View a markdown version of this page

Fluxo de dados, portas e criptografia no Deadline Cloud - Deadline Cloud

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Fluxo de dados, portas e criptografia no Deadline Cloud

As análises de segurança de conteúdo, como auditorias de segurança de estúdios e questionários de integração de fornecedores, solicitam um diagrama de fluxo de dados. O diagrama abrange os componentes da fazenda de renderização, onde cada componente é executado, como os dados se movem entre eles e como as conexões e os dados armazenados são criptografados. O diagrama e as tabelas desta página respondem a essas perguntas para uma implantação típica do AWS Deadline Cloud. Para obter mais informações sobre os controles de segurança que você pode configurar para cada parte da fazenda, consulteControles de segurança no Deadline Cloud.

Fluxo de dados entre sua rede e a AWS nuvem, onde sua AWS conta e o Deadline Cloud ficam lado a lado. Os fluxos numerados mostram login, envio de tarefas, upload e download de arquivos, agendamento de tarefas e solicitações de credenciais e registros de tarefas e trabalhadores. Customer-managed os funcionários da frota abrangem sua rede e sua AWS conta porque podem operar em qualquer local. Todos os fluxos são conexões HTTPS de saída na porta TCP 443, e as tabelas nesta página descrevem cada componente e fluxo.

Componentes e onde eles funcionam

Uma fazenda de renderização do Deadline Cloud abrange três locais: sua rede, sua AWS conta e o próprio Deadline Cloud, que AWS gerencia. Customer-managed os trabalhadores da frota são a exceção: você escolhe para onde eles correm.

A tabela a seguir descreve cada componente e onde ele é executado.

Componente Onde funciona Finalidade

Monitor Deadline Cloud, remetentes integrados e a CLI do Deadline Cloud

Sua rede

Ferramentas de cliente em estações de trabalho de artistas que enviam trabalhos, carregam e baixam arquivos e acompanham o progresso do trabalho.

Centro de Identidade do AWS IAM

Sua AWS conta

Sign-in e níveis de acesso para usuários do monitor. Para obter mais informações, consulte Gerenciando usuários.

Bucket de anexos de tarefas do Amazon Simple Storage Service

Sua AWS conta

Arquivos de entrada e saída para trabalhos. Cada fila tem seu próprio intervalo e prefixo raiz, portanto, os limites de permissão da fila também se aplicam aos arquivos.

CloudWatch Registros da Amazon

Sua AWS conta

Registros de tarefas e registros de trabalhadores.

AWS Key Management Service chave

Sua AWS conta, ou AWS gerenciada

A chave que criptografa os dados da sua fazenda dentro do Deadline Cloud. Por padrão, o Deadline Cloud usa AWS uma chave própria que você não gerencia. Você pode fornecer uma chave gerenciada pelo cliente a partir da sua conta ao criar a fazenda. Para obter mais informações, consulte Gerenciamento de chaves.

Customer-managed trabalhadores da frota

Sua escolha: máquinas em sua rede ou instâncias do Amazon Elastic Compute Cloud em sua VPC

Os hosts de trabalho que você gerencia, executando seu software e o agente de trabalho do Deadline Cloud. Uma frota gerenciada pelo cliente só precisa de acesso HTTPS de saída. Se os trabalhadores operam na sua VPC, os AWS PrivateLink endpoints opcionais mantêm o tráfego dentro da VPC.

Serviço Deadline Cloud

AWS gerenciado

Os endpoints de serviço management.deadline.region.amazonaws.com e scheduling.deadline.region.amazonaws.com os dados da fazenda, da fila e do agendamento de tarefas por trás deles.

Service-managed trabalhadores da frota

AWS gerenciado

Instâncias do Amazon EC2 em uma rede isolada para cada frota. As instâncias são dedicadas à sua conta e não aceitam conexões de entrada.

Fluxos de dados, portas e protocolos

Cada cliente e trabalhador no diagrama inicia suas conexões de saída para um AWS endpoint via HTTPS na porta TCP 443. Exigimos o TLS 1.2 para criptografar conexões em trânsito e recomendamos o TLS 1.3. O Deadline Cloud não faz conexões de entrada com sua rede. Os números do fluxo na tabela a seguir correspondem aos números no diagrama.

Fluxo Conexão Description

1

Monitore até o IAM Identity Center

Monitore o login dos usuários Centro de Identidade do AWS IAM com o OpenID Connect (OIDC).

2

Estação de trabalho até o endpoint de gerenciamento

Os remetentes, a CLI e o monitor enviam trabalhos, gerenciam os recursos da fazenda e solicitam credenciais temporárias de funções por meio dele. management.deadline.region.amazonaws.com

3

Estação de trabalho para Amazon S3

Os anexos de tarefas fazem o upload dos arquivos de entrada para o bucket Amazon S3 da fila.

4

Trabalhadores até o terminal de agendamento

Os trabalhadores de ambos os tipos de frota pesquisam tarefas, relatam o progresso e o status e solicitam credenciais de função temporárias por meio do. scheduling.deadline.region.amazonaws.com

5

Trabalhadores do Amazon S3

Os trabalhadores baixam os arquivos de entrada do bucket da fila e fazem o upload dos arquivos de saída para ele.

6

Trabalhadores até CloudWatch registros

O agente de trabalho grava registros de tarefas e trabalhadores.

7

Estação de trabalho para CloudWatch registros e Amazon S3

O monitor lê os registros de tarefas e o monitor e a CLI baixam os arquivos de saída.

Nem as ferramentas do cliente nem os trabalhadores possuem credenciais duradouras para os recursos da fila. Ambos solicitam credenciais temporárias do Deadline Cloud e recebem as permissões que você atribui às funções de fila e frota:

  • O monitor, a CLI e os remetentes ligam AssumeQueueRoleForUser para carregar e baixar anexos de tarefas e para acesso somente AssumeQueueRoleForRead para leitura, como leitura de registros de tarefas.

  • Um trabalhador AssumeFleetRoleForWorker solicita a função de frota e, em seguidaAssumeQueueRoleForWorker, a função de fila do trabalho que executa.

Para obter mais informações sobre as funções e o que cada uma concede, consultePerfis de serviço.

Se seu estúdio filtrar o tráfego de saída da web, consulte Ambientes de rede restritos a lista completa de endpoints a serem permitidos na lista. Para manter o tráfego entre sua VPC e o Deadline Cloud fora da Internet pública, use endpoints de AWS PrivateLink interface. Para obter mais informações, consulte Acesso AWS Deadline Cloud usando um endpoint de interface (AWS PrivateLink).

Resumo da criptografia

Cada armazenamento de dados é criptografado em repouso de forma independente. A AWS KMS chave do farm se aplica somente aos dados que o Deadline Cloud contém; seu bucket do Amazon S3 e seus grupos de log usam suas próprias configurações de criptografia.

  • Em trânsito — Todas as conexões usam HTTPS com o TLS 1.2 obrigatório e o TLS 1.3 recomendado. Para obter mais informações, consulte Criptografia em trânsito.

  • Dados da fazenda — O serviço Deadline Cloud criptografa seus dados de fazenda, fila e trabalho em repouso com a chave da AWS KMS fazenda. Você pode usar a chave de AWS propriedade padrão ou fornecer uma chave gerenciada pelo cliente ao criar a fazenda. Para obter mais informações, consulte Gerenciamento de chaves.

  • Anexos de tarefas — O Amazon Simple Storage Service criptografa seus arquivos de entrada e saída em repouso com a criptografia do lado do servidor configurada no bucket. Por padrão, o Amazon S3 usa chaves gerenciadas do Amazon S3 ()SSE-S3. Em vez disso, para usar sua própria AWS KMS chave, configure o bucket SSE-KMS e conceda à função de fila acesso à chave. Para obter mais informações, consulte Anexos de vagas no Deadline Cloud.

  • Volumes de trabalhadores — Em frotas gerenciadas por serviços, o Deadline Cloud criptografa os volumes do Amazon Elastic Block Store vinculados às instâncias de trabalho e exclui os volumes quando as instâncias são encerradas. Para obter mais informações, consulte Criptografia em repouso.

  • Logs — O Amazon CloudWatch Logs criptografa registros de trabalho e registros de trabalho em repouso com sua própria criptografia do lado do servidor. Em vez disso, para usar sua própria AWS KMS chave, associe a chave ao grupo de registros. Para obter mais informações, consulte Criptografar dados de log em CloudWatch registros usando AWS KMS o Guia do usuário do Amazon CloudWatch Logs.