翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Deadline Cloud のデータフロー、ポート、暗号化
スタジオセキュリティ監査やベンダーオンボーディングアンケートなどのコンテンツセキュリティレビューでは、データフロー図を尋ねます。この図では、レンダーファームのコンポーネント、各コンポーネントが実行される場所、コンポーネント間でのデータの移動方法、接続と保存されたデータの暗号化方法について説明します。このページの図と表は、一般的な Deadline Cloud AWS デプロイに関する質問に回答しています。ファームの各部分に対して設定できるセキュリティコントロールの詳細については、「」を参照してくださいDeadline Cloud のセキュリティコントロール。
コンポーネントとその実行場所
Deadline Cloud レンダーファームは、ネットワーク、 AWS アカウント、 が AWS 管理する Deadline Cloud 自体の 3 つの場所にまたがります。カスタマーマネージドフリートワーカーは例外です。実行する場所を選択します。
次の表は、各コンポーネントとその実行場所を示しています。
| コンポーネント | 実行場所 | 目的 |
|---|---|---|
Deadline Cloud モニター、統合送信者、および Deadline Cloud CLI |
ネットワーク |
ジョブの送信、ファイルのアップロードとダウンロード、ジョブの進行状況の追跡を行うアーティストワークステーションのクライアントツール。 |
AWS IAM アイデンティティセンター |
AWS アカウント |
モニターユーザーのサインインレベルとアクセスレベル。詳細については、「ユーザーの管理」を参照してください。 |
Amazon Simple Storage Service ジョブアタッチメントバケット |
AWS アカウント |
ジョブの入力ファイルと出力ファイル。各キューには独自のバケットとルートプレフィックスがあるため、キューのアクセス許可の境界はファイルにも適用されます。 |
Amazon CloudWatch Logs |
AWS アカウント |
ジョブログとワーカーログ。 |
AWS Key Management Service キー |
AWS アカウント、または AWS マネージド |
Deadline Cloud 内でファームデータを暗号化するキー。デフォルトでは、Deadline Cloud は管理しない AWS 所有キーを使用します。ファームの作成時に、アカウントからカスタマーマネージドキーを指定できます。詳細については、「キー管理」を参照してください。 |
カスタマーマネージドフリートワーカー |
オプション: ネットワーク上のマシン、または VPC 内の Amazon Elastic Compute Cloud インスタンス |
ソフトウェアと Deadline Cloud ワーカーエージェントを実行し、管理するワーカーホスト。カスタマーマネージドフリートには、アウトバウンド HTTPS アクセスのみが必要です。ワーカーが VPC で実行されている場合、オプションの AWS PrivateLink エンドポイントはトラフィックを VPC 内に保持します。 |
Deadline Cloud サービス |
AWS マネージド |
サービスエンドポイント |
サービスマネージドフリートワーカー |
AWS マネージド |
フリートごとに分離されたネットワーク上の Amazon EC2 インスタンス。インスタンスはアカウント専用であり、インバウンド接続を受け入れません。 |
データフロー、ポート、プロトコル
この図のすべてのクライアントとワーカーは、TCP ポート 443 で HTTPS 経由で AWS エンドポイントへのアウトバウンド接続を開始します。転送中の接続を暗号化するには TLS 1.2 が必要です。TLS 1.3 をお勧めします。Deadline Cloud はネットワークへのインバウンド接続を行いません。次の表のフロー番号は、図の番号と一致します。
| フロー | 接続 | 説明 |
|---|---|---|
1 |
IAM Identity Center をモニタリングする |
OpenID Connect (OIDC) AWS IAM アイデンティティセンター を使用して からサインインするユーザーをモニタリングします。 |
2 |
ワークステーションから管理エンドポイントへ |
送信者、CLI、モニターは、 を介してジョブを送信し、ファームリソースを管理し、一時的なロール認証情報をリクエストします |
3 |
ワークステーションから Amazon S3 へ |
ジョブアタッチメントは、キューの Amazon S3 バケットに入力ファイルをアップロードします。 |
4 |
スケジュールエンドポイントへのワーカー |
両方のフリートタイプのワーカーは、タスクをポーリングし、進行状況とステータスを報告し、 を通じて一時的なロール認証情報をリクエストします |
5 |
Amazon S3 へのワーカー |
ワーカーは、キューのバケットから入力ファイルをダウンロードし、出力ファイルをアップロードします。 |
6 |
CloudWatch Logs へのワーカー |
ワーカーエージェントはジョブとワーカーログを書き込みます。 |
7 |
ワークステーションから CloudWatch Logs および Amazon S3 へ |
モニターはジョブログを読み取り、モニターと CLI は出力ファイルをダウンロードします。 |
クライアントツールもワーカーも、キューのリソースの存続期間の長い認証情報を保持していません。どちらも Deadline Cloud から一時的な認証情報をリクエストし、キューロールとフリートロールにアタッチするアクセス許可を受け取ります。
-
モニター、 CLI、および送信者は
AssumeQueueRoleForUserを呼び出して、ジョブアタッチメントのアップロードとダウンロード、およびジョブログの読み取りなどの読み取り専用アクセスAssumeQueueRoleForReadを行います。 -
ワーカーはフリートロール
AssumeFleetRoleForWorkerを呼び出し、次に実行するジョブのキューロールAssumeQueueRoleForWorkerを呼び出します。
ロールと各ロールが付与する内容の詳細については、「」を参照してくださいサービスロール。
スタジオがアウトバウンドウェブトラフィックをフィルタリングする場合は、許可リストを作成するエンドポイントの完全なリスト制限されたネットワーク環境については、「」を参照してください。VPC と Deadline Cloud 間のトラフィックをパブリックインターネットから遠ざけるには、インターフェイスエンドポイントを使用します AWS PrivateLink 。詳細については、「インターフェイスエンドポイント (AWS PrivateLink) AWS Deadline Cloud を使用した へのアクセス」を参照してください。
暗号化の概要
各データストアは、保管時に個別に暗号化されます。ファーム AWS KMS キーは、Deadline Cloud が保持するデータにのみ適用されます。Amazon S3 バケットとロググループは、独自の暗号化設定を使用します。
-
転送中 – すべての接続で TLS 1.2 が必要で、TLS 1.3 が推奨されている HTTPS が使用されます。詳細については、「転送中の暗号化」を参照してください。
-
ファームデータ – Deadline Cloud サービスは、保管中のファーム、キュー、ジョブデータをファームの AWS KMS キーで暗号化します。ファームの作成時に、デフォルトの AWS 所有キーを使用するか、カスタマーマネージドキーを指定できます。詳細については、「キー管理」を参照してください。
-
ジョブアタッチメント – Amazon Simple Storage Service は、バケットに設定されたサーバー側の暗号化を使用して、保管中の入出力ファイルを暗号化します。デフォルトでは、Amazon S3 は Amazon S3 マネージドキー (SSE-S3) を使用します。代わりに独自の AWS KMS キーを使用するには、SSE-KMS のバケットを設定し、キューロールにキーへのアクセスを許可します。詳細については、「Deadline Cloud のジョブアタッチメント」を参照してください。
-
ワーカーボリューム – サービスマネージドフリートでは、Deadline Cloud はワーカーインスタンスにアタッチされた Amazon Elastic Block Store ボリュームを暗号化し、インスタンスが終了するとボリュームを削除します。詳細については、「保管中の暗号化」を参照してください。
-
ログ – Amazon CloudWatch Logs は、独自のサーバー側の暗号化を使用して、保管中のジョブログとワーカーログを暗号化します。代わりに独自の AWS KMS キーを使用するには、キーをロググループに関連付けます。詳しくは、Amazon CloudWatch Logs ユーザーガイドのAWS KMSを使用して CloudWatch Logs のログデータを暗号化するを参照してください。