View a markdown version of this page

Deadline Cloud 中的数据流、端口和加密 - 截止日期云

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Deadline Cloud 中的数据流、端口和加密

内容安全审查,例如工作室安全审计和供应商入职问卷,要求提供数据流程图。该图涵盖了渲染农场的组件、每个组件的运行位置、数据如何在它们之间移动以及如何加密连接和存储的数据。本页上的图表和表格回答了典型的 Deadl AWS ine Cloud 部署的这些问题。有关您可以为农场各个部分配置的安全控制的更多信息,请参阅Deadline Cloud 中的安全控制

您的网络和 AWS 云端之间的数据流动,您的 AWS 账户和截止日期云并排放置。编号流程显示登录、作业提交、文件上传和下载、任务计划和凭证请求以及作业和工作人员日志。 Customer-managed 车队工作人员遍布您的网络和您的 AWS 账户,因为他们可以在任何一个地点工作。所有流量都是 TCP 端口 443 上的出站 HTTPS 连接,本页上的表格描述了每个组件和数据流。

组件及其运行位置

Deadline Cloud 渲染农场跨越三个地点:您的网络、您的 AWS 账户和 AWS 负责管理的 Deadline Cloud 本身。 Customer-managed 舰队工作人员是个例外:你可以选择他们的工作地点。

下表描述了每个组件及其运行位置。

组件 它运行在哪里 用途

Deadline 云监控器、集成提交者和 Deadline Cloud CLI

你的网络

艺术家工作站上的客户端工具,用于提交作业、上传和下载文件以及跟踪作业进度。

AWS IAM Identity Center

你的 AWS 账户

Sign-in 以及监控用户的访问级别。有关更多信息,请参阅管理用户

亚马逊简单存储服务任务附件存储桶

你的 AWS 账户

作业的输入和输出文件。每个队列都有自己的存储桶和根前缀,因此队列权限边界也适用于文件。

亚马逊 CloudWatch 日志

你的 AWS 账户

作业日志和工作人员日志。

AWS Key Management Service 钥匙

您的 AWS 账户,或 AWS 管理账户

在 Deadline Cloud 中加密您的农场数据的密钥。默认情况下,Deadline Cloud 使用您无法管理的 AWS 自有密钥。创建农场时,您可以从您的账户中提供客户管理的密钥。有关更多信息,请参阅 密钥管理

Customer-managed 舰队工作人员

您的选择:您网络上的计算机,或您的 VPC 中的亚马逊弹性计算云实例

您管理的工作器主机,运行您的软件和 Deadline Cloud 工作人员代理。客户管理的队列只需要出站 HTTPS 访问权限。如果工作人员在您的 VPC 中运行,则可选 AWS PrivateLink 终端节点会将其流量保留在 VPC 内。

截止日期云服务

AWS 管理的

服务端点management.deadline.region.amazonaws.com.rproxy.goskope.comscheduling.deadline.region.amazonaws.com,以及它们背后的农场、队列和任务调度数据。

Service-managed 舰队工作人员

AWS 管理的

每个队列的独立网络上的 Amazon EC2 实例。这些实例专用于您的账户,不接受任何入站连接。

数据流、端口和协议

图中的每个客户端和工作人员都通过 HTTPS 在 TCP 端口 443 上启动与 AWS 终端节点的出站连接。我们要求 TLS 1.2 来加密传输中的连接,我们推荐 TLS 1.3。Deadline Cloud 不会与您的网络建立入站连接。下表中的流量编号与图中的数字相匹配。

Connection 说明

1

监控到 IAM 身份中心

通过 AWS IAM Identity Center OpenID Connect (OIDC) 监控用户的登录情况。

2

工作站到管理端点

提交者、CLI 和监控人员通过提交作业、管理农场资源和申请临时角色证书。management.deadline.region.amazonaws.com

3

工作站到亚马逊 S3

任务附件将输入文件上传到队列的 Amazon S3 存储桶。

4

工作人员到达日程安排端点

两种队列类型的工作人员都会轮询任务,报告进度和状态,并通过申请临时角色证书scheduling.deadline.region.amazonaws.com

5

亚马逊 S3 的员工

工作人员从队列的存储桶下载输入文件并将输出文件上传到该存储桶。

6

将工作人员转到 CloudWatch 日志

工作器代理写入作业和工作器日志。

7

工作站到 CloudWatch 日志和 Amazon S3

监视器读取作业日志,监视器和 CLI 下载输出文件。

客户端工具和工作人员都不持有队列资源的长期证书。两者都从 Deadline Cloud 请求临时证书,并获得您附加到队列和舰队角色的权限:

  • 监控器、CLI 和提交者调用AssumeQueueRoleForUser上传和下载作业附件,并获得读AssumeQueueRoleForRead取作业日志等只读权限。

  • 工作人员调AssumeFleetRoleForWorker用队列角色,然后调AssumeQueueRoleForWorker用其运行任务的队列角色。

有关角色以及每个角色授予的内容的更多信息,请参阅服务角色

如果您的工作室筛选出站 Web 流量,受限的网络环境请参阅 “允许列表” 终端节点的完整列表。要使您的 VPC 和 Deadline Cloud 之间的流量远离公共互联网,请使用 AWS PrivateLink 接口终端节点。有关更多信息,请参阅 访问 AWS Deadline Cloud 使用接口端点 (AWS PrivateLink)

加密摘要

每个数据存储均独立进行静态加密。农场 AWS KMS 密钥仅适用于 Deadline Cloud 保存的数据;您的 Amazon S3 存储桶和日志组使用自己的加密设置。

  • 传输中 -所有连接都使用 HTTPS,需要 TLS 1.2,建议使用 TLS 1.3。有关更多信息,请参阅 传输中加密

  • 农场数据 — Deadline Cloud 服务使用农场的 AWS KMS 密钥加密您的农场、队列和静态作业数据。创建农场时,您可以使用默认 AWS 自有密钥或提供客户管理的密钥。有关更多信息,请参阅 密钥管理

  • 任务附件 — 亚马逊简单存储服务使用存储桶上配置的服务器端加密来加密您的静态输入和输出文件。默认情况下,亚马逊 S3 使用亚马逊 S3 托管密钥 (SSE-S3)。要改用自己的 AWS KMS 密钥,请为该密钥配置存储桶 SSE-KMS 并授予队列角色访问密钥的权限。有关更多信息,请参阅 Deadline Cloud 中的作业附件

  • 工作卷 — 在服务管理队列中,Deadline Cloud 对附加到工作实例的亚马逊弹性区块存储卷进行加密,并在实例终止时删除这些卷。有关更多信息,请参阅 静态加密

  • 日志 — Amazon CloudWatch Logs 使用自己的服务器端加密对任务日志和静态工作日志进行加密。要改用自己的 AWS KMS 密钥,请将该密钥与日志组关联。有关更多信息,请参阅 Amazon L CloudWatch ogs 用户指南 AWS KMS中的使用加密 CloudWatch 日志中的日志数据