本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
权限在截止日期云中的工作原理
AWS 截止日期云(截止日期云)通过两个系统控制访问权限。访问级别控制您在登录 Deadline Cloud 监控器或从工作站提交任务时可以看到的内容和执行的操作。AWS Identity and Access Management (IAM) 策略控制 AWS 凭证可以做什么,例如在 Deadline Cloud 控制台中管理农场或通过管道脚本调用 API。
当您登录监控器时, AWS IAM Identity Center (IAM 身份中心)会对您进行身份验证,您的访问级别决定了您可以做什么。您的请求还带有您的身份,因此 Deadline Cloud 会记录每项任务的创建者或上次更新者。IAM 策略管理编程访问,例如管道自动化和工作人员主机。您也可以使用 IAM 证书,例如在 Deadline Cloud 控制台中管理农场,但是 Deadline Cloud 将这些请求归因于 IAM 角色或用户,因此以共享角色提交的任务都显示相同的身份。
| 谁 | 使用以下方式登录 | 访问权限由控制 | 你在哪里授予 |
|---|---|---|---|
使用显示器的人或综合提交者,例如艺术家和研究人员 |
监控 URL,通过 IAM 身份中心 |
农场、队列和舰队的访问级别 |
Deadline Cloud 控制台,位于每个资源的访问管理选项卡上 |
在 Deadline Cloud 控制台中工作的管理员 |
这个 AWS 管理控制台 |
IAM 策略 |
IAM |
使用 AWS 凭据调用 Deadline Cloud API 或 CLI 的管道脚本和自动化 |
IAM 角色或用户 |
IAM 策略 |
IAM |
您的车队中的工作人员宿主 |
舰队的 IAM 角色 |
舰队和队列中的服务角色 |
IAM,当您创建队列或队列时 |
您在哪里授予访问级别
您授予每个用户或群组以下四个访问级别中的一个:查看者、贡献者、经理和所有者。每个关卡都包括之前的关卡中的所有内容。有关每个级别的确切权限,请参阅每个访问级别允许的内容本主题末尾。
您可以在 Deadline Cloud 控制台中为农场、队列和舰队分配访问权限级别。Deadline Cloud 文档和 API 将每项任务称为成员资格。农场补助金适用于农场中的每个队列和舰队。对队列或队列的授权仅适用于该资源,因此您可以为团队提供其自身队列的贡献者等级,并在其他任何地方授予查看者等级。
当用户拥有多个级别的补助金时,Deadline Cloud 将应用最高等级。例如,用户在农场中具有查看者级别,在一个队列上具有管理员级别,对该队列具有管理员权限,而农场中其他任何地方的查看者权限都具有查看者权限。较低级别的补助金不能减少农场级别的补助金。
访问级别控制您可以查看和管理的内容。访问级别并不决定任务在哪里运行:该服务根据队列——舰队关联和每个任务的主机要求来安排作业。例如,对舰队的补助金允许用户查看车队及其工作人员;它不会将他们的工作分配给该舰队。要划分您的农场,以便权限和硬件都放在您想要的地方,请参阅整理您的农场、队列和车队。
如果您没有农场、队列或舰队的成员资格,即使您可以登录,也无法在监视器中看到该资源。如果您的唯一成员是队列或舰队,则您的农场列表中看不到该农场,但您仍然可以使用该队列或舰队。要同时控制谁可以登录显示器,请参阅限制哪些用户可以访问显示器。
访问级别与 IAM 的关系
访问级别是通过 IAM 强制执行的,但您无需编写 IAM 策略来使用它们。当您登录监控器时,IAM Identity Center 会对您进行身份验证,监控器使用监控角色(您账户中的 IAM 角色)代表您 AWS 提出请求。附加到监控角色的 AWS 托管策略允许根据您对所涉农场、队列或队列的访问级别进行每项操作。尽管这些请求使用 IAM 角色,但它们会保留您的身份,因此任务仍会记录哪些人创建或更新了这些请求。监控器桌面应用程序还与 Deadline Cloud CLI 和集成提交者共享这些凭据,因此同样的访问级别适用于这些凭据。
如果您通过监控器登录,则不需要 IAM 用户或自己的策略。要更改访问权限级别允许的内容,例如允许贡献者取消自己的工作,请向监控角色添加策略。有关更多信息,请参阅《截止日期云开发者指南》中的监控角色。
改为何时授予 IAM 权限
如果您直接使用 AWS 证书,例如在管道脚本中或在 Deadline Cloud 控制台中,则您的权限来自 IAM 政策,访问级别不适用。授予 IAM 权限:
-
控制台管理 — 创建农场、队列和队列以及分配访问权限级别是需要 IAM 权限的 Deadline Cloud 控制台操作。请参阅访问控制台的策略。
-
管道自动化 — 提交服务或 CI 系统调用 Deadline Cloud API,IAM 角色范围限定为所需操作。有关示例策略,请参阅 Identity-based 截止日期云的策略示例。
-
工作人员主机 -工作人员使用您在创建这些资源时配置的队列角色和队列角色。有关更多信息,请参阅《截止日期云开发者指南》中的 Deadline Cloud 的服务角色。
有关截止日期云的完整 IAM 参考资料,包括支持的操作、资源和条件密钥,请参阅Deadline Cloud 中的身份和访问管理。
每个访问级别允许的内容
下表列出了可以授予的每种资源类型的每个访问级别的权限,以及默认的 AWS 托管策略。农场的补助金还为该农场中的每个队列和舰队授予队列和舰队权限。要更改关卡允许的内容,请参阅访问级别与 IAM 的关系。要授予访问级别,请参阅为用户和群组分配权限。
| 权限 | 查看者 | 贡献者 | Manager | 所有者 |
|---|---|---|---|---|
| 查看农场详情 | 支持 | 是 | 是 | 是 |
| 查看队列和舰队 | 支持 | 是 | 是 | 是 |
| 提交作业 | 否 | 是 | 是 | 是 |
| 管理用户访问权限 | 否 | 否 | 是 | 是 |
| 查看和创建预算 | 否 | 否 | 否 | 是 |
| 查看使用数据 | 否 | 否 | 否 | 是 |
| 权限 | 查看者 | 贡献者 | Manager | 所有者 |
|---|---|---|---|---|
| 查看队列详细信息 | 支持 | 是 | 是 | 是 |
| 查看队列中的任务 | 支持 | 是 | 是 | 是 |
| 将任务提交到队列 | 否 | 是 | 是 | 是 |
| 编辑和取消作业 | 否 | 否 | 是 | 是 |
| 管理队列用户访问权限 | 否 | 否 | 是 | 是 |
| 查看队列预算分配 | 否 | 否 | 否 | 是 |
| 权限 | 查看者 | 贡献者 | Manager | 所有者 |
|---|---|---|---|---|
| 查看实例集详细信息 | 支持 | 是 | 是 | 是 |
| 查看车队中的员工 | 支持 | 是 | 是 | 是 |
| 管理舰队用户访问权限 | 否 | 否 | 是 | 是 |
| 查看机队成本数据 | 否 | 否 | 否 | 是 |