本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
截止日期雲端中的資料流程、連接埠和加密
內容安全審查,例如工作室安全稽核和廠商加入問卷,要求資料流程圖。此圖表涵蓋轉譯陣列的元件、每個元件的執行位置、資料在它們之間的移動方式,以及連線和儲存資料的加密方式。此頁面上的圖表和資料表會回答典型 AWS 截止日期雲端部署的這些問題。如需您可以為陣列的每個部分設定之安全控制的詳細資訊,請參閱 截止日期雲端中的安全控制。
元件及其執行位置
Deadline Cloud 轉譯陣列橫跨三個位置:您的網路、 AWS 帳戶和 Deadline Cloud 本身,由 AWS 管理。客戶受管機群工作者是例外狀況:您可以選擇其執行的位置。
下表說明每個元件及其執行位置。
| 元件 | 執行位置 | 用途 |
|---|---|---|
截止日期雲端監控、整合提交者和截止日期雲端 CLI |
您的網路 |
藝術家工作站上的用戶端工具,可提交任務、上傳和下載檔案,以及追蹤任務進度。 |
AWS IAM Identity Center |
AWS 您的帳戶 |
監控使用者的登入和存取層級。如需詳細資訊,請參閱管理使用者。 |
Amazon Simple Storage Service 任務附件儲存貯體 |
AWS 您的帳戶 |
任務的輸入和輸出檔案。每個佇列都有自己的儲存貯體和根字首,因此佇列許可界限也適用於檔案。 |
Amazon CloudWatch Logs |
AWS 您的帳戶 |
任務日誌和工作者日誌。 |
AWS Key Management Service 金鑰 |
AWS 您的帳戶或 AWS 受管 |
在截止日期雲端中加密陣列資料的金鑰。根據預設,Deadline Cloud 會使用您未管理的 AWS 擁有金鑰。您可以在建立陣列時,從您的帳戶提供客戶受管金鑰。如需詳細資訊,請參閱金鑰管理。 |
客戶管理的機群工作者 |
您的選擇:您網路上的機器,或 VPC 中的 Amazon Elastic Compute Cloud 執行個體 |
您管理、執行軟體和截止日期雲端工作者代理程式的工作者主機。客戶管理的機群只需要傳出 HTTPS 存取。如果工作者在您的 VPC 中執行,選用 AWS PrivateLink 端點會將其流量保留在 VPC 內。 |
截止日期雲端服務 |
AWS 受管 |
服務端點 |
服務受管機群工作者 |
AWS 受管 |
每個機群隔離網路上的 Amazon EC2 執行個體。執行個體專用於您的帳戶,不接受任何傳入連線。 |
資料流程、連接埠和通訊協定
圖表中的每個用戶端和工作者都會透過 TCP 連接埠 443 上的 HTTPS 啟動其對 AWS 端點傳出的連線。我們需要 TLS 1.2 來加密傳輸中的連線,建議您使用 TLS 1.3。截止日期 雲端不會對您的網路進行傳入連線。下表中的流程編號符合圖表中的數字。
| 流程 | 連線 | 說明 |
|---|---|---|
1 |
監控至 IAM Identity Center |
AWS IAM Identity Center 使用 OpenID Connect (OIDC) 監控使用者登入。 |
2 |
管理端點的工作站 |
提交者、CLI 和監視器提交任務、管理陣列資源,以及透過 請求臨時角色登入資料 |
3 |
工作站到 Amazon S3 |
任務附件會將輸入檔案上傳至佇列的 Amazon S3 儲存貯體。 |
4 |
排程端點的工作者 |
兩種機群類型的工作者都會輪詢任務、報告進度和狀態,以及透過 請求臨時角色登入資料 |
5 |
工作者到 Amazon S3 |
工作者從佇列的儲存貯體下載輸入檔案,並將輸出檔案上傳至其中。 |
6 |
CloudWatch Logs 的工作者 |
工作者代理程式會寫入任務和工作者日誌。 |
7 |
工作站到 CloudWatch Logs 和 Amazon S3 |
監視器會讀取任務日誌,以及監視器和 CLI 下載輸出檔案。 |
用戶端工具與工作者都不持有佇列資源的長期登入資料。從截止日期雲端請求臨時登入資料,並接收您連接到佇列和機群角色的許可:
-
監視器、CLI 和提交者會呼叫
AssumeQueueRoleForUser來上傳和下載任務附件,以及AssumeQueueRoleForRead讀取任務日誌等唯讀存取。 -
工作者
AssumeFleetRoleForWorker會呼叫 機群角色,然後AssumeQueueRoleForWorker呼叫其所執行任務的佇列角色。
如需角色和每個角色授與項目的詳細資訊,請參閱 服務角色。
如果您的 Studio 篩選傳出 Web 流量,請參閱 受限的網路環境以取得要允許清單的端點完整清單。若要讓 VPC 與 Deadline Cloud 之間的流量遠離公有網際網路,請使用 AWS PrivateLink 介面端點。如需詳細資訊,請參閱AWS Deadline Cloud 使用界面端點存取 (AWS PrivateLink)。
加密摘要
每個資料存放區都會獨立進行靜態加密。陣列 AWS KMS 金鑰僅適用於截止日期 Cloud 保留的資料;Amazon S3 儲存貯體和日誌群組會使用自己的加密設定。
-
傳輸中 – 所有連線都需要使用 HTTPS 搭配 TLS 1.2,建議使用 TLS 1.3。如需詳細資訊,請參閱傳輸中加密。
-
陣列資料 – 截止日期雲端服務會使用陣列 AWS KMS 的金鑰加密您的陣列、佇列和靜態任務資料。您可以使用預設 AWS 擁有的金鑰,或在建立陣列時提供客戶受管金鑰。如需詳細資訊,請參閱金鑰管理。
-
任務連接 – Amazon Simple Storage Service 會使用在儲存貯體上設定的伺服器端加密,加密您的靜態輸入和輸出檔案。根據預設,Amazon S3 會使用 Amazon S3 受管金鑰 (SSE-S3)。若要改為使用您自己的 AWS KMS 金鑰,請設定 SSE-KMS 的 儲存貯體,並授予佇列角色對金鑰的存取權。如需詳細資訊,請參閱截止日期雲端中的任務附件。
-
工作者磁碟區 – 在服務受管機群中,截止期限 Cloud 會加密連接至工作者執行個體的 Amazon Elastic Block Store 磁碟區,並在執行個體終止時刪除磁碟區。如需詳細資訊,請參閱靜態加密。
-
日誌 – Amazon CloudWatch Logs 會使用自己的伺服器端加密來加密任務日誌和工作日誌。若要改用您自己的 AWS KMS 金鑰,請將金鑰與日誌群組建立關聯。如需詳細資訊,請參閱《Amazon CloudWatch Logs 使用者指南》中使用 AWS KMS加密 CloudWatch Logs 中的日誌資料。