View a markdown version of this page

Deadline Cloud 中的安全控制 - AWS 截止日期云

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Deadline Cloud 中的安全控制

渲染农场在共享基础设施上运行许多人的作业。艺术家提交场景,工作人员主持人运行场景,结果存放在共享存储空间中。 AWS Deadline Cloud 为您提供了一组控制措施,用于决定谁可以查看和更改农场资源、任务运行期间可以做什么,以及工作负载如何彼此分开。

三个问题组织了控件:

  • 谁可以查看和管理农场资源? 使用控制台和 API 的访问级别以及 IAM 策略监控用户。

  • 服务、员工和工作能代表你做什么? 队列、工作人员主机、队列和监控器的 IAM 服务角色。

  • 如何将工作负载分开? 农场和队列结构、任务的操作系统用户以及每个队列的作业附件存储桶。

下表将每个控件映射到其管辖范围以及在何处了解更多信息。

Deadline Cloud 中的安全控制
控件 它管辖什么 更多信息

监控用户和访问级别

哪些人可以在监视器中看到每个农场、队列和舰队,以及他们是否可以查看、贡献、管理或拥有这些资源。用户来自 AWS IAM Identity Center (IAM 身份中心)。

https://docs.aws.amazon.com/deadline-cloud/latest/userguide/managing-users.html在 Deadl ine Cloud 用户指南中管理用户

基于 IAM 身份的策略

拥有 AWS 凭据的人员和工具可以使用 Deadline Cloud 控制台和 API 做什么,例如创建农场或从管道提交作业。

Deadline Cloud 中的身份和访问管理

服务角色

Deadline Cloud 可以代表你做什么。队列、工作人员主机、队列和监控角色分别向服务的不同部分授予一组限定范围的权限。

服务角色

队列操作系统用户

作业进程在工作主机上拥有的操作系统权限。在客户管理的队列中,为每个队列分配自己的操作系统用户。在服务管理队列上,所有任务都以一个服务管理用户的身份运行;通过为他们提供单独的队列来分隔队列。

以专属操作系统用户身份运行作业

农场和队列结构

工作负载之间的隔离边界。农场不相互共享 Deadline Cloud 资源,农场内的队列可以按队列、操作系统用户和存储分区分开。

使用农场、队列和队列隔离工作负载

作业附件存储桶

每个队列可以通过其队列角色、存储桶和根前缀读取和写入哪些 Amazon S3 数据。

保护作业附件和软件存储桶

加密密钥

如何使用 AWS 自有密钥或客户管理 AWS KMS 的密钥对静态农场数据进行加密。

密钥管理

网络控制

流量如何到达 Deadline Cloud:与受限网络的私有连接 AWS PrivateLink,以及要列入许可名单的终端节点。

访问 AWS Deadline Cloud 使用接口端点 (AWS PrivateLink), 受限的网络环境

从哪里开始

选择与你的角色相匹配的切入点: