As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Como as permissões funcionam no Deadline Cloud
AWS O Deadline Cloud (Deadline Cloud) controla o acesso com dois sistemas. Os níveis de acesso controlam o que você pode ver e fazer ao entrar no monitor do Deadline Cloud ou enviar trabalhos da sua estação de trabalho. AWS Identity and Access Management As políticas (IAM) controlam o que AWS as credenciais podem fazer, como administrar fazendas no console do Deadline Cloud ou chamar a API a partir de um script de pipeline.
Quando você faz login no monitor, o Centro de Identidade do AWS IAM (IAM Identity Center) o autentica e seus níveis de acesso controlam o que você pode fazer. Suas solicitações também carregam sua identidade, então o Deadline Cloud registra quem criou ou atualizou cada trabalho pela última vez. As políticas do IAM regem o acesso programático, como automação de pipelines e hosts de trabalhadores. Você também pode usar credenciais do IAM, por exemplo, para administrar fazendas no console do Deadline Cloud, mas o Deadline Cloud atribui essas solicitações à função ou ao usuário do IAM, portanto, os trabalhos enviados com um papel compartilhado mostram a mesma identidade.
| Quem | Insere com | Acesso controlado por | Onde você concede |
|---|---|---|---|
Pessoas que usam o monitor ou os remetentes integrados, como artistas e pesquisadores |
O URL do monitor, por meio do IAM Identity Center |
Níveis de acesso em fazendas, filas e frotas |
O console do Deadline Cloud, na guia Gerenciamento de acesso de cada recurso |
Administradores trabalhando no console do Deadline Cloud |
O Console de gerenciamento da AWS |
Políticas do IAM |
IAM |
Scripts de pipeline e automação que chamam a API ou CLI do Deadline Cloud com credenciais AWS |
Uma função ou usuário do IAM |
Políticas do IAM |
IAM |
Trabalhadores hospedam em suas frotas |
A função IAM da frota |
Funções de serviço na frota e na fila |
IAM, quando você cria a frota ou a fila |
Onde você concede níveis de acesso
Você concede a cada usuário ou grupo um dos quatro níveis de acesso: visualizador, colaborador, gerente e proprietário. Cada nível inclui tudo, desde os níveis anteriores. Para obter as permissões exatas em cada nível, consulte O que cada nível de acesso permite no final deste tópico.
Você atribui níveis de acesso em fazendas, filas e frotas no console do Deadline Cloud. A documentação e a API do Deadline Cloud chamam cada tarefa de associação. Um subsídio na fazenda se aplica a todas as filas e frotas da fazenda. Uma concessão em uma fila ou frota se aplica somente a esse recurso, então você pode dar a uma equipe o nível de colaborador em sua própria fila e o nível de visualizador em qualquer outro lugar.
Quando um usuário tem subsídios em mais de um nível, o Deadline Cloud aplica o mais alto. Por exemplo, um usuário com o nível de visualizador na fazenda e o nível de gerente em uma fila tem permissões de gerente nessa fila e permissões de visualizador em todos os outros lugares da fazenda. Um subsídio de nível inferior não pode reduzir um subsídio em nível de fazenda.
Os níveis de acesso controlam o que você pode ver e gerenciar. Os níveis de acesso não decidem onde os trabalhos são executados: o serviço agenda os trabalhos com base nas associações entre fila e frota e nos requisitos do host de cada trabalho. Por exemplo, um subsídio em uma frota permite que os usuários vejam a frota e seus trabalhadores; ele não direciona seus trabalhos para essa frota. Para dividir sua fazenda de forma que as permissões e o hardware caiam onde você quiser, consulteOrganize suas fazendas, filas e frotas.
Se você não é membro de uma fazenda, fila ou frota, não consegue ver esse recurso no monitor, mesmo que possa fazer login. Se sua única associação estiver em uma fila ou frota, você não verá a fazenda na sua lista de fazendas, mas ainda poderá trabalhar com essa fila ou frota. Para também controlar quem pode fazer login no monitor, consulteRestringindo quais usuários podem acessar o monitor.
Como os níveis de acesso se relacionam com o IAM
Os níveis de acesso são impostos por meio do IAM, mas você não cria políticas do IAM para usá-los. Quando você faz login no monitor, o IAM Identity Center autentica você e o monitor faz AWS solicitações em seu nome usando a função de monitor, uma função do IAM em sua conta. As políticas AWS gerenciadas anexadas à função de monitor permitem cada operação com base em seu nível de acesso na fazenda, fila ou frota envolvida. Embora essas solicitações usem uma função do IAM, elas mantêm sua identidade, portanto, os trabalhos ainda registram quem as criou ou atualizou. O aplicativo monitor para desktop também compartilha essas credenciais com a CLI do Deadline Cloud e com os remetentes integrados, portanto, os mesmos níveis de acesso se aplicam a ele.
Se você fizer login pelo monitor, não precisará de um usuário do IAM ou de suas próprias políticas. Para alterar o que um nível de acesso permite, por exemplo, permitir que os colaboradores cancelem seus próprios trabalhos, adicione uma política à função de monitor. Para obter mais informações, consulte a função de monitor no Deadline Cloud Developer Guide.
Em vez disso, quando conceder permissões do IAM
Se você usa AWS credenciais diretamente, por exemplo, em um script de pipeline ou no console do Deadline Cloud, suas permissões vêm das políticas do IAM e os níveis de acesso não se aplicam. Conceda permissões do IAM para:
-
Administração do console — Criar fazendas, filas e frotas e atribuir níveis de acesso são operações de console do Deadline Cloud que exigem permissões do IAM. Consulte Política para acessar o console.
-
Automação de pipeline: um serviço de envio ou sistema de CI chama a Deadline Cloud API com uma função do IAM definida de acordo com as operações necessárias. Para obter exemplos de políticas, consulte Identity-based exemplos de políticas para Deadline Cloud.
-
Hospedeiros de trabalhadores — Os trabalhadores usam a função de frota e as funções de fila que você configura ao criar esses recursos. Para obter mais informações, consulte Funções de serviço do Deadline Cloud no Guia do desenvolvedor do Deadline Cloud.
Para ver a referência completa do IAM para o Deadline Cloud, incluindo ações, recursos e chaves de condição compatíveis, consulteGerenciamento de identidade e acesso no Deadline Cloud.
O que cada nível de acesso permite
As tabelas a seguir listam as permissões em cada nível de acesso para cada tipo de recurso no qual uma concessão pode ser concedida, com as políticas AWS gerenciadas padrão. Uma concessão em uma fazenda também confere as permissões de fila e frota em todas as filas e frotas dessa fazenda. Para alterar o que um nível permite, consulteComo os níveis de acesso se relacionam com o IAM. Para conceder um nível de acesso, consulteAtribuir permissões a usuários e grupos.
| Permissão | Visualizador | Colaborador | Gerente | Proprietário |
|---|---|---|---|---|
| Exibir detalhes da fazenda | Sim | Sim | Sim | Sim |
| Veja filas e frotas | Sim | Sim | Sim | Sim |
| Enviar trabalhos | Não | Sim | Sim | Sim |
| Gerenciar o acesso do usuário | Não | Não | Sim | Sim |
| Visualize e crie orçamentos | Não | Não | Não | Sim |
| Exibir dados de uso | Não | Não | Não | Sim |
| Permissão | Visualizador | Colaborador | Gerente | Proprietário |
|---|---|---|---|---|
| Visualizar detalhes da fila | Sim | Sim | Sim | Sim |
| Exibir vagas na fila | Sim | Sim | Sim | Sim |
| Enviar trabalhos para a fila | Não | Sim | Sim | Sim |
| Editar e cancelar trabalhos | Não | Não | Sim | Sim |
| Gerenciar o acesso do usuário à fila | Não | Não | Sim | Sim |
| Exibir alocação do orçamento da fila | Não | Não | Não | Sim |
| Permissão | Visualizador | Colaborador | Gerente | Proprietário |
|---|---|---|---|---|
| Visualizar detalhes da frota | Sim | Sim | Sim | Sim |
| Exibir trabalhadores na frota | Sim | Sim | Sim | Sim |
| Gerencie o acesso dos usuários da frota | Não | Não | Sim | Sim |
| Exibir dados de custo da frota | Não | Não | Não | Sim |