View a markdown version of this page

Conexão segura de tarefas e compartimentos de software - AWS Deadline Cloud

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Conexão segura de tarefas e compartimentos de software

Cada fila armazena seus anexos de trabalho em um bucket do Amazon S3 que você possui. Três partes configuram a conexão entre uma fila e seu bucket:

  • Os anexos de tarefas são gravados e lidos a partir de um prefixo raiz no bucket do Amazon S3. Você especifica esse prefixo raiz na chamada da CreateQueue API.

  • O bucket tem um correspondenteQueue Role, que especifica a função que concede aos usuários da fila acesso ao bucket e ao prefixo raiz. Ao criar uma fila, você especifica o Nome de recurso da Queue Role Amazon (ARN) junto com o bucket de anexos do trabalho e o prefixo raiz.

  • Chamadas autorizadas para as operações de AssumeQueueRoleForReadAssumeQueueRoleForUser,, e AssumeQueueRoleForWorker API retornam um conjunto de credenciais de segurança temporárias para o. Queue Role

As filas que compartilham um bucket e um prefixo raiz do Amazon S3 também compartilham o acesso aos anexos do trabalho armazenados lá. Dê a cada fila seu próprio intervalo e prefixo raiz para que os limites de permissão da fila também se apliquem aos anexos de tarefas. Por exemplo, quando a Fila A e a Fila B têm compartimentos separados, um artista com acesso somente à Fila A não consegue ler os anexos de trabalho da Fila B. Se várias filas pertencerem ao mesmo limite de segurança, como as filas de um show, compartilhar um bucket entre elas é uma simplificação razoável. Por padrão, o console configura cada fila com seu próprio bucket e prefixo raiz.

Para isolar suas filas, você deve configurar o Queue Role para permitir somente o acesso da fila ao bucket e ao prefixo raiz. No exemplo a seguir, substitua cada um placeholder por suas informações específicas do recurso.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::JOB_ATTACHMENTS_BUCKET_NAME", "arn:aws:s3:::JOB_ATTACHMENTS_BUCKET_NAME/JOB_ATTACHMENTS_ROOT_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" } } }, { "Action": [ "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-east-1:111122223333:log-group:/aws/deadline/FARM_ID/*" } ] }

Você também deve definir uma política de confiança para a função. No exemplo a seguir, substitua o placeholder texto pelas informações específicas do recurso.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": "deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-east-1:111122223333:farm/FARM_ID" } } }, { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-east-1:111122223333:farm/FARM_ID" } } } ] }

Buckets Amazon S3 de software personalizado

Você pode adicionar a seguinte declaração à sua Queue Role para acessar o software personalizado em seu bucket do Amazon S3. No exemplo a seguir, SOFTWARE_BUCKET_NAME substitua pelo nome do seu bucket do S3 e BUCKET_ACCOUNT_OWNER pelo Conta da AWS ID que possui o bucket.

"Statement": [ { "Action": [ "s3:GetObject", "s3:ListBucket" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::SOFTWARE_BUCKET_NAME", "arn:aws:s3:::SOFTWARE_BUCKET_NAME/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "BUCKET_ACCOUNT_OWNER" } } } ]

Para obter mais informações sobre as melhores práticas de segurança do Amazon S3, consulte Melhores práticas de segurança para o Amazon S3 no Guia do usuário do Amazon Simple Storage Service.