View a markdown version of this page

Aliran data, port, dan enkripsi di Deadline Cloud - Awan Batas Waktu

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Aliran data, port, dan enkripsi di Deadline Cloud

Tinjauan keamanan konten, seperti audit keamanan studio dan kuesioner orientasi vendor, meminta diagram alir data. Diagram mencakup komponen render farm, di mana setiap komponen berjalan, bagaimana data bergerak di antara mereka, dan bagaimana koneksi dan data yang disimpan dienkripsi. Diagram dan tabel di halaman ini menjawab pertanyaan-pertanyaan tersebut untuk penerapan Dead AWS line Cloud yang khas. Untuk informasi selengkapnya tentang kontrol keamanan yang dapat Anda konfigurasi untuk setiap bagian dari farm, lihatKontrol keamanan di Deadline Cloud.

Aliran data antara jaringan Anda dan AWS Cloud, di mana AWS akun Anda dan Deadline Cloud berada berdampingan. Alur bernomor menunjukkan login, pengiriman pekerjaan, unggahan dan pengunduhan file, penjadwalan tugas dan permintaan kredensia, serta log pekerjaan dan pekerja. Customer-managed Pekerja armada menjangkau jaringan dan AWS akun Anda karena mereka dapat berjalan di lokasi mana pun. Semua alur adalah koneksi HTTPS keluar pada port TCP 443, dan tabel di halaman ini menjelaskan setiap komponen dan alur.

Komponen dan di mana mereka berjalan

Farm render Deadline Cloud mencakup tiga lokasi: jaringan Anda, AWS akun Anda, dan Deadline Cloud itu sendiri, yang AWS mengelola. Customer-managed pekerja armada adalah pengecualian: Anda memilih di mana mereka berjalan.

Tabel berikut menjelaskan setiap komponen dan di mana ia berjalan.

Komponen Dimana ia berjalan Tujuan

Monitor Deadline Cloud, pengirim terintegrasi, dan Deadline Cloud CLI

Jaringan Anda

Alat klien di workstation artis yang mengirimkan pekerjaan, mengunggah dan mengunduh file, dan melacak kemajuan pekerjaan.

AWS IAM Identity Center

AWS Akun Anda

Sign-in dan tingkat akses untuk pengguna monitor. Untuk informasi selengkapnya, lihat M engelola pengguna.

Ember lampiran pekerjaan Layanan Penyimpanan Sederhana Amazon

AWS Akun Anda

File input dan output untuk pekerjaan. Setiap antrian memiliki bucket dan awalan root sendiri, sehingga batas izin antrian juga berlaku untuk file.

CloudWatch Log Amazon

AWS Akun Anda

Log pekerjaan dan log pekerja.

AWS Key Management Service kunci

AWS Akun Anda, atau terkel AWS ola

Kunci yang mengenkripsi data pertanian Anda di dalam Deadline Cloud. Secara default, Deadline Cloud menggunakan kunci AWS milik yang tidak Anda kelola. Anda dapat memberikan kunci yang dikelola pelanggan dari akun Anda saat membuat peternakan. Untuk informasi selengkapnya, lihat Manajemen kunci.

Customer-managed pekerja armada

Pilihan Anda: mesin di jaringan Anda, atau instans Amazon Elastic Compute Cloud di VPC Anda

Worker host yang Anda kelola, menjalankan perangkat lunak Anda, dan agen pekerja Deadline Cloud. Armada yang dikelola pelanggan hanya membutuhkan akses HTTPS keluar. Jika pekerja berjalan di VPC Anda, AWS PrivateLink titik akhir opsional menjaga lalu lintas mereka di dalam VPC.

Layanan Deadline Cloud

AWS dikelola

Titik akhir layanan management.deadline.region.amazonaws.com danscheduling.deadline.region.amazonaws.com, serta data peternakan, antrian, dan penjadwalan pekerjaan di belakangnya.

Service-managed pekerja armada

AWS dikelola

Instans Amazon EC2 pada jaringan terisolasi untuk setiap armada. Instans didedikasikan untuk akun Anda dan tidak menerima koneksi masuk.

Aliran data, port, dan protokol

Setiap klien dan pekerja dalam diagram memulai koneksi keluar ke AWS titik akhir melalui HTTPS pada port TCP 443. Kami memerlukan TLS 1.2 untuk mengenkripsi koneksi dalam transit, dan kami merekomendasikan TLS 1.3. Deadline Cloud tidak membuat koneksi masuk ke jaringan Anda. Nomor aliran dalam tabel berikut cocok dengan angka-angka dalam diagram.

Aliran Koneksi Deskripsi

1

Monitor ke Pusat Identitas IAM

Pantau pengguna masuk melalui AWS IAM Identity Center OpenID Connect (OIDC).

2

Workstation ke titik akhir manajemen

Pengirim, CLI, dan monitor mengirimkan pekerjaan, mengelola sumber daya pertanian, dan meminta kredentif peran sementara melalui. management.deadline.region.amazonaws.com

3

Stasiun kerja untuk Amazon S3

Lampiran pekerjaan mengunggah file input ke bucket Amazon S3 antrian.

4

Pekerja ke titik akhir penjadwalan

Pekerja di kedua jenis armada melakukan polling untuk tugas, melaporkan kemajuan dan status, dan meminta kredenSIAL peran sementarascheduling.deadline.region.amazonaws.com.

5

Pekerja ke Amazon S3

Pekerja mengunduh file input dari bucket antrian dan mengunggah file keluaran ke dalamnya.

6

Pekerja ke CloudWatch Log

Agen pekerja menulis log pekerjaan dan pekerja.

7

Workstation ke CloudWatch Log dan Amazon S3

Monitor membaca log pekerjaan, dan monitor dan CLI mengunduh file output.

Baik alat klien maupun pekerja tidak memiliki kredenSIAL berumur panjang untuk sumber daya antrian. Keduanya meminta kredentif sementara dari Deadline Cloud dan menerima izin yang Anda lampirkan ke peran antrian dan armada:

  • Monitor, CLI, dan pengirim meminta AssumeQueueRoleForUser untuk mengunggah dan mengunduh lampiran pekerjaan, dan AssumeQueueRoleForRead untuk akses baca-saja seperti membaca log pekerjaan.

  • Pekerja memang AssumeFleetRoleForWorker gil peran armada, lalu AssumeQueueRoleForWorker untuk peran antrian pekerjaan yang dijalankannya.

Untuk informasi lebih lanjut tentang peran dan apa yang diberikan masing-masing, lihatPeran layanan.

Jika studio Anda menyaring lalu lintas web keluar, lihat Lingkungan jaringan terbatas daftar lengkap titik akhir yang akan diijinkan. Untuk menjaga lalu lintas antara VPC dan Deadline Cloud dari internet publik, gunakan titik akhir AWS PrivateLink antarmuka. Untuk informasi selengkapnya, lihat Akses AWS Deadline Cloud menggunakan titik akhir antarmuka (AWS PrivateLink).

Ringkasan enkripsi

Setiap penyimpanan data dienkripsi saat istirahat secara independen. K AWS KMS unci farm hanya berlaku untuk data yang dimiliki Deadline Cloud; bucket Amazon S3 Anda dan grup log Anda menggunakan pengaturan enkripsi mereka sendiri.

  • Dalam perjalanan — Semua koneksi menggunakan HTTPS dengan TLS 1.2 diperlukan dan TLS 1.3 direkomendasikan. Untuk informasi selengkapnya, lihat Enkripsi saat bergerak.

  • Data pertanian — Layanan Deadline Cloud mengenkripsi data peternakan, antrian, dan pekerjaan Anda saat diam dengan AWS KMS kunci peternakan. Anda dapat menggunakan kunci AWS milik default atau menyediakan kunci yang dikelola pelanggan saat membuat farm. Untuk informasi selengkapnya, lihat Manajemen kunci.

  • Lampiran pekerjaan — Amazon Simple Storage Service mengenkripsi file input dan output Anda saat diam dengan enkripsi sisi server yang dikonfigurasi pada bucket. Secara default, Amazon S3 menggunakan kunci terkelola Amazon S3 (SSE-S3). Untuk menggunakan AWS KMS kunci Anda sendiri sebagai gantinya, konfigurasikan bucket untuk SSE-KMS dan berikan akses peran antrian ke kunci tersebut. Untuk informasi selengkapnya, lihat Lampiran pekerjaan di Deadline Cloud.

  • Volume pekerja — Dalam armada yang dikelola layanan, Deadline Cloud mengenkripsi volume Amazon Elastic Block Store yang melekat pada instans pekerja dan menghapus volume saat instance berakhir. Untuk informasi selengkapnya, lihat Enkripsi saat diam.

  • Log — Amazon Logs mengenkripsi CloudWatch log pekerjaan dan log pekerja saat diam dengan enkripsi sisi servernya sendiri. Untuk menggunakan AWS KMS kunci Anda sendiri sebagai gantinya, kaitkan kunci dengan grup log. Untuk informasi selengkapnya, lihat Mengen kripsi data CloudWatch log AWS KMS di Log menggunakan Panduan CloudWatch Pengguna Amazon Log.