As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Fluxo de dados, portas e criptografia no Deadline Cloud
As análises de segurança de conteúdo, como auditorias de segurança de estúdios e questionários de integração de fornecedores, solicitam um diagrama de fluxo de dados. O diagrama abrange os componentes da fazenda de renderização, onde cada componente é executado, como os dados se movem entre eles e como as conexões e os dados armazenados são criptografados. O diagrama e as tabelas desta página respondem a essas perguntas para uma implantação típica do AWS Deadline Cloud. Para obter mais informações sobre os controles de segurança que você pode configurar para cada parte da fazenda, consulteControles de segurança no Deadline Cloud.
Componentes e onde eles funcionam
Uma fazenda de renderização do Deadline Cloud abrange três locais: sua rede, sua AWS conta e o próprio Deadline Cloud, que AWS gerencia. Customer-managed os trabalhadores da frota são a exceção: você escolhe para onde eles correm.
A tabela a seguir descreve cada componente e onde ele é executado.
| Componente | Onde funciona | Finalidade |
|---|---|---|
Monitor Deadline Cloud, remetentes integrados e a CLI do Deadline Cloud |
Sua rede |
Ferramentas de cliente em estações de trabalho de artistas que enviam trabalhos, carregam e baixam arquivos e acompanham o progresso do trabalho. |
Centro de Identidade do AWS IAM |
Sua AWS conta |
Sign-in e níveis de acesso para usuários do monitor. Para obter mais informações, consulte Gerenciando usuários. |
Bucket de anexos de tarefas do Amazon Simple Storage Service |
Sua AWS conta |
Arquivos de entrada e saída para trabalhos. Cada fila tem seu próprio intervalo e prefixo raiz, portanto, os limites de permissão da fila também se aplicam aos arquivos. |
CloudWatch Registros da Amazon |
Sua AWS conta |
Registros de tarefas e registros de trabalhadores. |
AWS Key Management Service chave |
Sua AWS conta, ou AWS gerenciada |
A chave que criptografa os dados da sua fazenda dentro do Deadline Cloud. Por padrão, o Deadline Cloud usa AWS uma chave própria que você não gerencia. Você pode fornecer uma chave gerenciada pelo cliente a partir da sua conta ao criar a fazenda. Para obter mais informações, consulte Gerenciamento de chaves. |
Customer-managed trabalhadores da frota |
Sua escolha: máquinas em sua rede ou instâncias do Amazon Elastic Compute Cloud em sua VPC |
Os hosts de trabalho que você gerencia, executando seu software e o agente de trabalho do Deadline Cloud. Uma frota gerenciada pelo cliente só precisa de acesso HTTPS de saída. Se os trabalhadores operam na sua VPC, os AWS PrivateLink endpoints opcionais mantêm o tráfego dentro da VPC. |
Serviço Deadline Cloud |
AWS gerenciado |
Os endpoints de serviço |
Service-managed trabalhadores da frota |
AWS gerenciado |
Instâncias do Amazon EC2 em uma rede isolada para cada frota. As instâncias são dedicadas à sua conta e não aceitam conexões de entrada. |
Fluxos de dados, portas e protocolos
Cada cliente e trabalhador no diagrama inicia suas conexões de saída para um AWS endpoint via HTTPS na porta TCP 443. Exigimos o TLS 1.2 para criptografar conexões em trânsito e recomendamos o TLS 1.3. O Deadline Cloud não faz conexões de entrada com sua rede. Os números do fluxo na tabela a seguir correspondem aos números no diagrama.
| Fluxo | Conexão | Description |
|---|---|---|
1 |
Monitore até o IAM Identity Center |
Monitore o login dos usuários Centro de Identidade do AWS IAM com o OpenID Connect (OIDC). |
2 |
Estação de trabalho até o endpoint de gerenciamento |
Os remetentes, a CLI e o monitor enviam trabalhos, gerenciam os recursos da fazenda e solicitam credenciais temporárias de funções por meio dele. |
3 |
Estação de trabalho para Amazon S3 |
Os anexos de tarefas fazem o upload dos arquivos de entrada para o bucket Amazon S3 da fila. |
4 |
Trabalhadores até o terminal de agendamento |
Os trabalhadores de ambos os tipos de frota pesquisam tarefas, relatam o progresso e o status e solicitam credenciais de função temporárias por meio do. |
5 |
Trabalhadores do Amazon S3 |
Os trabalhadores baixam os arquivos de entrada do bucket da fila e fazem o upload dos arquivos de saída para ele. |
6 |
Trabalhadores até CloudWatch registros |
O agente de trabalho grava registros de tarefas e trabalhadores. |
7 |
Estação de trabalho para CloudWatch registros e Amazon S3 |
O monitor lê os registros de tarefas e o monitor e a CLI baixam os arquivos de saída. |
Nem as ferramentas do cliente nem os trabalhadores possuem credenciais duradouras para os recursos da fila. Ambos solicitam credenciais temporárias do Deadline Cloud e recebem as permissões que você atribui às funções de fila e frota:
-
O monitor, a CLI e os remetentes ligam
AssumeQueueRoleForUserpara carregar e baixar anexos de tarefas e para acesso somenteAssumeQueueRoleForReadpara leitura, como leitura de registros de tarefas. -
Um trabalhador
AssumeFleetRoleForWorkersolicita a função de frota e, em seguidaAssumeQueueRoleForWorker, a função de fila do trabalho que executa.
Para obter mais informações sobre as funções e o que cada uma concede, consultePerfis de serviço.
Se seu estúdio filtrar o tráfego de saída da web, consulte Ambientes de rede restritos a lista completa de endpoints a serem permitidos na lista. Para manter o tráfego entre sua VPC e o Deadline Cloud fora da Internet pública, use endpoints de AWS PrivateLink interface. Para obter mais informações, consulte Acesso AWS Deadline Cloud usando um endpoint de interface (AWS PrivateLink).
Resumo da criptografia
Cada armazenamento de dados é criptografado em repouso de forma independente. A AWS KMS chave do farm se aplica somente aos dados que o Deadline Cloud contém; seu bucket do Amazon S3 e seus grupos de log usam suas próprias configurações de criptografia.
-
Em trânsito — Todas as conexões usam HTTPS com o TLS 1.2 obrigatório e o TLS 1.3 recomendado. Para obter mais informações, consulte Criptografia em trânsito.
-
Dados da fazenda — O serviço Deadline Cloud criptografa seus dados de fazenda, fila e trabalho em repouso com a chave da AWS KMS fazenda. Você pode usar a chave de AWS propriedade padrão ou fornecer uma chave gerenciada pelo cliente ao criar a fazenda. Para obter mais informações, consulte Gerenciamento de chaves.
-
Anexos de tarefas — O Amazon Simple Storage Service criptografa seus arquivos de entrada e saída em repouso com a criptografia do lado do servidor configurada no bucket. Por padrão, o Amazon S3 usa chaves gerenciadas do Amazon S3 ()SSE-S3. Em vez disso, para usar sua própria AWS KMS chave, configure o bucket SSE-KMS e conceda à função de fila acesso à chave. Para obter mais informações, consulte Anexos de vagas no Deadline Cloud.
-
Volumes de trabalhadores — Em frotas gerenciadas por serviços, o Deadline Cloud criptografa os volumes do Amazon Elastic Block Store vinculados às instâncias de trabalho e exclui os volumes quando as instâncias são encerradas. Para obter mais informações, consulte Criptografia em repouso.
-
Logs — O Amazon CloudWatch Logs criptografa registros de trabalho e registros de trabalho em repouso com sua própria criptografia do lado do servidor. Em vez disso, para usar sua própria AWS KMS chave, associe a chave ao grupo de registros. Para obter mais informações, consulte Criptografar dados de log em CloudWatch registros usando AWS KMS o Guia do usuário do Amazon CloudWatch Logs.