Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Aliran data, port, dan enkripsi di Deadline Cloud
Tinjauan keamanan konten, seperti audit keamanan studio dan kuesioner orientasi vendor, meminta diagram alir data. Diagram mencakup komponen render farm, di mana setiap komponen berjalan, bagaimana data bergerak di antara mereka, dan bagaimana koneksi dan data yang disimpan dienkripsi. Diagram dan tabel di halaman ini menjawab pertanyaan-pertanyaan tersebut untuk penerapan Dead AWS line Cloud yang khas. Untuk informasi selengkapnya tentang kontrol keamanan yang dapat Anda konfigurasi untuk setiap bagian dari farm, lihatKontrol keamanan di Deadline Cloud.
Komponen dan di mana mereka berjalan
Farm render Deadline Cloud mencakup tiga lokasi: jaringan Anda, AWS akun Anda, dan Deadline Cloud itu sendiri, yang AWS mengelola. Customer-managed pekerja armada adalah pengecualian: Anda memilih di mana mereka berjalan.
Tabel berikut menjelaskan setiap komponen dan di mana ia berjalan.
| Komponen | Dimana ia berjalan | Tujuan |
|---|---|---|
Monitor Deadline Cloud, pengirim terintegrasi, dan Deadline Cloud CLI |
Jaringan Anda |
Alat klien di workstation artis yang mengirimkan pekerjaan, mengunggah dan mengunduh file, dan melacak kemajuan pekerjaan. |
AWS IAM Identity Center |
AWS Akun Anda |
Sign-in dan tingkat akses untuk pengguna monitor. Untuk informasi selengkapnya, lihat M engelola pengguna. |
Ember lampiran pekerjaan Layanan Penyimpanan Sederhana Amazon |
AWS Akun Anda |
File input dan output untuk pekerjaan. Setiap antrian memiliki bucket dan awalan root sendiri, sehingga batas izin antrian juga berlaku untuk file. |
CloudWatch Log Amazon |
AWS Akun Anda |
Log pekerjaan dan log pekerja. |
AWS Key Management Service kunci |
AWS Akun Anda, atau terkel AWS ola |
Kunci yang mengenkripsi data pertanian Anda di dalam Deadline Cloud. Secara default, Deadline Cloud menggunakan kunci AWS milik yang tidak Anda kelola. Anda dapat memberikan kunci yang dikelola pelanggan dari akun Anda saat membuat peternakan. Untuk informasi selengkapnya, lihat Manajemen kunci. |
Customer-managed pekerja armada |
Pilihan Anda: mesin di jaringan Anda, atau instans Amazon Elastic Compute Cloud di VPC Anda |
Worker host yang Anda kelola, menjalankan perangkat lunak Anda, dan agen pekerja Deadline Cloud. Armada yang dikelola pelanggan hanya membutuhkan akses HTTPS keluar. Jika pekerja berjalan di VPC Anda, AWS PrivateLink titik akhir opsional menjaga lalu lintas mereka di dalam VPC. |
Layanan Deadline Cloud |
AWS dikelola |
Titik akhir layanan |
Service-managed pekerja armada |
AWS dikelola |
Instans Amazon EC2 pada jaringan terisolasi untuk setiap armada. Instans didedikasikan untuk akun Anda dan tidak menerima koneksi masuk. |
Aliran data, port, dan protokol
Setiap klien dan pekerja dalam diagram memulai koneksi keluar ke AWS titik akhir melalui HTTPS pada port TCP 443. Kami memerlukan TLS 1.2 untuk mengenkripsi koneksi dalam transit, dan kami merekomendasikan TLS 1.3. Deadline Cloud tidak membuat koneksi masuk ke jaringan Anda. Nomor aliran dalam tabel berikut cocok dengan angka-angka dalam diagram.
| Aliran | Koneksi | Deskripsi |
|---|---|---|
1 |
Monitor ke Pusat Identitas IAM |
Pantau pengguna masuk melalui AWS IAM Identity Center OpenID Connect (OIDC). |
2 |
Workstation ke titik akhir manajemen |
Pengirim, CLI, dan monitor mengirimkan pekerjaan, mengelola sumber daya pertanian, dan meminta kredentif peran sementara melalui. |
3 |
Stasiun kerja untuk Amazon S3 |
Lampiran pekerjaan mengunggah file input ke bucket Amazon S3 antrian. |
4 |
Pekerja ke titik akhir penjadwalan |
Pekerja di kedua jenis armada melakukan polling untuk tugas, melaporkan kemajuan dan status, dan meminta kredenSIAL peran sementara |
5 |
Pekerja ke Amazon S3 |
Pekerja mengunduh file input dari bucket antrian dan mengunggah file keluaran ke dalamnya. |
6 |
Pekerja ke CloudWatch Log |
Agen pekerja menulis log pekerjaan dan pekerja. |
7 |
Workstation ke CloudWatch Log dan Amazon S3 |
Monitor membaca log pekerjaan, dan monitor dan CLI mengunduh file output. |
Baik alat klien maupun pekerja tidak memiliki kredenSIAL berumur panjang untuk sumber daya antrian. Keduanya meminta kredentif sementara dari Deadline Cloud dan menerima izin yang Anda lampirkan ke peran antrian dan armada:
-
Monitor, CLI, dan pengirim meminta
AssumeQueueRoleForUseruntuk mengunggah dan mengunduh lampiran pekerjaan, danAssumeQueueRoleForReaduntuk akses baca-saja seperti membaca log pekerjaan. -
Pekerja memang
AssumeFleetRoleForWorkergil peran armada, laluAssumeQueueRoleForWorkeruntuk peran antrian pekerjaan yang dijalankannya.
Untuk informasi lebih lanjut tentang peran dan apa yang diberikan masing-masing, lihatPeran layanan.
Jika studio Anda menyaring lalu lintas web keluar, lihat Lingkungan jaringan terbatas daftar lengkap titik akhir yang akan diijinkan. Untuk menjaga lalu lintas antara VPC dan Deadline Cloud dari internet publik, gunakan titik akhir AWS PrivateLink antarmuka. Untuk informasi selengkapnya, lihat Akses AWS Deadline Cloud menggunakan titik akhir antarmuka (AWS PrivateLink).
Ringkasan enkripsi
Setiap penyimpanan data dienkripsi saat istirahat secara independen. K AWS KMS unci farm hanya berlaku untuk data yang dimiliki Deadline Cloud; bucket Amazon S3 Anda dan grup log Anda menggunakan pengaturan enkripsi mereka sendiri.
-
Dalam perjalanan — Semua koneksi menggunakan HTTPS dengan TLS 1.2 diperlukan dan TLS 1.3 direkomendasikan. Untuk informasi selengkapnya, lihat Enkripsi saat bergerak.
-
Data pertanian — Layanan Deadline Cloud mengenkripsi data peternakan, antrian, dan pekerjaan Anda saat diam dengan AWS KMS kunci peternakan. Anda dapat menggunakan kunci AWS milik default atau menyediakan kunci yang dikelola pelanggan saat membuat farm. Untuk informasi selengkapnya, lihat Manajemen kunci.
-
Lampiran pekerjaan — Amazon Simple Storage Service mengenkripsi file input dan output Anda saat diam dengan enkripsi sisi server yang dikonfigurasi pada bucket. Secara default, Amazon S3 menggunakan kunci terkelola Amazon S3 (SSE-S3). Untuk menggunakan AWS KMS kunci Anda sendiri sebagai gantinya, konfigurasikan bucket untuk SSE-KMS dan berikan akses peran antrian ke kunci tersebut. Untuk informasi selengkapnya, lihat Lampiran pekerjaan di Deadline Cloud.
-
Volume pekerja — Dalam armada yang dikelola layanan, Deadline Cloud mengenkripsi volume Amazon Elastic Block Store yang melekat pada instans pekerja dan menghapus volume saat instance berakhir. Untuk informasi selengkapnya, lihat Enkripsi saat diam.
-
Log — Amazon Logs mengenkripsi CloudWatch log pekerjaan dan log pekerja saat diam dengan enkripsi sisi servernya sendiri. Untuk menggunakan AWS KMS kunci Anda sendiri sebagai gantinya, kaitkan kunci dengan grup log. Untuk informasi selengkapnya, lihat Mengen kripsi data CloudWatch log AWS KMS di Log menggunakan Panduan CloudWatch Pengguna Amazon Log.