Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Ruoli di servizio
In che modo Deadline Cloud utilizza i ruoli del servizio IAM
Deadline Cloud assume automaticamente i ruoli IAM e fornisce credenziali temporanee ai lavoratori, ai lavori e al monitor Deadline Cloud. Questo approccio elimina la gestione manuale delle credenziali mantenendo la sicurezza attraverso il controllo degli accessi basato sui ruoli.
Quattro ruoli coprono il ciclo di vita del lavoro in un'azienda agricola. In una flotta gestita dal cliente, un nuovo host inizia con il ruolo di lavoratore ospitante, lo utilizza per registrarsi come lavoratore e lo scambia con le credenziali del ruolo della flotta. In una flotta gestita da un servizio, il servizio esegue il bootstrap per te, quindi si applicano solo gli altri tre ruoli. Il lavoratore utilizza il ruolo della flotta per ricevere il lavoro e segnalare lo stato di avanzamento e riceve le credenziali del ruolo di coda durante l'esecuzione di ogni lavoro. Le persone e gli strumenti ottengono le proprie credenziali dal ruolo di monitoraggio quando accedono al monitor Deadline Cloud.
| Ruolo | Chi utilizza le sue credenziali | Cosa concede | Risorsa associata |
|---|---|---|---|
Customer-managed host del parco veicoli durante l'avvio |
Registra un nuovo lavoratore e assumi il ruolo della flotta |
L'host lavoratore, ad esempio tramite un profilo di istanza Amazon EC2 |
|
Lavoratori della flotta |
Ricevi il lavoro, segnala lo stato di avanzamento e scrivi i registri dei lavoratori in CloudWatch Logs |
La flotta |
|
Lavori durante l'esecuzione; monitoraggio e utilizzo degli utenti tramite CLI con gli allegati e i log dei lavori |
Leggi e scrivi il bucket degli allegati di lavoro della coda, leggi i log dei lavori, scarica software di terze parti e tutte le autorizzazioni che aggiungi per i tuoi lavori |
La coda |
|
Le persone hanno effettuato l'accesso al monitor Deadline Cloud, alla CLI e ai mittenti tramite il profilo che crea |
Accesso ai dati relativi all'azienda agricola, alla flotta, alle code e ai lavori in base alle iscrizioni e al livello di accesso di ciascun utente |
Il monitor |
Quando crei monitor, flotte e code nella console, Deadline Cloud può creare la flotta, la coda e i ruoli di monitoraggio per te con le autorizzazioni necessarie. Il ruolo worker-host lo crei tu stesso quando configuri una flotta gestita dal cliente. Utilizza le sezioni seguenti per comprendere ogni ruolo per la risoluzione dei problemi, per creare i ruoli tu stesso o per estenderli.
Ruolo della flotta
Configura un ruolo della flotta per concedere ai lavoratori di Deadline Cloud le autorizzazioni necessarie per ricevere il lavoro e segnalare lo stato di avanzamento del lavoro.
Di solito non è necessario configurare questo ruolo da soli. Questo ruolo può essere creato automaticamente nella console Deadline Cloud per includere le autorizzazioni necessarie. Usa la seguente guida per comprendere le specifiche di questo ruolo per la risoluzione dei problemi.
Quando crei o aggiorni le flotte a livello di codice, specifica il ruolo della flotta ARN utilizzando le operazioni o API. CreateFleet UpdateFleet
A cosa serve il ruolo della flotta
Il ruolo relativo alla flotta fornisce ai lavoratori le autorizzazioni per:
-
Ricevi nuovi lavori e segnala lo stato di avanzamento del lavoro in corso al servizio Deadline Cloud
-
Gestisci il ciclo di vita e lo stato dei lavoratori
-
Registra gli eventi di registro su Amazon CloudWatch Logs per i log dei lavoratori
Imposta la politica di fiducia dei ruoli della flotta
Il ruolo della tua flotta deve affidarsi al servizio Deadline Cloud ed essere assegnato alla tua azienda agricola specifica.
Come best practice, la politica di fiducia dovrebbe includere condizioni di sicurezza per la protezione di Confused Deputy. Per saperne di più sulla protezione di Confused Deputy, consulta Confused Deputy nella Guida per l'utente di Deadline Cloud.
-
aws:SourceAccountgarantisce che solo le risorse dello stesso Account AWS possano assumere questo ruolo. -
aws:SourceArnlimita l'assunzione del ruolo a una specifica farm Deadline Cloud.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDeadlineCredentialsService", "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:REGION:YOUR_ACCOUNT_ID:farm/YOUR_FARM_ID" } } } ] }
Allega le autorizzazioni relative al ruolo Fleet
Allega la seguente politica AWS gestita al tuo ruolo di parco veicoli:
Questa politica gestita fornisce le autorizzazioni per:
-
deadline:AssumeFleetRoleForWorker- Consente ai lavoratori di aggiornare le proprie credenziali. -
deadline:UpdateWorker- Consente ai lavoratori di aggiornare il proprio stato (ad esempio, impostandolo su STOPPED all'uscita). -
deadline:UpdateWorkerSchedule- Per ottenere informazioni sui lavori e segnalare lo stato di avanzamento. -
deadline:BatchGetJobEntity- Per recuperare informazioni sul lavoro. -
deadline:AssumeQueueRoleForWorker- Per accedere alle credenziali dei ruoli di coda durante l'esecuzione del lavoro.
- Aggiungi le autorizzazioni KMS per le farm crittografate
Se la tua farm è stata creata utilizzando una chiave KMS, aggiungi queste autorizzazioni al ruolo della tua flotta per assicurarti che il lavoratore possa accedere ai dati crittografati nella fattoria.
Le autorizzazioni KMS sono necessarie solo se alla fattoria è associata una chiave KMS. La kms:ViaService condizione deve utilizzare il formato. deadline.{region}.amazonaws.com
Quando si crea una flotta, viene creato un gruppo di CloudWatch log Logs per tale flotta. Le autorizzazioni del lavoratore vengono utilizzate dal servizio Deadline Cloud per creare un flusso di log specifico per quel particolare lavoratore. Dopo la configurazione e l'esecuzione, il lavoratore utilizzerà queste autorizzazioni per inviare gli eventi di registro direttamente a CloudWatch Logs.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateLogStream", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "deadline.REGION.amazonaws.com" ] } } }, { "Sid": "ManageLogEvents", "Effect": "Allow", "Action": [ "logs:PutLogEvents", "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }, { "Sid": "ManageKmsKey", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey" ], "Resource": "YOUR_FARM_KMS_KEY_ARN", "Condition": { "StringEquals": { "kms:ViaService": "deadline.REGION.amazonaws.com" } } } ] }
Modifica del ruolo della flotta
Le autorizzazioni per il ruolo del parco veicoli non sono personalizzabili. Le autorizzazioni descritte sono sempre obbligatorie e l'aggiunta di autorizzazioni aggiuntive non ha alcun effetto.
Ruolo lavoratore ospitante
Configura un ruolo di worker-host se utilizzi flotte gestite dal cliente su istanze Amazon EC2 o host locali.
A cosa serve il ruolo di lavoratore ospitante
Il ruolo worker host (WorkerHost) consente di avviare i lavoratori sugli host di flotte gestiti dal cliente. Fornisce le autorizzazioni minime necessarie a un host per:
-
Crea un lavoratore in Deadline Cloud
-
Assumi il ruolo della flotta per recuperare le credenziali operative
-
Contrassegna i lavoratori con i tag della flotta (se la propagazione dei tag è abilitata)
Imposta le autorizzazioni per il ruolo di lavoratore e host
Allega la seguente politica AWS gestita al tuo ruolo di lavoratore ospitante:
Questa policy gestita fornisce le autorizzazioni per:
-
deadline:CreateWorker- Consente all'host di registrare un nuovo lavoratore. -
deadline:AssumeFleetRoleForWorker- Consente all'host di assumere il ruolo di flotta. -
deadline:TagResource- Consente di etichettare i lavoratori durante la creazione (se abilitata). -
deadline:ListTagsForResource- Consente di leggere i tag della flotta per la propagazione.
Comprendi il processo di bootstrap
Il ruolo worker host viene utilizzato solo durante l'avvio iniziale del worker:
-
Il worker agent si avvia sull'host utilizzando le credenziali del ruolo worker host.
-
Richiede la registrazione
deadline:CreateWorkera Deadline Cloud. -
Quindi richiama
deadline:AssumeFleetRoleForWorkerper recuperare le credenziali del ruolo della flotta. -
Da questo momento in poi, il lavoratore utilizza solo le credenziali del ruolo della flotta per tutte le operazioni.
Dopo l'avvio della corsa, il lavoratore non utilizza più il ruolo di lavoratore ospitante. Service-managed le flotte non hanno bisogno di questo ruolo perché il servizio esegue il bootstrap automaticamente.
Ruolo della coda
Il ruolo di coda viene assunto dal lavoratore durante l'elaborazione di un'operazione. Questo ruolo fornisce le autorizzazioni necessarie per completare l'attività.
Quando si creano o si aggiornano le code a livello di codice, specificare il ruolo della coda ARN utilizzando le operazioni o API. CreateQueue UpdateQueue
Imposta la politica di attendibilità dei ruoli di coda
Il tuo ruolo in coda deve fidarsi del servizio Deadline Cloud.
Come best practice, la politica di fiducia dovrebbe includere condizioni di sicurezza per la protezione di Confused Deputy. Per saperne di più sulla protezione di Confused Deputy, consulta Confused Deputy nella Guida per l'utente di Deadline Cloud.
-
aws:SourceAccountgarantisce che solo le risorse dello stesso Account AWS possano assumere questo ruolo. -
aws:SourceArnlimita l'assunzione del ruolo a una specifica farm Deadline Cloud.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "credentials.deadline.amazonaws.com", "deadline.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-west-2:123456789012:farm/{farm-id}" } } } ] }
Comprendi le autorizzazioni relative ai ruoli in coda
Il ruolo della coda non utilizza un'unica policy gestita. Invece, quando configuri la coda nella console, Deadline Cloud crea una policy personalizzata per la coda in base alla tua configurazione.
Questa policy creata automaticamente fornisce l'accesso a:
Allegati al lavoro
Accesso in lettura e scrittura al bucket Amazon S3 specificato per i file di input e output del lavoro:
{ "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET", "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET/YOUR_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "YOUR_ACCOUNT_ID" } } }
Registri dei lavori
Leggi l'accesso ai CloudWatch log per i lavori in questa coda. Ogni coda ha il proprio gruppo di log e ogni sessione ha il proprio flusso di log:
{ "Effect": "Allow", "Action": [ "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }
Third-party software
Accesso al download di software di terze parti supportato da Deadline Cloud (come Maya, Blender e altri):
{ "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": "*", "Condition": { "ArnLike": { "s3:DataAccessPointArn": "arn:aws:s3:*:*:accesspoint/deadline-software-*" }, "StringEquals": { "s3:AccessPointNetworkOrigin": "VPC" } } }
Aggiungi le autorizzazioni per i tuoi lavori
Aggiungi le autorizzazioni al tuo ruolo in coda a Servizi AWS cui i tuoi lavori devono accedere. Durante la scrittura degli OpenJobDescription step script, l'SDK AWS CLI e l'SDK utilizzeranno automaticamente le credenziali del tuo ruolo di coda. Usalo per accedere ai servizi aggiuntivi necessari per completare il lavoro.
Ecco alcuni esempi di casi d'uso:
-
per recuperare dati personalizzati
-
autorizzazioni SSM per il tunneling verso un server di licenze personalizzato
-
CloudWatch per l'emissione di metriche personalizzate
-
Autorizzazione Deadline Cloud per creare nuovi lavori per flussi di lavoro dinamici
Come vengono utilizzate le credenziali dei ruoli di coda
Deadline Cloud fornisce le credenziali dei ruoli di coda per:
-
Lavoratori durante l'esecuzione del lavoro
-
Gli utenti utilizzano l'interfaccia CLI e il monitoraggio di Deadline Cloud quando interagiscono con gli allegati e i registri dei lavori
Deadline Cloud crea gruppi di CloudWatch log Logs separati per ogni coda. L'interfaccia a riga di comando e il monitor di Deadline Cloud utilizzano il ruolo della coda (tramitedeadline:AssumeQueueRoleForRead) per leggere i job log dal gruppo di log della coda. L'interfaccia a riga di comando e il monitor di Deadline Cloud utilizzano il ruolo di coda (tramitedeadline:AssumeQueueRoleForUser) per caricare o scaricare i dati degli allegati di lavoro.
Ruolo di monitoraggio
Configura un ruolo di monitoraggio per consentire alle applicazioni web e desktop di Deadline Cloud Monitor di accedere alle tue risorse Deadline Cloud.
Quando crei o aggiorni i monitor a livello di codice, specifica il ruolo del monitor ARN utilizzando le operazioni CreateMonitor o UpdateMonitor API.
Cosa fa il ruolo del monitor
Il ruolo di monitoraggio consente a Deadline Cloud Monitor di fornire agli utenti finali l'accesso a:
-
Funzionalità di base richieste per Deadline Cloud Integrated Submitters, CLI e monitor
-
Funzionalità personalizzate per gli utenti finali
Imposta la politica di fiducia del ruolo di monitoraggio
Il tuo ruolo di monitoraggio deve fidarsi del servizio Deadline Cloud.
Come best practice, la politica di fiducia dovrebbe includere condizioni di sicurezza per la protezione di Confused Deputy. Per saperne di più sulla protezione di Confused Deputy, consulta Confused Deputy nella Guida per l'utente di Deadline Cloud.
aws:SourceAccountgarantisce che solo le risorse dello stesso Account AWS possano assumere questo ruolo.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" } } } ] }
Allega le autorizzazioni per il ruolo di monitoraggio
Allega tutte le seguenti politiche AWS gestite al tuo ruolo di monitoraggio per le operazioni di base:
Come funziona il ruolo di monitoraggio
Quando si utilizza il monitor Deadline Cloud, un utente del servizio accede utilizzando Centro identità AWS IAM (IAM Identity Center) e viene assunto il ruolo di monitoraggio. Le credenziali del ruolo assunto vengono utilizzate dall'applicazione di monitoraggio per visualizzare l'interfaccia utente del monitor, incluso l'elenco di farm, flotte, code e altre informazioni.
Quando si utilizza l'applicazione desktop Deadline Cloud Monitor, queste credenziali vengono inoltre rese disponibili sulla workstation utilizzando un profilo di AWS credenziale denominato corrispondente al nome del profilo fornito dall'utente finale. Scopri di più sui profili denominati nella guida di riferimento di AWS SDK and Tools.
Questo profilo denominato è il modo in cui la CLI di Deadline e i mittenti accedono alle risorse di Deadline Cloud.
Personalizzazione del ruolo di monitoraggio per casi d'uso avanzati
È possibile personalizzare il ruolo di monitoraggio per modificare ciò che gli utenti possono fare a ciascun livello di accesso (visualizzatore, collaboratore, gestore, proprietario) o per aggiungere autorizzazioni per flussi di lavoro avanzati.
Personalizzazione delle autorizzazioni a livello di accesso
Le quattro politiche AWS gestite associate al ruolo di monitoraggio controllano le operazioni consentite da ciascun livello di accesso. È possibile aggiungere politiche personalizzate al ruolo di monitoraggio per concedere o limitare le autorizzazioni per livelli di accesso specifici utilizzando la chiave di deadline:MembershipLevel condizione.
Ad esempio, per consentire ai collaboratori di aggiornare e annullare i lavori (operazione normalmente riservata a Manager e Proprietari), aggiungi una politica come la seguente:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "deadline:UpdateJob", "Resource": "*", "Condition": { "StringEquals": { "deadline:MembershipLevel": "CONTRIBUTOR" } } } ] }
Con questa politica, i collaboratori possono aggiornare e cancellare i lavori oltre a inviarli.
Aggiungere autorizzazioni per flussi di lavoro avanzati
È possibile aggiungere policy IAM personalizzate al ruolo di monitoraggio per concedere autorizzazioni aggiuntive a tutti gli utenti di monitoraggio. Le policy personalizzate sono utili per flussi di lavoro di scripting avanzati in cui gli utenti devono accedere a funzionalità Servizi AWS oltre a quelle standard di Deadline Cloud.
Segui queste linee guida quando modifichi il tuo ruolo di monitoraggio:
-
Non rimuovere nessuna delle politiche gestite. La rimozione di queste policy interrompe la funzionalità di monitoraggio.
In che modo Deadline Cloud Monitor utilizza le credenziali del ruolo di monitoraggio
Deadline Cloud monitor ottiene automaticamente le credenziali del ruolo di monitoraggio al momento dell'autenticazione. Queste credenziali temporanee durano 15 minuti e si aggiornano automaticamente finché si accede a IAM Identity Center. Questa funzionalità consente all'applicazione desktop di fornire funzionalità di monitoraggio oltre a quelle disponibili in un browser Web standard.
Quando accedi con Deadline Cloud Monitor, viene creato automaticamente un profilo che puoi utilizzare con questo AWS CLI o qualsiasi altro AWS strumento. Questo profilo utilizza le credenziali del ruolo di monitoraggio, fornendoti l'accesso programmatico in Servizi AWS base alle autorizzazioni del tuo ruolo di monitoraggio.
I mittenti di Deadline Cloud funzionano allo stesso modo: utilizzano il profilo creato dal monitor Deadline Cloud per accedere Servizi AWS con le autorizzazioni di ruolo appropriate.
Personalizzazione avanzata dei ruoli di Deadline Cloud
Puoi estendere i ruoli di Deadline Cloud con autorizzazioni aggiuntive per abilitare casi d'uso avanzati oltre ai flussi di lavoro di rendering di base. Questo approccio utilizza il sistema di gestione degli accessi di Deadline Cloud per controllare l'accesso ad altri utenti in Servizi AWS base all'appartenenza alla coda.
Collaborazione in team con AWS CodeCommit
Aggiungi AWS CodeCommit le autorizzazioni al tuo ruolo in coda per consentire la collaborazione in team sugli archivi di progetto. Questo approccio utilizza il sistema di gestione degli accessi in Deadline Cloud per ulteriori casi d'uso. Solo gli utenti con accesso alla coda specifica ricevono queste AWS CodeCommit autorizzazioni, quindi puoi gestire l'accesso al repository per progetto tramite l'iscrizione alla coda di Deadline Cloud.
L'accesso al repository tramite l'appartenenza alla coda è utile quando gli artisti devono accedere a risorse, script o file di configurazione specifici del progetto archiviati nei repository come parte del loro flusso di lavoro di rendering. AWS CodeCommit
Add (Aggiungi) AWS CodeCommit autorizzazioni per il ruolo di coda
Aggiungi le seguenti autorizzazioni al tuo ruolo di coda per abilitare l'accesso: AWS CodeCommit
{ "Effect": "Allow", "Action": [ "codecommit:GitPull", "codecommit:GitPush", "codecommit:GetRepository", "codecommit:ListRepositories" ], "Resource": "arn:aws:codecommit:REGION:YOUR_ACCOUNT_ID:PROJECT_REPOSITORY" }
Imposta il fornitore di credenziali sulle workstation degli artisti
Configura ogni workstation per artisti per utilizzare le credenziali di coda di Deadline Cloud per l'accesso. AWS CodeCommit Questa configurazione viene eseguita una volta per workstation.
Per configurare il fornitore di credenziali
-
Aggiungi un profilo di fornitore di credenziali al tuo file di AWS configurazione ():
~/.aws/config[profile queue-codecommit] credential_process = deadline queue export-credentials --farm-idfarm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX--queue-idqueue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX -
Configura Git per utilizzare questo profilo per AWS CodeCommit i repository:
git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.goskope.com.helper '!aws codecommit credential-helper --profile queue-codecommit $@' git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.goskope.com.UseHttpPath true
Sostituisci farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX e queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX con gli ID effettivi della farm e della coda. Sostituisci REGION con la tua AWS regione (ad esempio,us-west-2).
Utilizzo AWS CodeCommit con credenziali di coda
Una volta configurate, le operazioni Git utilizzeranno automaticamente le credenziali del ruolo di coda per accedere ai repository. AWS CodeCommit Il deadline queue export-credentials comando restituisce credenziali temporanee simili alle seguenti:
{ "Version": 1, "AccessKeyId": "ASIA...", "SecretAccessKey": "...", "SessionToken": "...", "Expiration": "2025-11-10T23:02:23+00:00" }
Deadline Cloud aggiorna automaticamente queste credenziali secondo necessità e le tue operazioni Git funzionano senza configurazioni aggiuntive:
git clone https://git-codecommit.REGION.amazonaws.com/v1/repos/PROJECT_REPOSITORYgit pull git push
Gli artisti possono ora accedere ai repository dei progetti utilizzando le autorizzazioni di coda senza bisogno di credenziali separate. AWS CodeCommit Solo gli utenti con accesso alla coda specifica saranno in grado di accedere al repository associato, quindi puoi controllare l'accesso al repository tramite l'appartenenza alla coda in Deadline Cloud.