View a markdown version of this page

Gestisci l'accesso a Windows segreti degli utenti del lavoro - Deadline Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestisci l'accesso a Windows segreti degli utenti del lavoro

Quando configuri una coda con un WindowsjobRunAsUser, devi specificare un AWS segreto di Secrets Manager. Il valore di questo segreto dovrebbe essere l' JSON-encoded oggetto del modulo:

{ "password": "JOB_USER_PASSWORD" }

Affinché i lavoratori possano eseguire i lavori secondo la configurazione della codajobRunAsUser, il ruolo IAM della flotta deve disporre delle autorizzazioni per ottenere il valore del segreto. Se il segreto è crittografato utilizzando una chiave KMS gestita dal cliente, anche il ruolo IAM della flotta deve disporre delle autorizzazioni per la decrittografia utilizzando la chiave KMS.

Si consiglia vivamente di seguire il principio del privilegio minimo per questi segreti. Seguire il privilegio minimo significa che l'accesso per recuperare il valore segreto del → → di una coda deve essere: jobRunAsUser windows passwordArn

  • assegnato a un ruolo di flotta quando viene creata un'associazione coda e flotta tra la flotta e la coda

  • revocato da un ruolo di flotta quando viene eliminata un'associazione tra la flotta e la coda

Inoltre, il segreto di AWS Secrets Manager contenente la jobRunAsUser password deve essere eliminato quando non viene più utilizzato.

Concedi l'accesso a una password segreta

Le flotte di Deadline Cloud richiedono l'accesso alla jobRunAsUser password memorizzata nella password segreta della coda quando la coda e la flotta sono associate. Consigliamo di utilizzare la politica delle risorse di AWS Secrets Manager per concedere l'accesso ai ruoli della flotta. Se ti attieni rigorosamente a queste linee guida, è più facile determinare quali ruoli della flotta hanno accesso al segreto.

Per concedere l'accesso al segreto

  1. Apri la console di AWS Secret Manager per accedere al segreto.

  2. Nella sezione Autorizzazioni delle risorse, aggiungi una dichiarazione politica del modulo:

    JSON
    { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:role/FleetRole" }, "Action": [ "secretsmanager:GetSecretValue" ], "Resource" : "arn:aws:secretsmanager:us-east-1:111122223333:secret:YourSecretName-ABC123" } ] }

Revoca l'accesso a una password segreta

Quando una flotta non richiede più l'accesso a una coda, rimuovi l'accesso alla password segreta della coda. jobRunAsUser Consigliamo di utilizzare la politica delle risorse di AWS Secrets Manager per concedere l'accesso ai ruoli della flotta. Se ti attieni rigorosamente a queste linee guida, è più facile determinare quali ruoli della flotta hanno accesso al segreto.

Per revocare l'accesso al segreto

  1. Apri la console di AWS Secret Manager per accedere al segreto.

  2. Nella sezione Autorizzazioni delle risorse, rimuovi la dichiarazione politica del modulo:

    JSON
    { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:role/FleetRole" }, "Action" : [ "secretsmanager:GetSecretValue" ], "Resource" : "arn:aws:secretsmanager:us-east-1:111122223333:secret:YourSecretName-ABC123" } ] }