翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Deadline Cloud のセキュリティコントロール
レンダーファームは、共有インフラストラクチャで多くのユーザーからジョブを実行します。アーティストはシーンを送信し、ワーカーホストはそれらを実行し、結果は共有ストレージに入ります。 AWS Deadline Cloud は、ファームリソースを表示および変更できるユーザー、実行中に実行できるジョブ、ワークロードが互いにどのように分離されるかを決定する一連のコントロールを提供します。
3 つの質問でコントロールを整理します。
-
誰がファームリソースを表示および管理できますか? アクセスレベル、およびコンソールと API の IAM ポリシーを持つユーザーをモニタリングします。
-
サービス、ワーカー、ジョブはユーザーに代わって何ができますか? フリート、ワーカーホスト、キュー、モニターの IAM サービスロール。
-
ワークロードを分離する方法 ファームとキューの構造、ジョブのオペレーティングシステムユーザー、キューごとのジョブアタッチメントバケット。
次の表は、各コントロールを管理対象と詳細を確認する場所にマッピングしたものです。
| コントロール | 管理対象 | 詳細情報 |
|---|---|---|
ユーザーとアクセスレベルをモニタリングする |
モニターで各ファーム、キュー、フリートを表示できるユーザー、およびそれらのリソースを表示、寄稿、管理、所有できるかどうか。ユーザーは (IAM Identity Center) から AWS IAM アイデンティティセンター 取得されます。 |
Deadline Cloud ユーザーガイドの「ユーザーの管理」 |
IAM のアイデンティティベースポリシー |
AWS ファームの作成やパイプラインからのジョブの送信など、認証情報を持つユーザーやツールが Deadline Cloud コンソールと API でできること。 |
|
サービスロール |
Deadline Cloud がユーザーに代わって実行できること。フリート、ワーカーホスト、キュー、モニターの各ロールは、サービスの異なる部分にスコープ付きアクセス許可のセットを付与します。 |
|
キューオペレーティングシステムユーザー |
ジョブプロセスがワーカーホストに対して持つオペレーティングシステムのアクセス許可。カスタマーマネージドフリートでは、各キューに独自の OS ユーザーを付与します。サービスマネージドフリートでは、すべてのジョブは 1 人のサービスマネージドユーザーとして実行され、個別のフリートを指定してキューを分離します。 |
|
ファームとキューの構造 |
ワークロード間の分離境界。ファームは Deadline Cloud リソースを相互に共有せず、ファーム内のキューはフリート、OS ユーザー、バケットで区切ることができます。 |
|
ジョブアタッチメントバケット |
各キューがキューロール、バケット、ルートプレフィックスを通じて読み書きできる Amazon S3 データ。 |
|
暗号化キー |
保管時に AWS 所有キーまたはカスタマーマネージド AWS KMS キーを使用してファームデータを暗号化する方法。 |
|
ネットワークコントロール |
トラフィックが Deadline Cloud に到達する方法: とのプライベート接続 AWS PrivateLink、および制限されたネットワークの許可リストを作成するエンドポイント。 |
インターフェイスエンドポイント (AWS PrivateLink) AWS Deadline Cloud を使用した へのアクセス, 制限されたネットワーク環境 |
開始場所
ロールに一致するエントリポイントを選択します。
-
スタジオを管理し、どのアーティストがどのプロジェクトを表示するかを制御する場合は、ユーザーの管理とファーム、フリート、キューを使用してワークロードを分離するガイダンスから始めます。
-
ジョブを送信するパイプラインや結果を読み取るパイプラインを構築する場合は、 Deadline Cloud のアイデンティティベースのポリシーの例と から始めます安全なジョブアタッチメントとソフトウェアバケット。
-
実行中にアクセスできるジョブを制御する場合は、OS アクセス許可専用 OS ユーザーとしてジョブを実行するの場合は 、アクセス許可を付与するキューロールサービスロールの場合は から始めます AWS 。
-
カスタマーマネージドフリートを実行する場合は、 サービスロールと から始めますセキュアワーカーホスト。