View a markdown version of this page

Gérez l'accès à Windows secrets de l'utilisateur du job - Deadline Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gérez l'accès à Windows secrets de l'utilisateur du job

Lorsque vous configurez une file d'attente avec un WindowsjobRunAsUser, vous devez spécifier un secret AWS Secrets Manager. La valeur de ce secret devrait être JSON-encoded un objet de la forme :

{ "password": "JOB_USER_PASSWORD" }

Pour que les travailleurs puissent exécuter des tâches telles que la file d'attente est configuréejobRunAsUser, le rôle IAM de la flotte doit disposer des autorisations nécessaires pour obtenir la valeur du secret. Si le secret est chiffré à l'aide d'une clé KMS gérée par le client, le rôle IAM de la flotte doit également être autorisé à déchiffrer à l'aide de la clé KMS.

Il est fortement recommandé de suivre le principe du moindre privilège pour ces secrets. Le respect du moindre privilège signifie que l'accès pour récupérer la valeur secrète de jobRunAsUserwindows → d'une file d'attente passwordArn doit être :

  • attribué à un rôle de flotte lorsqu'une association de file d'attente est créée entre la flotte et la file d'attente

  • révoqué d'un rôle de flotte lorsqu'une association de file d'attente et de flotte est supprimée entre la flotte et la file d'attente

De plus, le secret du Gestionnaire de AWS secrets contenant le jobRunAsUser mot de passe doit être supprimé lorsqu'il n'est plus utilisé.

Autoriser l'accès à un mot de passe secret

Les flottes Deadline Cloud ont besoin d'accéder au jobRunAsUser mot de passe stocké dans le mot de passe secret de la file d'attente lorsque celle-ci est associée à la flotte. Nous vous recommandons d'utiliser la politique de ressources de AWS Secrets Manager pour accorder l'accès aux rôles de flotte. Si vous respectez strictement cette directive, il est plus facile de déterminer quels rôles de flotte ont accès au secret.

Pour autoriser l'accès au secret

  1. Ouvrez la console AWS Secret Manager pour accéder au secret.

  2. Dans la section Autorisations relatives aux ressources, ajoutez une déclaration de politique sous la forme suivante :

    JSON
    { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:role/FleetRole" }, "Action": [ "secretsmanager:GetSecretValue" ], "Resource" : "arn:aws:secretsmanager:us-east-1:111122223333:secret:YourSecretName-ABC123" } ] }

Révoquer l'accès à un mot de passe secret

Lorsqu'une flotte n'a plus besoin d'accéder à une file d'attente, supprimez l'accès au mot de passe secret de la file d'attentejobRunAsUser. Nous vous recommandons d'utiliser la politique de ressources de AWS Secrets Manager pour accorder l'accès aux rôles de flotte. Si vous respectez strictement cette directive, il est plus facile de déterminer quels rôles de flotte ont accès au secret.

Pour révoquer l'accès au secret

  1. Ouvrez la console AWS Secret Manager pour accéder au secret.

  2. Dans la section Autorisations relatives aux ressources, supprimez la déclaration de politique du formulaire :

    JSON
    { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:role/FleetRole" }, "Action" : [ "secretsmanager:GetSecretValue" ], "Resource" : "arn:aws:secretsmanager:us-east-1:111122223333:secret:YourSecretName-ABC123" } ] }