View a markdown version of this page

Segurança - AWS Deadline Cloud

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Segurança

O assistente do Deadline Cloud opera dentro do modelo de segurança existente do Deadline Cloud:

  • Read-only acesso — O assistente só realiza operações de leitura (Obter, Listar, Pesquisar) nos recursos e CloudWatch registros do Deadline Cloud. Ele não pode modificar seus recursos.

  • Customer-account execução — Todas as invocações do modelo Amazon Bedrock ocorrem quando você Conta da AWS usa suas credenciais e cotas de serviço.

  • Permissões com escopo definido — A política do Amazon Bedrock tem como escopo perfis de inferência entre regiões para sua região geográfica. Os usuários do Monitor não podem acessar as ações do Amazon Bedrock além dissoInvokeModelWithResponseStream.

  • Isolamento da sessão — As conversas são isoladas em sessões individuais do navegador e não são persistentes nem compartilhadas.

  • Falha ao fechar — Se o assistente não conseguir determinar se está ativado (por exemplo, se a GetMonitorSettings chamada falhar), a interface do usuário do assistente não será exibida.

  • Controle administrativo — Somente administradores podem ativar ou desativar o assistente. Os usuários do Monitor não podem escalar automaticamente o acesso.

  • Detecção de abuso — Os recursos de detecção de abuso do Amazon Bedrock se aplicam ao uso do assistente. Para obter mais informações, consulte Detecção de abuso no Guia do usuário do Amazon Bedrock.

Informações do modelo

O assistente Deadline Cloud usa Anthropic Claude Sonnet 4.5 (anthropic.claude-sonnet-4-5-20250929-v1:0) como modelo básico, acessado por meio dos perfis de inferência entre regiões do Amazon Bedrock. O assistente também inclui uma base de conhecimento criada a partir de documentação pública do Deadline Cloud, AWS documentação pública e documentação pública para aplicativos populares de criação de conteúdo digital. Essa base de conhecimento é obtida pelo assistente no momento da invocação. AWS não usou dados de clientes de nenhuma conta do Deadline Cloud para criar ou ajustar o assistente.

Privacidade de dados

O assistente Deadline Cloud está sujeito às políticas de proteção de dados da Amazon Bedrock. Para obter mais informações sobre a proteção de dados do Amazon Bedrock, consulte Proteção de dados no Guia do usuário do Amazon Bedrock.

O assistente mantém o histórico de conversas somente na memória do navegador. Atualizar ou fechar a página exclui permanentemente a conversa. O assistente não mantém nenhum dado da conversa em disco, bancos de dados ou AWS serviços.

Se você tiver o registro de invocação do modelo Amazon Bedrock habilitado em sua conta, suas conversas de assistente (incluindo conteúdo de log enviado para o modelo) serão capturadas em seu destino de registro configurado (seu bucket do Amazon S3 ou grupo de CloudWatch logs do Logs). O registro de invocação do modelo está desativado por padrão e está totalmente sob seu controle. Para obter mais informações, consulte Registro de invocação de modelos no Guia do usuário do Amazon Bedrock.

Caminho de rede

O assistente do Deadline Cloud é executado no seu navegador como parte do aplicativo de monitoramento do Deadline Cloud. Quando você interage com o assistente, seu navegador faz chamadas de API do Amazon Bedrock (InvokeModelWithResponseStream) diretamente para o endpoint do serviço Amazon Bedrock usando suas credenciais de usuário do monitor. Essas chamadas trafegam por HTTPS (TLS 1.2 ou superior) até o endpoint público Amazon Bedrock em sua região.

Como o assistente é executado no navegador, os endpoints da interface Amazon VPC (AWS PrivateLink) não se aplicam ao tráfego do assistente. O PrivateLink suporte do Amazon Bedrock foi projetado para cargas de trabalho do lado do servidor executadas em seu Amazon VPC, não para aplicativos baseados em navegador.

Organization-level controles

Além da alternância administrativa por monitor, você pode impor o controle de toda a organização sobre o assistente usando as políticas de controle de serviços (SCPs) AWS Organizations (Organizações). Um SCP que nega bedrock:InvokeModelWithResponseStream impede o funcionamento do assistente, mesmo que um administrador do monitor ative o recurso.

O exemplo de SCP a seguir nega todas as invocações do modelo Amazon Bedrock, o que desativa o assistente em todas as contas na organização ou unidade organizacional (OU) em que a política está anexada:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyBedrockInvocations", "Effect": "Deny", "Action": "bedrock:InvokeModelWithResponseStream", "Resource": "*" } ] }

Para obter mais informações sobre SCPs, consulte Políticas de controle de serviços no Guia do usuário das organizações.

nota

Esse SCP bloqueia todas as invocações do modelo Amazon Bedrock nas contas afetadas, incluindo aquelas não relacionadas ao Deadline Cloud. Para bloquear somente o assistente, desative-o nas configurações do monitor.

Trilha de auditoria

As atividades do assistente são auditáveis por meio de AWS CloudTrail (CloudTrail):

  • Invocações do Amazon Bedrock — CloudTrail registra cada InvokeModelWithResponseStream chamada como um evento de gerenciamento. A entrada de registro registra o ID do modelo, a identidade do usuário, o timestamp e o IP de origem. O additionalEventData.inferenceRegion campo identifica onde a solicitação foi processada. O CloudTrail evento não inclui conteúdo de solicitação ou resposta.

  • Leituras de recursos do Deadline Cloud — As operações de leitura do assistente nos recursos do Deadline Cloud (como GetJob ListTasksListSessions,, eSearchTasks) são registradas CloudTrail como chamadas padrão da API do Deadline Cloud. Você pode consultar esses registros para determinar quais trabalhos, tarefas e sessões específicos o assistente acessou durante uma conversa.

  • CloudWatch Leituras de registros — O assistente lê os registros de trabalhadores e tarefas assumindo a função de fila (usandodeadline:AssumeQueueRoleForRead) ou a função de frota (usandodeadline:AssumeFleetRoleForRead). Esses eventos de suposição de função são registrados. CloudTrail

detecção de anomalias

Os mecanismos automatizados de detecção de abuso do Amazon Bedrock se aplicam a todo o uso do assistente. Para obter mais informações, consulte Detecção de abuso no Guia do usuário do Amazon Bedrock.

Dados de feedback

O assistente fornece dois mecanismos de feedback. Cada mecanismo transmite dados diferentes:

  • up/down Botões de polegares — Quando você clica em um ícone de polegar para cima ou polegar para baixo em uma resposta do assistente, somente um indicador de sentimento (positivo ou negativo) e um identificador de sessão são registrados como um evento de telemetria. Nenhum conteúdo de conversa, dados de registro ou solicitações estão incluídos no evento de feedback.

  • Formulário de feedback geral (somente regiões fora da UE e fora do Reino Unido) — Quando você envia um feedback geral por meio do ícone de balão de fala, o formulário transmite somente as informações que você inseriu explicitamente. Isso inclui uma seleção de categoria, uma linha de assunto, uma descrição e um endereço de e-mail opcional. O formulário também inclui a região do seu monitor e o caminho da página atual como metadados. Nenhum conteúdo de conversa ou dados de registro são incluídos, a menos que você os digite manualmente nos campos do formulário. O feedback geral é enviado para um serviço de AWS feedback.

O feedback geral não está disponível nas regiões da UE e do Reino Unido devido aos requisitos de residência de dados. O up/down feedback dos polegares está disponível em todas as regiões porque o evento de telemetria não contém conteúdo do cliente.