本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Deadline Cloud 中的安全控制
渲染农场在共享基础设施上运行许多人的作业。艺术家提交场景,工作人员主持人运行场景,结果存放在共享存储空间中。 AWS Deadline Cloud 为您提供了一组控制措施,用于决定谁可以查看和更改农场资源、任务运行期间可以做什么,以及工作负载如何彼此分开。
三个问题组织了控件:
-
谁可以查看和管理农场资源? 使用控制台和 API 的访问级别以及 IAM 策略监控用户。
-
服务、员工和工作能代表你做什么? 队列、工作人员主机、队列和监控器的 IAM 服务角色。
-
如何将工作负载分开? 农场和队列结构、任务的操作系统用户以及每个队列的作业附件存储桶。
下表将每个控件映射到其管辖范围以及在何处了解更多信息。
| 控件 | 它管辖什么 | 更多信息 |
|---|---|---|
监控用户和访问级别 |
哪些人可以在监视器中看到每个农场、队列和舰队,以及他们是否可以查看、贡献、管理或拥有这些资源。用户来自 AWS IAM Identity Center (IAM 身份中心)。 |
https://docs.aws.amazon.com/deadline-cloud/latest/userguide/managing-users.html在 Deadl ine Cloud 用户指南中管理用户 |
基于 IAM 身份的策略 |
拥有 AWS 凭据的人员和工具可以使用 Deadline Cloud 控制台和 API 做什么,例如创建农场或从管道提交作业。 |
|
服务角色 |
Deadline Cloud 可以代表你做什么。队列、工作人员主机、队列和监控角色分别向服务的不同部分授予一组限定范围的权限。 |
|
队列操作系统用户 |
作业进程在工作主机上拥有的操作系统权限。在客户管理的队列中,为每个队列分配自己的操作系统用户。在服务管理队列上,所有任务都以一个服务管理用户的身份运行;通过为他们提供单独的队列来分隔队列。 |
|
农场和队列结构 |
工作负载之间的隔离边界。农场不相互共享 Deadline Cloud 资源,农场内的队列可以按队列、操作系统用户和存储分区分开。 |
|
作业附件存储桶 |
每个队列可以通过其队列角色、存储桶和根前缀读取和写入哪些 Amazon S3 数据。 |
|
加密密钥 |
如何使用 AWS 自有密钥或客户管理 AWS KMS 的密钥对静态农场数据进行加密。 |
|
网络控制 |
流量如何到达 Deadline Cloud:与受限网络的私有连接 AWS PrivateLink,以及要列入许可名单的终端节点。 |
从哪里开始
选择与你的角色相匹配的切入点:
-
如果您管理工作室并想控制哪些艺术家可以看到哪些项目,请从管理用户和使用农场、队列和队列隔离工作负载指南开始。
-
如果您构建用于提交任务或读取结果的管道,请以Identity-based 截止日期云的策略示例和开头保护作业附件和软件存储桶。
-
如果您想控制哪些任务在运行时可以访问,请从操作系统权限和授予权 AWS 限服务角色的队列角色开始。以专属操作系统用户身份运行作业