View a markdown version of this page

Flusso di dati, porte e crittografia in Deadline Cloud - Deadline Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Flusso di dati, porte e crittografia in Deadline Cloud

Le revisioni sulla sicurezza dei contenuti, ad esempio i controlli di sicurezza degli studi e i questionari di inserimento dei fornitori, richiedono un diagramma del flusso di dati. Il diagramma illustra i componenti della render farm, il luogo in cui viene eseguito ogni componente, il modo in cui i dati si spostano tra di essi e il modo in cui le connessioni e i dati archiviati vengono crittografati. Il diagramma e le tabelle in questa pagina rispondono a queste domande per una tipica distribuzione di AWS Deadline Cloud. Per ulteriori informazioni sui controlli di sicurezza che è possibile configurare per ogni parte della farm, vedereControlli di sicurezza in Deadline Cloud.

Flusso di dati tra la tua rete e il AWS cloud, dove il tuo AWS account e Deadline Cloud sono fianco a fianco. I flussi numerati mostrano l'accesso, l'invio dei lavori, il caricamento e il download dei file, la pianificazione delle attività e le richieste di credenziali e i registri delle mansioni e dei lavoratori. Customer-managed Gli addetti alla flotta utilizzano la tua rete e il tuo AWS account perché possono lavorare in entrambe le sedi. Tutti i flussi sono connessioni HTTPS in uscita sulla porta TCP 443 e le tabelle di questa pagina descrivono ogni componente e flusso.

Componenti e dove vengono eseguiti

Una render farm di Deadline Cloud si estende su tre sedi: la tua rete, il tuo AWS account e Deadline Cloud stesso, che AWS gestisce. Customer-managed I lavoratori delle flotte sono l'eccezione: sei tu a scegliere dove correre.

La tabella seguente descrive ogni componente e dove viene eseguito.

Componente Dove viene eseguito Scopo

Monitor Deadline Cloud, mittenti integrati e l'interfaccia a riga di comando di Deadline Cloud

La tua rete

Strumenti client sulle workstation degli artisti che inviano lavori, caricano e scaricano file e tengono traccia dell'avanzamento dei lavori.

Centro identità AWS IAM

Il tuo account AWS

Sign-in e livelli di accesso per gli utenti del monitor. Per ulteriori informazioni, vedere Gestione degli utenti.

Bucket di allegati ai lavori di Amazon Simple Storage Service

Il tuo account AWS

File di input e output per i lavori. Ogni coda ha il proprio bucket e il proprio prefisso root, quindi i limiti delle autorizzazioni di coda si applicano anche ai file.

Amazon Logs CloudWatch

Il tuo AWS account

Registri delle mansioni e registri dei lavoratori.

AWS Key Management Service chiave

Il tuo AWS account o AWS gestito

La chiave che crittografa i dati della tua azienda agricola all'interno di Deadline Cloud. Per impostazione predefinita, Deadline Cloud utilizza una chiave AWS proprietaria che non gestisci. Puoi fornire una chiave gestita dal cliente dal tuo account quando crei la farm. Per ulteriori informazioni, consulta Gestione delle chiavi.

Customer-managed lavoratori della flotta

La tua scelta: macchine sulla tua rete o istanze Amazon Elastic Compute Cloud nel tuo VPC

Worker host che gestisci tu, che eseguono il tuo software e il worker agent di Deadline Cloud. Una flotta gestita dal cliente richiede solo l'accesso HTTPS in uscita. Se i lavoratori utilizzano il tuo VPC, gli AWS PrivateLink endpoint opzionali mantengono il traffico all'interno del VPC.

Servizio Deadline Cloud

AWS gestito

Gli endpoint del servizio management.deadline.region.amazonaws.com e scheduling.deadline.region.amazonaws.com i dati relativi alla farm, alle code e alla pianificazione dei lavori.

Service-managed lavoratori della flotta

AWS gestiti

istanze Amazon EC2 su una rete isolata per ogni flotta. Le istanze sono dedicate al tuo account e non accettano connessioni in entrata.

Flussi di dati, porte e protocolli

Ogni cliente e lavoratore nel diagramma avvia le proprie connessioni in uscita verso un AWS endpoint tramite HTTPS sulla porta TCP 443. Richiediamo TLS 1.2 per crittografare le connessioni in transito e consigliamo TLS 1.3. Deadline Cloud non effettua connessioni in entrata alla tua rete. I numeri di flusso nella tabella seguente corrispondono ai numeri del diagramma.

Flusso Connessione Description

1

Effettua il monitoraggio su IAM Identity Center

Monitora gli utenti che effettuano l'accesso Centro identità AWS IAM con OpenID Connect (OIDC).

2

Dalla workstation all'endpoint di gestione

I mittenti, la CLI e il monitor inviano i lavori, gestiscono le risorse dell'azienda agricola e richiedono credenziali di ruolo temporanee tramite. management.deadline.region.amazonaws.com

3

Da Workstation ad Amazon S3

Gli allegati di lavoro caricano i file di input nel bucket Amazon S3 della coda.

4

Lavoratori all'endpoint di pianificazione

I lavoratori di entrambi i tipi di flotta effettuano sondaggi per le attività, segnalano lo stato di avanzamento e lo stato e richiedono credenziali di ruolo temporanee tramite. scheduling.deadline.region.amazonaws.com

5

I lavoratori di Amazon S3

I lavoratori scaricano i file di input dal bucket della coda e vi caricano i file di output.

6

Workers to Logs CloudWatch

L'agente lavoratore scrive i registri delle mansioni e dei lavoratori.

7

Workstation to CloudWatch Logs e Amazon S3

Il monitor legge i log dei processi e il monitor e la CLI scaricano i file di output.

Né gli strumenti client né i lavoratori dispongono di credenziali di lunga durata per le risorse della coda. Entrambi richiedono credenziali temporanee da Deadline Cloud e ricevono le autorizzazioni da allegare ai ruoli della coda e della flotta:

  • Il monitor, la CLI e i mittenti chiamano AssumeQueueRoleForUser per caricare e scaricare gli allegati dei lavori e per l'accesso in sola lettura, ad esempio AssumeQueueRoleForRead per leggere i registri dei lavori.

  • Un lavoratore richiede il ruolo AssumeFleetRoleForWorker relativo alla flotta, quindi il ruolo AssumeQueueRoleForWorker di coda del lavoro che esegue.

Per ulteriori informazioni sui ruoli e su ciò che ciascuno concede, consulta. Ruoli di servizio

Se il tuo studio filtra il traffico web in uscita, consulta Ambienti di rete con restrizioni l'elenco completo degli endpoint da inserire nella lista consentita. Per mantenere il traffico tra il tuo VPC e Deadline Cloud lontano dalla rete Internet pubblica, utilizza gli endpoint dell'interfaccia. AWS PrivateLink Per ulteriori informazioni, consulta Accesso AWS Deadline Cloud utilizzando un endpoint di interfaccia (AWS PrivateLink).

Riepilogo della crittografia

Ogni archivio dati è crittografato quando è inattivo in modo indipendente. La AWS KMS chiave farm si applica solo ai dati conservati da Deadline Cloud; il tuo bucket Amazon S3 e i tuoi gruppi di log utilizzano le proprie impostazioni di crittografia.

  • In transito: tutte le connessioni utilizzano HTTPS con TLS 1.2 richiesto e TLS 1.3 consigliato. Per ulteriori informazioni, consulta Crittografia dei dati in transito.

  • Dati dell'azienda agricola: il servizio Deadline Cloud crittografa i dati relativi a farm, code e job a riposo con la chiave della farm. AWS KMS Puoi utilizzare la chiave AWS di proprietà predefinita o fornire una chiave gestita dal cliente quando crei la farm. Per ulteriori informazioni, consulta Gestione delle chiavi.

  • Allegati di lavoro: Amazon Simple Storage Service crittografa i file di input e output inattivi con la crittografia lato server configurata nel bucket. Per impostazione predefinita, Amazon S3 utilizza chiavi gestite da Amazon S3 (). SSE-S3 Per utilizzare invece la tua AWS KMS chiave, configura il bucket SSE-KMS e concedi al ruolo di coda l'accesso alla chiave. Per ulteriori informazioni, consulta Allegati di lavoro in Deadline Cloud.

  • Volumi di lavoro: nelle flotte gestite dai servizi, Deadline Cloud crittografa i volumi Amazon Elastic Block Store collegati alle istanze di lavoro ed elimina i volumi quando le istanze terminano. Per ulteriori informazioni, consulta Crittografia dei dati a riposo.

  • Registri: Amazon Logs crittografa CloudWatch i registri dei lavori e i registri dei lavoratori inattivi con una propria crittografia lato server. Per utilizzare invece la tua AWS KMS chiave, associa la chiave al gruppo di log. Per ulteriori informazioni, consulta Encrypt log data in CloudWatch Logs using AWS KMS nella Amazon CloudWatch Logs User Guide.