View a markdown version of this page

截止日期雲端中的資料流程、連接埠和加密 - AWS 截止日期雲端

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

截止日期雲端中的資料流程、連接埠和加密

內容安全審查,例如工作室安全稽核和廠商加入問卷,要求資料流程圖。此圖表涵蓋轉譯陣列的元件、每個元件的執行位置、資料在它們之間的移動方式,以及連線和儲存資料的加密方式。此頁面上的圖表和資料表會回答典型 AWS 截止日期雲端部署的這些問題。如需您可以為陣列的每個部分設定之安全控制的詳細資訊,請參閱 截止日期雲端中的安全控制

您的網路與 AWS Cloud 之間的資料流程, AWS 您的帳戶與 Deadline Cloud 會並排放置。編號的流程會顯示登入、任務提交、檔案上傳和下載、任務排程和登入資料請求,以及任務和工作者日誌。客戶管理的機群工作者橫跨您的網路和 AWS 帳戶,因為它們可以在任一位置執行。所有流程都是 TCP 連接埠 443 上的傳出 HTTPS 連線,此頁面上的資料表說明每個元件和流程。

元件及其執行位置

Deadline Cloud 轉譯陣列橫跨三個位置:您的網路、 AWS 帳戶和 Deadline Cloud 本身,由 AWS 管理。客戶受管機群工作者是例外狀況:您可以選擇其執行的位置。

下表說明每個元件及其執行位置。

元件 執行位置 用途

截止日期雲端監控、整合提交者和截止日期雲端 CLI

您的網路

藝術家工作站上的用戶端工具,可提交任務、上傳和下載檔案,以及追蹤任務進度。

AWS IAM Identity Center

AWS 您的帳戶

監控使用者的登入和存取層級。如需詳細資訊,請參閱管理使用者

Amazon Simple Storage Service 任務附件儲存貯體

AWS 您的帳戶

任務的輸入和輸出檔案。每個佇列都有自己的儲存貯體和根字首,因此佇列許可界限也適用於檔案。

Amazon CloudWatch Logs

AWS 您的帳戶

任務日誌和工作者日誌。

AWS Key Management Service 金鑰

AWS 您的帳戶或 AWS 受管

在截止日期雲端中加密陣列資料的金鑰。根據預設,Deadline Cloud 會使用您未管理的 AWS 擁有金鑰。您可以在建立陣列時,從您的帳戶提供客戶受管金鑰。如需詳細資訊,請參閱金鑰管理

客戶管理的機群工作者

您的選擇:您網路上的機器,或 VPC 中的 Amazon Elastic Compute Cloud 執行個體

您管理、執行軟體和截止日期雲端工作者代理程式的工作者主機。客戶管理的機群只需要傳出 HTTPS 存取。如果工作者在您的 VPC 中執行,選用 AWS PrivateLink 端點會將其流量保留在 VPC 內。

截止日期雲端服務

AWS 受管

服務端點management.deadline.region.amazonaws.com.rproxy.goskope.comscheduling.deadline.region.amazonaws.com,以及其背後的陣列、佇列和任務排程資料。

服務受管機群工作者

AWS 受管

每個機群隔離網路上的 Amazon EC2 執行個體。執行個體專用於您的帳戶,不接受任何傳入連線。

資料流程、連接埠和通訊協定

圖表中的每個用戶端和工作者都會透過 TCP 連接埠 443 上的 HTTPS 啟動其對 AWS 端點傳出的連線。我們需要 TLS 1.2 來加密傳輸中的連線,建議您使用 TLS 1.3。截止日期 雲端不會對您的網路進行傳入連線。下表中的流程編號符合圖表中的數字。

流程 連線 說明

1

監控至 IAM Identity Center

AWS IAM Identity Center 使用 OpenID Connect (OIDC) 監控使用者登入。

2

管理端點的工作站

提交者、CLI 和監視器提交任務、管理陣列資源,以及透過 請求臨時角色登入資料management.deadline.region.amazonaws.com

3

工作站到 Amazon S3

任務附件會將輸入檔案上傳至佇列的 Amazon S3 儲存貯體。

4

排程端點的工作者

兩種機群類型的工作者都會輪詢任務、報告進度和狀態,以及透過 請求臨時角色登入資料scheduling.deadline.region.amazonaws.com

5

工作者到 Amazon S3

工作者從佇列的儲存貯體下載輸入檔案,並將輸出檔案上傳至其中。

6

CloudWatch Logs 的工作者

工作者代理程式會寫入任務和工作者日誌。

7

工作站到 CloudWatch Logs 和 Amazon S3

監視器會讀取任務日誌,以及監視器和 CLI 下載輸出檔案。

用戶端工具與工作者都不持有佇列資源的長期登入資料。從截止日期雲端請求臨時登入資料,並接收您連接到佇列和機群角色的許可:

  • 監視器、CLI 和提交者會呼叫 AssumeQueueRoleForUser來上傳和下載任務附件,以及AssumeQueueRoleForRead讀取任務日誌等唯讀存取。

  • 工作者AssumeFleetRoleForWorker會呼叫 機群角色,然後AssumeQueueRoleForWorker呼叫其所執行任務的佇列角色。

如需角色和每個角色授與項目的詳細資訊,請參閱 服務角色

如果您的 Studio 篩選傳出 Web 流量,請參閱 受限的網路環境以取得要允許清單的端點完整清單。若要讓 VPC 與 Deadline Cloud 之間的流量遠離公有網際網路,請使用 AWS PrivateLink 介面端點。如需詳細資訊,請參閱AWS Deadline Cloud 使用界面端點存取 (AWS PrivateLink)

加密摘要

每個資料存放區都會獨立進行靜態加密。陣列 AWS KMS 金鑰僅適用於截止日期 Cloud 保留的資料;Amazon S3 儲存貯體和日誌群組會使用自己的加密設定。

  • 傳輸中 – 所有連線都需要使用 HTTPS 搭配 TLS 1.2,建議使用 TLS 1.3。如需詳細資訊,請參閱傳輸中加密

  • 陣列資料 – 截止日期雲端服務會使用陣列 AWS KMS 的金鑰加密您的陣列、佇列和靜態任務資料。您可以使用預設 AWS 擁有的金鑰,或在建立陣列時提供客戶受管金鑰。如需詳細資訊,請參閱金鑰管理

  • 任務連接 – Amazon Simple Storage Service 會使用在儲存貯體上設定的伺服器端加密,加密您的靜態輸入和輸出檔案。根據預設,Amazon S3 會使用 Amazon S3 受管金鑰 (SSE-S3)。若要改為使用您自己的 AWS KMS 金鑰,請設定 SSE-KMS 的 儲存貯體,並授予佇列角色對金鑰的存取權。如需詳細資訊,請參閱截止日期雲端中的任務附件

  • 工作者磁碟區 – 在服務受管機群中,截止期限 Cloud 會加密連接至工作者執行個體的 Amazon Elastic Block Store 磁碟區,並在執行個體終止時刪除磁碟區。如需詳細資訊,請參閱靜態加密

  • 日誌 – Amazon CloudWatch Logs 會使用自己的伺服器端加密來加密任務日誌和工作日誌。若要改用您自己的 AWS KMS 金鑰,請將金鑰與日誌群組建立關聯。如需詳細資訊,請參閱《Amazon CloudWatch Logs 使用者指南》使用 AWS KMS加密 CloudWatch Logs 中的日誌資料