本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
截止日期雲端中的安全控制
轉譯陣列會從共用基礎設施上的許多人執行任務。藝術家會提交場景、工作者主機執行這些場景,而結果會落入共用儲存體。 AWS 截止日期雲端提供一組控制項,讓您決定誰可以查看和變更陣列資源、執行時可以執行哪些任務,以及工作負載如何彼此獨立。
三個問題會組織控制項:
-
誰可以查看和管理陣列資源? 監控具有存取層級的使用者,以及主控台和 API 的 IAM 政策。
-
服務、工作者和任務可以代表您做什麼? 機群、工作者主機、佇列和監視器的 IAM 服務角色。
-
工作負載如何分開? 陣列和佇列結構、任務的作業系統使用者,以及每個佇列任務連接儲存貯體。
下表會將每個控制項映射至其管理的項目,以及可進一步了解的位置。
| 控制項 | 它管理的內容 | 其他資訊 |
|---|---|---|
監控使用者和存取層級 |
哪些人員可以在監視器中查看每個陣列、佇列和機群,以及他們是否可以檢視、貢獻、管理或擁有這些資源。使用者來自 AWS IAM Identity Center (IAM Identity Center)。 |
《截止日期雲端使用者指南》中的管理使用者 |
IAM 身分型政策 |
具有 AWS 登入資料的人員和工具可以使用截止日期雲端主控台和 API 執行的操作,例如建立陣列或從管道提交任務。 |
|
服務角色 |
截止日期 Cloud 可以代表您執行的操作。機群、工作者主機、佇列和監控角色各授予服務的不同部分一組範圍的許可。 |
|
佇列作業系統使用者 |
任務程序在工作者主機上擁有的作業系統許可。在客戶受管機群上,為每個佇列提供自己的作業系統使用者。在服務受管機群上,所有任務會以一個服務受管使用者身分執行;透過提供個別機群來分隔佇列。 |
|
陣列和佇列結構 |
工作負載之間的隔離界限。陣列不會彼此共用截止日期雲端資源,而且陣列內的佇列可以依機群、作業系統使用者和儲存貯體分隔。 |
|
任務連接儲存貯體 |
每個佇列可以透過其佇列角色、儲存貯體和根字首讀取和寫入的 Amazon S3 資料。 |
|
加密金鑰 |
陣列資料如何以 AWS 擁有的金鑰或客戶受管 AWS KMS 金鑰進行靜態加密。 |
|
網路控制 |
流量如何到達截止日期雲端:與 的私有連線 AWS PrivateLink,以及要允許在受限網路中列出清單的端點。 |
從哪裡開始
選擇符合您角色的進入點:
-
如果您管理工作室,並想要控制哪些藝術家查看哪些專案,請從管理使用者和使用陣列、機群和佇列隔離工作負載指導開始。
-
如果您建置提交任務或讀取結果的管道,請從 截止日期雲端的身分型政策範例和 開始安全任務連接和軟體儲存貯體。
-
如果您想要控制任務在執行時可以存取哪些任務,請從 開始以專用作業系統使用者身分執行任務,以取得作業系統許可和授予 AWS 許可的服務角色佇列角色。