

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Conexão segura de tarefas e compartimentos de software
<a name="job-attachment-queues"></a>

Cada fila armazena seus anexos de trabalho em um bucket do Amazon S3 que você possui. Três partes configuram a conexão entre uma fila e seu bucket:
+ Os anexos de tarefas são gravados e lidos a partir de um prefixo raiz no bucket do Amazon S3. Você especifica esse prefixo raiz na chamada da `CreateQueue` API.
+ O bucket tem um correspondente`Queue Role`, que especifica a função que concede aos usuários da fila acesso ao bucket e ao prefixo raiz. Ao criar uma fila, você especifica o Nome de recurso da `Queue Role` Amazon (ARN) junto com o bucket de anexos do trabalho e o prefixo raiz.
+ Chamadas autorizadas para as operações de `AssumeQueueRoleForRead``AssumeQueueRoleForUser`,, e `AssumeQueueRoleForWorker` API retornam um conjunto de credenciais de segurança temporárias para o. `Queue Role` 

As filas que compartilham um bucket e um prefixo raiz do Amazon S3 também compartilham o acesso aos anexos do trabalho armazenados lá. Dê a cada fila seu próprio intervalo e prefixo raiz para que os limites de permissão da fila também se apliquem aos anexos de tarefas. Por exemplo, quando a Fila A e a Fila B têm compartimentos separados, um artista com acesso somente à Fila A não consegue ler os anexos de trabalho da Fila B. Se várias filas pertencerem ao mesmo limite de segurança, como as filas de um show, compartilhar um bucket entre elas é uma simplificação razoável. Por padrão, o console configura cada fila com seu próprio bucket e prefixo raiz.

Os buckets separados mantêm os anexos de tarefas separados no Amazon S3. No host do trabalhador, um trabalho executa o código como usuário do sistema operacional da fila. A tarefa pode gravar arquivos em qualquer local em que o usuário possa gravar, incluindo locais que os usuários de outras filas possam ler. A separação no host vem da fila de usuários do sistema operacional. Para obter mais informações, consulte [Execute trabalhos como usuários dedicados do sistema operacional](job-run-as-user.md).

Para isolar suas filas, você deve configurar o `Queue Role` para permitir somente o acesso da fila ao bucket e ao prefixo raiz. No exemplo a seguir, substitua cada um {{placeholder}} por suas informações específicas do recurso.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "s3:GetObject",
                "s3:PutObject",
                "s3:ListBucket",
                "s3:GetBucketLocation"
            ],
            "Effect": "Allow",
            "Resource": [
                "arn:aws:s3:::{{JOB_ATTACHMENTS_BUCKET_NAME}}",
                "arn:aws:s3:::{{JOB_ATTACHMENTS_BUCKET_NAME}}/{{JOB_ATTACHMENTS_ROOT_PREFIX}}/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "{{111122223333}}"
                }
            }
        },
        {
            "Action": [
                "logs:GetLogEvents"
            ],
            "Effect": "Allow",
            "Resource": "arn:aws:logs:{{us-east-1}}:{{111122223333}}:log-group:/aws/deadline/{{FARM_ID}}/*"
        }
    ]
}
```

------

Você também deve definir uma política de confiança para a função. No exemplo a seguir, substitua o {{placeholder}} texto pelas informações específicas do recurso.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "sts:AssumeRole"
            ],
            "Effect": "Allow",
            "Principal": {
                "Service": "deadline.amazonaws.com"
            },
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{111122223333}}"
                },
                "ArnEquals": {
                    "aws:SourceArn": "arn:aws:deadline:{{us-east-1}}:{{111122223333}}:farm/{{FARM_ID}}"
                }
            }
        },
        {
            "Action": [
                "sts:AssumeRole"
            ],
            "Effect": "Allow",
            "Principal": {
                "Service": "credentials.deadline.amazonaws.com"
            },
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{111122223333}}"
                },
                "ArnEquals": {
                    "aws:SourceArn": "arn:aws:deadline:{{us-east-1}}:{{111122223333}}:farm/{{FARM_ID}}"
                }
            }
        }
    ]
}
```

------

## Buckets Amazon S3 de software personalizado
<a name="software-buckets"></a>

Você pode adicionar a seguinte declaração à sua `Queue Role` para acessar o software personalizado em seu bucket do Amazon S3. No exemplo a seguir, {{SOFTWARE\_BUCKET\_NAME}} substitua pelo nome do seu bucket do S3 e {{BUCKET\_ACCOUNT\_OWNER}} pelo Conta da AWS ID que possui o bucket.

```
"Statement": [ 
    {
        "Action": [
            "s3:GetObject",
            "s3:ListBucket"
        ],
        "Effect": "Allow",
        "Resource": [
            "arn:aws:s3:::{{SOFTWARE_BUCKET_NAME}}",
            "arn:aws:s3:::{{SOFTWARE_BUCKET_NAME}}/*"
        ],
        "Condition": {
         "StringEquals": {
            "aws:ResourceAccount": "{{BUCKET_ACCOUNT_OWNER}}"
         }
      }
    }
]
```

Para obter mais informações sobre as melhores práticas de segurança do Amazon S3, consulte Melhores práticas [ de segurança para o Amazon S3 ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/security-best-practices.html) no Guia do usuário do * Amazon Simple Storage Service. *