기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Deadline Cloud의 데이터 흐름, 포트 및 암호화
스튜디오 보안 감사 및 공급업체 온보딩 설문지와 같은 콘텐츠 보안 검토에서는 데이터 흐름도를 요청합니다. 다이어그램은 렌더 팜의 구성 요소, 각 구성 요소가 실행되는 위치, 구성 요소 간 데이터 이동 방식, 연결 및 저장된 데이터가 암호화되는 방식을 다룹니다. 이 페이지의 다이어그램과 표는 일반적인 AWS Deadline Cloud 배포에 대한 질문에 답합니다. 팜의 각 부분에 대해 구성할 수 있는 보안 제어에 대한 자세한 내용은 섹션을 참조하세요Deadline Cloud의 보안 제어.
구성 요소 및 실행 위치
Deadline Cloud 렌더 팜은 네트워크, AWS 계정,가 AWS 관리하는 Deadline Cloud 자체의 세 위치에 걸쳐 있습니다. 고객 관리형 플릿 작업자는 예외입니다. 실행 위치를 선택합니다.
다음 표에서는 각 구성 요소와 구성 요소가 실행되는 위치를 설명합니다.
| 구성 요소 | 실행 위치 | 용도 |
|---|---|---|
Deadline Cloud Monitor, 통합 제출자 및 Deadline Cloud CLI |
네트워크 |
작업을 제출하고, 파일을 업로드 및 다운로드하고, 작업 진행 상황을 추적하는 아티스트 워크스테이션의 클라이언트 도구입니다. |
AWS IAM Identity Center |
내 AWS 계정 |
모니터 사용자를 위한 로그인 및 액세스 수준입니다. 자세한 내용은 사용자 관리를 참조하세요. |
Amazon Simple Storage Service 작업 연결 버킷 |
내 AWS 계정 |
작업에 대한 입력 및 출력 파일입니다. 각 대기열에는 고유한 버킷과 루트 접두사가 있으므로 대기열 권한 경계도 파일에 적용됩니다. |
Amazon CloudWatch Logs |
내 AWS 계정 |
작업 로그 및 작업자 로그. |
AWS Key Management Service 키 |
AWS 계정 또는 AWS 관리형 |
Deadline Cloud 내에서 팜 데이터를 암호화하는 키입니다. 기본적으로 Deadline Cloud는 사용자가 관리하지 않는 AWS 소유 키를 사용합니다. 팜을 생성할 때 계정에서 고객 관리형 키를 제공할 수 있습니다. 자세한 내용은 키 관리 단원을 참조하십시오. |
고객 관리형 플릿 작업자 |
선택 사항: 네트워크의 시스템 또는 VPC의 Amazon Elastic Compute Cloud 인스턴스 |
소프트웨어와 Deadline Cloud 작업자 에이전트를 실행하여 관리하는 작업자 호스트입니다. 고객 관리형 플릿에는 아웃바운드 HTTPS 액세스만 필요합니다. 작업자가 VPC에서 실행되는 경우 선택적 AWS PrivateLink 엔드포인트는 트래픽을 VPC 내에 유지합니다. |
Deadline Cloud 서비스 |
AWS 관리형 |
서비스 엔드포인트 |
서비스 관리형 플릿 작업자 |
AWS 관리형 |
각 플릿에 대해 격리된 네트워크의 Amazon EC2 인스턴스입니다. 인스턴스는 계정 전용이며 인바운드 연결을 허용하지 않습니다. |
데이터 흐름, 포트 및 프로토콜
다이어그램의 모든 클라이언트와 작업자는 TCP 포트 443에서 HTTPS를 통해 AWS 엔드포인트로 아웃바운드 연결을 시작합니다. 전송 중 연결을 암호화하려면 TLS 1.2가 필요하며 TLS 1.3을 사용하는 것이 좋습니다. Deadline Cloud는 네트워크에 인바운드 연결을 하지 않습니다. 다음 표의 흐름 번호는 다이어그램의 번호와 일치합니다.
| 플로우 | Connection | 설명 |
|---|---|---|
1 |
IAM Identity Center로 모니터링 |
OpenID Connect(OIDC) AWS IAM Identity Center 를 사용하여를 통해 로그인하는 사용자를 모니터링합니다. |
2 |
워크스테이션에서 관리 엔드포인트로 |
제출자, CLI 및 모니터는를 통해 작업을 제출하고, 팜 리소스를 관리하고, 임시 역할 자격 증명을 요청합니다 |
3 |
워크스테이션에서 Amazon S3로 |
작업 첨부 파일은 입력 파일을 대기열의 Amazon S3 버킷에 업로드합니다. |
4 |
스케줄링 엔드포인트에 대한 작업자 |
두 플릿 유형의 작업자는를 통해 작업을 폴링하고, 진행 상황 및 상태를 보고하고, 임시 역할 자격 증명을 요청합니다 |
5 |
작업자에서 Amazon S3로 |
작업자는 대기열의 버킷에서 입력 파일을 다운로드하고 여기에 출력 파일을 업로드합니다. |
6 |
작업자에서 CloudWatch Logs로 |
작업자 에이전트는 작업 및 작업자 로그를 작성합니다. |
7 |
워크스테이션에서 CloudWatch Logs 및 Amazon S3로 |
모니터는 작업 로그를 읽고 모니터 및 CLI는 출력 파일을 다운로드합니다. |
클라이언트 도구나 작업자는 대기열의 리소스에 대한 수명이 긴 자격 증명을 보유하지 않습니다. 둘 다 Deadline Cloud에서 임시 자격 증명을 요청하고 대기열 및 플릿 역할에 연결하는 권한을 받습니다.
-
모니터, CLI 및 제출자는를 호출
AssumeQueueRoleForUser하여 작업 첨부 파일을 업로드 및 다운로드하고 작업 로그 읽기와 같은 읽기 전용 액세스를AssumeQueueRoleForRead수행합니다. -
작업자가 플릿 역할을
AssumeFleetRoleForWorker호출한 다음 실행 중인 작업의AssumeQueueRoleForWorker대기열 역할을 호출합니다.
역할 및 각 역할에 부여되는 항목에 대한 자세한 내용은 섹션을 참조하세요서비스 역할.
스튜디오가 아웃바운드 웹 트래픽을 필터링하는 경우 허용 목록에 제한된 네트워크 환경 추가할 엔드포인트의 전체 목록은 섹션을 참조하세요. VPC와 Deadline Cloud 간의 트래픽을 퍼블릭 인터넷에서 차단하려면 인터페이스 엔드포인트를 사용합니다 AWS PrivateLink . 자세한 내용은 인터페이스 엔드포인트를 AWS Deadline Cloud 사용한 액세스(AWS PrivateLink) 단원을 참조하십시오.
암호화 요약
각 데이터 스토어는 저장 시 독립적으로 암호화됩니다. 팜 AWS KMS 키는 Deadline Cloud가 보유한 데이터에만 적용되며, Amazon S3 버킷과 로그 그룹은 자체 암호화 설정을 사용합니다.
-
전송 중 - 모든 연결은 TLS 1.2가 필요하고 TLS 1.3이 권장되는 HTTPS를 사용합니다. 자세한 내용은 전송 중 암호화 단원을 참조하십시오.
-
팜 데이터 - Deadline Cloud 서비스는 팜의 AWS KMS 키를 사용하여 저장된 팜, 대기열 및 작업 데이터를 암호화합니다. 팜을 생성할 때 기본 AWS 소유 키를 사용하거나 고객 관리형 키를 제공할 수 있습니다. 자세한 내용은 키 관리 단원을 참조하십시오.
-
작업 연결 - Amazon Simple Storage Service는 버킷에 구성된 서버 측 암호화를 사용하여 저장 중인 입력 및 출력 파일을 암호화합니다. 기본적으로 Amazon S3는 Amazon S3 관리형 키(SSE-S3)를 사용합니다. 대신 자체 AWS KMS 키를 사용하려면 SSE-KMS용 버킷을 구성하고 대기열 역할에 키에 대한 액세스 권한을 부여합니다. 자세한 내용은 Deadline Cloud의 작업 첨부 파일을 참조하세요.
-
작업자 볼륨 - 서비스 관리형 플릿에서 Deadline Cloud는 작업자 인스턴스에 연결된 Amazon Elastic Block Store 볼륨을 암호화하고 인스턴스가 종료될 때 볼륨을 삭제합니다. 자세한 내용은 저장 시 암호화 단원을 참조하십시오.
-
로그 - Amazon CloudWatch Logs는 자체 서버 측 암호화로 작업 로그와 유휴 작업자 로그를 암호화합니다. 대신 자체 AWS KMS 키를 사용하려면 키를 로그 그룹과 연결합니다. 자세한 내용은 Amazon CloudWatch Logs 사용 설명서의 AWS KMS를 사용하여 CloudWatch Logs에서 로그 데이터 암호화를 참조하세요.