Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Flusso di dati, porte e crittografia in Deadline Cloud
Le revisioni sulla sicurezza dei contenuti, ad esempio i controlli di sicurezza degli studi e i questionari di inserimento dei fornitori, richiedono un diagramma del flusso di dati. Il diagramma illustra i componenti della render farm, il luogo in cui viene eseguito ogni componente, il modo in cui i dati si spostano tra di essi e il modo in cui le connessioni e i dati archiviati vengono crittografati. Il diagramma e le tabelle in questa pagina rispondono a queste domande per una tipica distribuzione di AWS Deadline Cloud. Per ulteriori informazioni sui controlli di sicurezza che è possibile configurare per ogni parte della farm, vedereControlli di sicurezza in Deadline Cloud.
Componenti e dove vengono eseguiti
Una render farm di Deadline Cloud si estende su tre sedi: la tua rete, il tuo AWS account e Deadline Cloud stesso, che AWS gestisce. Customer-managed I lavoratori delle flotte sono l'eccezione: sei tu a scegliere dove correre.
La tabella seguente descrive ogni componente e dove viene eseguito.
| Componente | Dove viene eseguito | Scopo |
|---|---|---|
Monitor Deadline Cloud, mittenti integrati e l'interfaccia a riga di comando di Deadline Cloud |
La tua rete |
Strumenti client sulle workstation degli artisti che inviano lavori, caricano e scaricano file e tengono traccia dell'avanzamento dei lavori. |
Centro identità AWS IAM |
Il tuo account AWS |
Sign-in e livelli di accesso per gli utenti del monitor. Per ulteriori informazioni, vedere Gestione degli utenti. |
Bucket di allegati ai lavori di Amazon Simple Storage Service |
Il tuo account AWS |
File di input e output per i lavori. Ogni coda ha il proprio bucket e il proprio prefisso root, quindi i limiti delle autorizzazioni di coda si applicano anche ai file. |
Amazon Logs CloudWatch |
Il tuo AWS account |
Registri delle mansioni e registri dei lavoratori. |
AWS Key Management Service chiave |
Il tuo AWS account o AWS gestito |
La chiave che crittografa i dati della tua azienda agricola all'interno di Deadline Cloud. Per impostazione predefinita, Deadline Cloud utilizza una chiave AWS proprietaria che non gestisci. Puoi fornire una chiave gestita dal cliente dal tuo account quando crei la farm. Per ulteriori informazioni, consulta Gestione delle chiavi. |
Customer-managed lavoratori della flotta |
La tua scelta: macchine sulla tua rete o istanze Amazon Elastic Compute Cloud nel tuo VPC |
Worker host che gestisci tu, che eseguono il tuo software e il worker agent di Deadline Cloud. Una flotta gestita dal cliente richiede solo l'accesso HTTPS in uscita. Se i lavoratori utilizzano il tuo VPC, gli AWS PrivateLink endpoint opzionali mantengono il traffico all'interno del VPC. |
Servizio Deadline Cloud |
AWS gestito |
Gli endpoint del servizio |
Service-managed lavoratori della flotta |
AWS gestiti |
istanze Amazon EC2 su una rete isolata per ogni flotta. Le istanze sono dedicate al tuo account e non accettano connessioni in entrata. |
Flussi di dati, porte e protocolli
Ogni cliente e lavoratore nel diagramma avvia le proprie connessioni in uscita verso un AWS endpoint tramite HTTPS sulla porta TCP 443. Richiediamo TLS 1.2 per crittografare le connessioni in transito e consigliamo TLS 1.3. Deadline Cloud non effettua connessioni in entrata alla tua rete. I numeri di flusso nella tabella seguente corrispondono ai numeri del diagramma.
| Flusso | Connessione | Description |
|---|---|---|
1 |
Effettua il monitoraggio su IAM Identity Center |
Monitora gli utenti che effettuano l'accesso Centro identità AWS IAM con OpenID Connect (OIDC). |
2 |
Dalla workstation all'endpoint di gestione |
I mittenti, la CLI e il monitor inviano i lavori, gestiscono le risorse dell'azienda agricola e richiedono credenziali di ruolo temporanee tramite. |
3 |
Da Workstation ad Amazon S3 |
Gli allegati di lavoro caricano i file di input nel bucket Amazon S3 della coda. |
4 |
Lavoratori all'endpoint di pianificazione |
I lavoratori di entrambi i tipi di flotta effettuano sondaggi per le attività, segnalano lo stato di avanzamento e lo stato e richiedono credenziali di ruolo temporanee tramite. |
5 |
I lavoratori di Amazon S3 |
I lavoratori scaricano i file di input dal bucket della coda e vi caricano i file di output. |
6 |
Workers to Logs CloudWatch |
L'agente lavoratore scrive i registri delle mansioni e dei lavoratori. |
7 |
Workstation to CloudWatch Logs e Amazon S3 |
Il monitor legge i log dei processi e il monitor e la CLI scaricano i file di output. |
Né gli strumenti client né i lavoratori dispongono di credenziali di lunga durata per le risorse della coda. Entrambi richiedono credenziali temporanee da Deadline Cloud e ricevono le autorizzazioni da allegare ai ruoli della coda e della flotta:
-
Il monitor, la CLI e i mittenti chiamano
AssumeQueueRoleForUserper caricare e scaricare gli allegati dei lavori e per l'accesso in sola lettura, ad esempioAssumeQueueRoleForReadper leggere i registri dei lavori. -
Un lavoratore richiede il ruolo
AssumeFleetRoleForWorkerrelativo alla flotta, quindi il ruoloAssumeQueueRoleForWorkerdi coda del lavoro che esegue.
Per ulteriori informazioni sui ruoli e su ciò che ciascuno concede, consulta. Ruoli di servizio
Se il tuo studio filtra il traffico web in uscita, consulta Ambienti di rete con restrizioni l'elenco completo degli endpoint da inserire nella lista consentita. Per mantenere il traffico tra il tuo VPC e Deadline Cloud lontano dalla rete Internet pubblica, utilizza gli endpoint dell'interfaccia. AWS PrivateLink Per ulteriori informazioni, consulta Accesso AWS Deadline Cloud utilizzando un endpoint di interfaccia (AWS PrivateLink).
Riepilogo della crittografia
Ogni archivio dati è crittografato quando è inattivo in modo indipendente. La AWS KMS chiave farm si applica solo ai dati conservati da Deadline Cloud; il tuo bucket Amazon S3 e i tuoi gruppi di log utilizzano le proprie impostazioni di crittografia.
-
In transito: tutte le connessioni utilizzano HTTPS con TLS 1.2 richiesto e TLS 1.3 consigliato. Per ulteriori informazioni, consulta Crittografia dei dati in transito.
-
Dati dell'azienda agricola: il servizio Deadline Cloud crittografa i dati relativi a farm, code e job a riposo con la chiave della farm. AWS KMS Puoi utilizzare la chiave AWS di proprietà predefinita o fornire una chiave gestita dal cliente quando crei la farm. Per ulteriori informazioni, consulta Gestione delle chiavi.
-
Allegati di lavoro: Amazon Simple Storage Service crittografa i file di input e output inattivi con la crittografia lato server configurata nel bucket. Per impostazione predefinita, Amazon S3 utilizza chiavi gestite da Amazon S3 (). SSE-S3 Per utilizzare invece la tua AWS KMS chiave, configura il bucket SSE-KMS e concedi al ruolo di coda l'accesso alla chiave. Per ulteriori informazioni, consulta Allegati di lavoro in Deadline Cloud.
-
Volumi di lavoro: nelle flotte gestite dai servizi, Deadline Cloud crittografa i volumi Amazon Elastic Block Store collegati alle istanze di lavoro ed elimina i volumi quando le istanze terminano. Per ulteriori informazioni, consulta Crittografia dei dati a riposo.
-
Registri: Amazon Logs crittografa CloudWatch i registri dei lavori e i registri dei lavoratori inattivi con una propria crittografia lato server. Per utilizzare invece la tua AWS KMS chiave, associa la chiave al gruppo di log. Per ulteriori informazioni, consulta Encrypt log data in CloudWatch Logs using AWS KMS nella Amazon CloudWatch Logs User Guide.