn:aws:deadline:REGION:ACCOUNT_ID:farm/FARM_ID", "arn:aws:deadline:REGION:ACCOUNT_ID:farm/FARM_ID/queue/QUEUE_ID", "arn:aws:deadline:REGION:ACCOUNT_ID:farm/FARM_ID/fleet/FLEET_ID" ] } ] }
El alcance solo es efectivo si ninguna otra política concede a la asociación operaciones en la flota restringida. Audita las políticas que aplican a los administradores de tus explotaciones agrícolas y, para obtener una garantía más sólida, añade una Deny declaración explícita en la que se indique a los directores el nombre de recurso de Amazon (ARN) de la flota restringida, que no debe cambiar sus asociaciones. Para obtener más información sobre los límites de seguridad que esto protege, consulte. Aísle las cargas de trabajo con granjas, flotas y colas