View a markdown version of this page

Deadline Cloud でのアクセス許可の仕組み - AWS Deadline クラウド

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Deadline Cloud でのアクセス許可の仕組み

AWS Deadline Cloud (Deadline Cloud) は、2 つのシステムでアクセスを制御します。アクセスレベルは、Deadline Cloud Monitor にサインインするとき、またはワークステーションからジョブを送信するときに表示および実行できる操作を制御します。AWS Identity and Access Management (IAM) ポリシーは、Deadline Cloud コンソールでファームを管理する、パイプラインスクリプトから API を呼び出すなど、 AWS 認証情報が実行できる操作を制御します。

モニターにサインインすると、 AWS IAM アイデンティティセンター (IAM アイデンティティセンター) によって認証され、アクセスレベルによって何ができるかが決まります。リクエストには ID も含まれるため、Deadline Cloud は各ジョブを作成または最後に更新したユーザーを記録します。IAM ポリシーは、パイプラインの自動化やワーカーホストなどのプログラムによるアクセスを管理します。Deadline Cloud コンソールでファームを管理するなど、IAM 認証情報を使用することもできますが、Deadline Cloud はそれらのリクエストを IAM ロールまたはユーザーに属性付けするため、共有ロールで送信されたジョブはすべて同じ ID を表示します。

誰が でサインインする によって制御されるアクセス 付与する場所

アーティストや研究者など、モニターや統合された送信者を使用している人

IAM Identity Center 経由のモニター URL

ファーム、キュー、フリートのアクセスレベル

各リソースのアクセス管理タブの Deadline Cloud コンソール

Deadline Cloud コンソールで作業する管理者

AWS マネジメントコンソール「��

IAM ポリシー

IAM

AWS 認証情報を使用して Deadline Cloud API または CLI を呼び出すパイプラインスクリプトとオートメーション

IAM ロールまたはユーザー

IAM ポリシー

IAM

フリートのワーカーホスト

フリートの IAM ロール

フリートとキューのサービスロール

フリートまたはキューを作成するときの IAM

アクセスレベルを付与する場所

ビューワー、コントリビューター、マネージャー、所有者の 4 つのアクセスレベルのいずれかを各ユーザーまたはグループに付与します。各レベルには、その前のレベルのすべてが含まれます。各レベルの正確なアクセス許可については、このトピックの最後に各アクセスレベルが許可するものある「」を参照してください。

Deadline Cloud コンソールで、ファーム、キュー、フリートにアクセスレベルを割り当てます。Deadline Cloud ドキュメントと API は、各割り当てにメンバーシップを呼び出します。ファームに対する許可は、ファーム内のすべてのキューとフリートに適用されます。キューまたはフリートの許可は、そのリソースにのみ適用されます。そのため、独自のキューのコントリビューターレベルと、他の場所でのビューワーレベルをチームに付与できます。

ユーザーが複数のレベルで権限を持っている場合、Deadline Cloud は最も高い権限を適用します。たとえば、ファームのビューワーレベルと 1 つのキューのマネージャーレベルを持つユーザーには、そのキューに対するマネージャーアクセス許可と、ファーム内の他の場所でのビューワーアクセス許可があります。下位レベルの権限では、ファームレベルの権限を減らすことはできません。

アクセスレベルは、表示および管理できる内容を制御します。アクセスレベルはジョブの実行場所を決定しません。サービスは、キューとフリートの関連付けと各ジョブのホスト要件に基づいてジョブをスケジュールします。たとえば、フリートに対する許可により、ユーザーはフリートとそのワーカーを表示できます。ジョブはそのフリートにルーティングされません。アクセス許可とハードウェアの両方が必要な場所に配置されるようにファームを分割するには、「」を参照してくださいファーム、キュー、フリートを整理する

ファーム、キュー、フリートにメンバーシップがない場合、サインインしても、そのリソースはモニターに表示されません。唯一のメンバーシップがキューまたはフリートにある場合、ファームリストにファームは表示されませんが、そのキューまたはフリートを引き続き使用できます。モニターにサインインできるユーザーも制御するには、「」を参照してくださいモニターにアクセスできるユーザーの制限

アクセスレベルと IAM の関係

アクセスレベルは IAM を通じて適用されますが、使用する IAM ポリシーは記述しません。モニターにサインインすると、IAM Identity Center がユーザーを認証し、モニターはアカウント内の IAM ロールであるモニターロールを使用してユーザーに代わって AWS リクエストを行います。モニターロールにアタッチされた AWS マネージドポリシーは、関連するファーム、キュー、またはフリートのアクセスレベルに基づいて、各オペレーションを許可します。これらのリクエストは IAM ロールを使用しますが、ID は保持されるため、ジョブは作成または更新されたユーザーを記録します。モニターデスクトップアプリケーションは、これらの認証情報を Deadline Cloud CLI および統合された送信者とも共有するため、同じアクセスレベルが適用されます。

モニターからサインインする場合、IAM ユーザーや独自のポリシーは必要ありません。アクセスレベルが許可する内容を変更するには、例えば、寄稿者が自分のジョブをキャンセルできるようにするには、モニターロールにポリシーを追加します。詳細については、「Deadline Cloud Developer Guide」の「Monitor role」を参照してください。

代わりに IAM アクセス許可を付与するタイミング

パイプラインスクリプトや Deadline Cloud コンソールなどで AWS 認証情報を直接使用する場合、アクセス許可は IAM ポリシーから取得され、アクセスレベルは適用されません。以下の IAM アクセス許可を付与します。

サポートされているアクション、リソース、条件キーなど、Deadline Cloud の完全な IAM リファレンスについては、「」を参照してくださいDeadline Cloud での Identity and Access Management

各アクセスレベルが許可するもの

次の表に、デフォルトの AWS 管理ポリシーを使用して、権限を割り当てられる各リソースタイプの各アクセスレベルのアクセス許可を示します。ファームに対する許可は、そのファーム内のすべてのキューとフリートに対するキューとフリートのアクセス許可も付与します。レベルが許可する内容を変更するには、「」を参照してくださいアクセスレベルと IAM の関係。アクセスレベルを付与するには、「」を参照してくださいユーザーとグループにアクセス許可を割り当てる

アクセスレベル別のファームアクセス許可
アクセス許可 ビューワー コントロビューター Manager 所有者
ファームの詳細を表示する はい はい はい はい
キューとフリートを表示する はい はい はい はい
ジョブの送信 いいえ はい はい はい
ユーザーアクセスの管理 いいえ なし はい はい
予算の表示と作成 いいえ いいえ なし はい
使用状況データの表示 いいえ いいえ なし はい
アクセスレベル別のキューのアクセス許可
アクセス許可 ビューワー コントロビューター Manager 所有者
キューの詳細を表示する はい はい はい はい
キューでジョブを表示する はい はい はい はい
キューにジョブを送信する いいえ はい はい はい
ジョブの編集とキャンセル いいえ なし はい はい
キューユーザーアクセスの管理 いいえ なし はい はい
キューの予算割り当てを表示する いいえ いいえ なし はい
アクセスレベル別のフリートのアクセス許可
アクセス許可 ビューワー コントロビューター Manager 所有者
フリートの詳細の表示 はい はい はい はい
フリートのワーカーを表示する はい はい はい はい
フリートユーザーアクセスの管理 いいえ なし はい はい
フリートのコストデータを表示する いいえ いいえ なし はい