

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# Deadline Cloud의 데이터 흐름, 포트 및 암호화
<a name="security-data-flow"></a>

스튜디오 보안 감사 및 공급업체 온보딩 설문지와 같은 콘텐츠 보안 검토에서는 데이터 흐름도를 요청합니다. 다이어그램은 렌더 팜의 구성 요소, 각 구성 요소가 실행되는 위치, 구성 요소 간 데이터 이동 방식, 연결 및 저장된 데이터가 암호화되는 방식을 다룹니다. 이 페이지의 다이어그램과 표는 일반적인 AWS Deadline Cloud 배포에 대한 질문에 답합니다. 팜의 각 부분에 대해 구성할 수 있는 보안 제어에 대한 자세한 내용은 섹션을 참조하세요[Deadline Cloud의 보안 제어](security-controls.md).

![네트워크와 AWS 클라우드 간의 데이터 흐름으로, AWS 계정과 Deadline Cloud가 나란히 있습니다. 번호가 매겨진 흐름에는 로그인, 작업 제출, 파일 업로드 및 다운로드, 작업 예약 및 자격 증명 요청, 작업 및 작업자 로그가 표시됩니다. 고객 관리형 플릿 작업자는 어느 위치에서든 실행할 수 있으므로 네트워크와 AWS 계정에 걸쳐 있습니다. 모든 흐름은 TCP 포트 443의 아웃바운드 HTTPS 연결이며,이 페이지의 표는 각 구성 요소와 흐름을 설명합니다.](http://docs.aws.amazon.com/ko_kr/deadline-cloud/latest/userguide/images/deadline-cloud-data-flow.png)


## 구성 요소 및 실행 위치
<a name="security-data-flow-components"></a>

Deadline Cloud 렌더 팜은 네트워크, AWS 계정,가 AWS 관리하는 Deadline Cloud 자체의 세 위치에 걸쳐 있습니다. 고객 관리형 플릿 작업자는 예외입니다. 실행 위치를 선택합니다.

다음 표에서는 각 구성 요소와 구성 요소가 실행되는 위치를 설명합니다.


| 구성 요소 | 실행 위치 | 용도 | 
| --- | --- | --- | 
| Deadline Cloud Monitor, 통합 제출자 및 Deadline Cloud CLI | 네트워크 | 작업을 제출하고, 파일을 업로드 및 다운로드하고, 작업 진행 상황을 추적하는 아티스트 워크스테이션의 클라이언트 도구입니다. | 
| AWS IAM Identity Center |  AWS 계정 | 모니터 사용자를 위한 로그인 및 액세스 수준입니다. 자세한 내용은 [사용자 관리를](https://docs.aws.amazon.com/deadline-cloud/latest/userguide/managing-users.html) 참조하세요. | 
| Amazon Simple Storage Service 작업 연결 버킷 |  AWS 계정 | 작업에 대한 입력 및 출력 파일입니다. 각 대기열에는 고유한 버킷과 루트 접두사가 있으므로 대기열 권한 경계도 파일에 적용됩니다. | 
| Amazon CloudWatch Logs |  AWS 계정 | 작업 로그 및 작업자 로그. | 
| AWS Key Management Service 키 |  AWS 계정 또는 AWS 관리형 | Deadline Cloud 내에서 팜 데이터를 암호화하는 키입니다. 기본적으로 Deadline Cloud는 사용자가 관리하지 않는 AWS 소유 키를 사용합니다. 팜을 생성할 때 계정에서 고객 관리형 키를 제공할 수 있습니다. 자세한 내용은 [키 관리](key-management.md) 단원을 참조하십시오. | 
| 고객 관리형 플릿 작업자 | 선택 사항: 네트워크의 시스템 또는 VPC의 Amazon Elastic Compute Cloud 인스턴스 | 소프트웨어와 Deadline Cloud 작업자 에이전트를 실행하여 관리하는 작업자 호스트입니다. 고객 관리형 플릿에는 아웃바운드 HTTPS 액세스만 필요합니다. 작업자가 VPC에서 실행되는 경우 선택적 AWS PrivateLink 엔드포인트는 트래픽을 VPC 내에 유지합니다. | 
| Deadline Cloud 서비스 | AWS 관리형 | 서비스 엔드포인트 `management.deadline.{{region}}.amazonaws.com` 및 `scheduling.deadline.{{region}}.amazonaws.com`, 그 뒤에 있는 팜, 대기열 및 작업 예약 데이터. | 
| 서비스 관리형 플릿 작업자 | AWS 관리형 | 각 플릿에 대해 격리된 네트워크의 Amazon EC2 인스턴스입니다. 인스턴스는 계정 전용이며 인바운드 연결을 허용하지 않습니다. | 

## 데이터 흐름, 포트 및 프로토콜
<a name="security-data-flow-flows"></a>

다이어그램의 모든 클라이언트와 작업자는 TCP 포트 443에서 HTTPS를 통해 AWS 엔드포인트로 아웃바운드 연결을 시작합니다. 전송 중 연결을 암호화하려면 TLS 1.2가 필요하며 TLS 1.3을 사용하는 것이 좋습니다. Deadline Cloud는 네트워크에 인바운드 연결을 하지 않습니다. 다음 표의 흐름 번호는 다이어그램의 번호와 일치합니다.


| 플로우 | Connection | 설명 | 
| --- | --- | --- | 
| 1 | IAM Identity Center로 모니터링 | OpenID Connect(OIDC) AWS IAM Identity Center 를 사용하여를 통해 로그인하는 사용자 모니터링 | 
| 2 | 워크스테이션에서 관리 엔드포인트로 | 제출자, CLI 및 모니터는를 통해 작업을 제출하고, 팜 리소스를 관리하고, 임시 역할 자격 증명을 요청합니다`management.deadline.{{region}}.amazonaws.com`. | 
| 3 | 워크스테이션에서 Amazon S3로 | 작업 첨부 파일은 입력 파일을 대기열의 Amazon S3 버킷에 업로드합니다. | 
| 4 | 스케줄링 엔드포인트에 대한 작업자 | 두 플릿 유형의 작업자는를 통해 작업을 폴링하고, 진행 상황 및 상태를 보고하고, 임시 역할 자격 증명을 요청합니다`scheduling.deadline.{{region}}.amazonaws.com`. | 
| 5 | 작업자에서 Amazon S3로 | 작업자는 대기열의 버킷에서 입력 파일을 다운로드하고 여기에 출력 파일을 업로드합니다. | 
| 6 | 작업자에서 CloudWatch Logs로 | 작업자 에이전트는 작업 및 작업자 로그를 작성합니다. | 
| 7 | 워크스테이션에서 CloudWatch Logs 및 Amazon S3로 | 모니터는 작업 로그를 읽고 모니터 및 CLI는 출력 파일을 다운로드합니다. | 

클라이언트 도구나 작업자는 대기열 리소스에 대한 수명이 긴 자격 증명을 보유하지 않습니다. 둘 다 Deadline Cloud에서 임시 자격 증명을 요청하고 대기열 및 플릿 역할에 연결하는 권한을 받습니다.
+ 모니터, CLI 및 제출자는를 호출`AssumeQueueRoleForUser`하여 작업 첨부 파일을 업로드 및 다운로드하고 작업 로그 읽기와 같은 `AssumeQueueRoleForRead` 읽기 전용 액세스를 수행합니다.
+ 작업자가 플릿 역할을 `AssumeFleetRoleForWorker` 호출한 다음 실행 중인 작업의 `AssumeQueueRoleForWorker` 대기열 역할을 호출합니다.

역할 및 각 역할에 부여되는 항목에 대한 자세한 내용은 섹션을 참조하세요[서비스 역할](security-iam-service-roles.md).

스튜디오가 아웃바운드 웹 트래픽을 필터링하는 경우 허용 목록에 [제한된 네트워크 환경](network-connectivity.md) 추가할 엔드포인트의 전체 목록은 섹션을 참조하세요. VPC와 Deadline Cloud 간의 트래픽을 퍼블릭 인터넷에서 차단하려면 인터페이스 엔드포인트를 사용합니다 AWS PrivateLink . 자세한 내용은 [인터페이스 엔드포인트를 AWS Deadline Cloud 사용한 액세스(AWS PrivateLink)](vpc-interface-endpoints.md) 단원을 참조하십시오.

## 암호화 요약
<a name="security-data-flow-encryption"></a>

각 데이터 스토어는 저장 시 독립적으로 암호화됩니다. 팜 AWS KMS 키는 Deadline Cloud가 보유한 데이터에만 적용되며, Amazon S3 버킷과 로그 그룹은 자체 암호화 설정을 사용합니다.
+ **전송 중** - 모든 연결은 TLS 1.2가 필요하고 TLS 1.3이 권장되는 HTTPS를 사용합니다. 자세한 내용은 [전송 중 암호화](encryption-transit.md) 단원을 참조하십시오.
+ **팜 데이터** - Deadline Cloud 서비스는 팜의 AWS KMS 키를 사용하여 저장된 팜, 대기열 및 작업 데이터를 암호화합니다. 팜을 생성할 때 기본 AWS 소유 키를 사용하거나 고객 관리형 키를 제공할 수 있습니다. 자세한 내용은 [키 관리](key-management.md) 단원을 참조하십시오.
+ **작업 연결** - Amazon Simple Storage Service는 버킷에 구성된 서버 측 암호화를 사용하여 저장 중인 입력 및 출력 파일을 암호화합니다. 기본적으로 Amazon S3는 Amazon S3 관리형 키(SSE-S3)를 사용합니다. 대신 자체 AWS KMS 키를 사용하려면 SSE-KMS용 버킷을 구성하고 대기열 역할에 키에 대한 액세스 권한을 부여합니다. 자세한 내용은 [Deadline Cloud의 작업 연결을](https://docs.aws.amazon.com/deadline-cloud/latest/userguide/storage-job-attachments.html) 참조하세요.
+ **작업자 볼륨** - 서비스 관리형 플릿에서 Deadline Cloud는 작업자 인스턴스에 연결된 Amazon Elastic Block Store 볼륨을 암호화하고 인스턴스가 종료될 때 볼륨을 삭제합니다. 자세한 내용은 [저장 시 암호화](encryption-rest.md) 단원을 참조하십시오.
+ **로그** - Amazon CloudWatch Logs는 자체 서버 측 암호화로 작업 로그와 유휴 작업자 로그를 암호화합니다. 대신 자체 AWS KMS 키를 사용하려면 키를 로그 그룹과 연결합니다. 자세한 내용은 *Amazon CloudWatch Logs 사용 설명서*의 [AWS KMS를 사용하여 CloudWatch Logs에서 로그 데이터 암호화](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/encrypt-log-data-kms.html)를 참조하세요.