

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 截止日期雲端中的資料流程、連接埠和加密
<a name="security-data-flow"></a>

內容安全審查，例如工作室安全稽核和廠商加入問卷，要求資料流程圖。此圖表涵蓋轉譯陣列的元件、每個元件的執行位置、資料在它們之間的移動方式，以及連線和儲存資料的加密方式。此頁面上的圖表和資料表會回答典型 AWS 截止日期雲端部署的這些問題。如需您可以為陣列的每個部分設定之安全控制的詳細資訊，請參閱 [截止日期雲端中的安全控制](security-controls.md)。

![您的網路與 AWS Cloud 之間的資料流程， AWS 您的帳戶與 Deadline Cloud 會並排放置。編號的流程會顯示登入、任務提交、檔案上傳和下載、任務排程和登入資料請求，以及任務和工作者日誌。客戶管理的機群工作者橫跨您的網路和 AWS 帳戶，因為它們可以在任一位置執行。所有流程都是 TCP 連接埠 443 上的傳出 HTTPS 連線，此頁面上的資料表說明每個元件和流程。](http://docs.aws.amazon.com/zh_tw/deadline-cloud/latest/userguide/images/deadline-cloud-data-flow.png)


## 元件及其執行位置
<a name="security-data-flow-components"></a>

Deadline Cloud 轉譯陣列橫跨三個位置：您的網路、 AWS 帳戶和 Deadline Cloud 本身，由 AWS 管理。客戶受管機群工作者是例外狀況：您可以選擇其執行的位置。

下表說明每個元件及其執行位置。


| 元件 | 執行位置 | 用途 | 
| --- | --- | --- | 
| 截止日期雲端監控、整合提交者和截止日期雲端 CLI | 您的網路 | 藝術家工作站上的用戶端工具，可提交任務、上傳和下載檔案，以及追蹤任務進度。 | 
| AWS IAM Identity Center |  AWS 您的帳戶 | 監控使用者的登入和存取層級。如需詳細資訊，請參閱[管理使用者](https://docs.aws.amazon.com/deadline-cloud/latest/userguide/managing-users.html)。 | 
| Amazon Simple Storage Service 任務附件儲存貯體 |  AWS 您的帳戶 | 任務的輸入和輸出檔案。每個佇列都有自己的儲存貯體和根字首，因此佇列許可界限也適用於檔案。 | 
| Amazon CloudWatch Logs |  AWS 您的帳戶 | 任務日誌和工作者日誌。 | 
| AWS Key Management Service 金鑰 |  AWS 您的帳戶或 AWS 受管 | 在截止日期雲端中加密陣列資料的金鑰。根據預設，Deadline Cloud 會使用您未管理的 AWS 擁有金鑰。您可以在建立陣列時，從您的帳戶提供客戶受管金鑰。如需詳細資訊，請參閱[金鑰管理](key-management.md)。 | 
| 客戶管理的機群工作者 | 您的選擇：您網路上的機器，或 VPC 中的 Amazon Elastic Compute Cloud 執行個體 | 您管理、執行軟體和截止日期雲端工作者代理程式的工作者主機。客戶管理的機群只需要傳出 HTTPS 存取。如果工作者在您的 VPC 中執行，選用 AWS PrivateLink 端點會將其流量保留在 VPC 內。 | 
| 截止日期雲端服務 | AWS 受管 | 服務端點`management.deadline.{{region}}.amazonaws.com`和 `scheduling.deadline.{{region}}.amazonaws.com`，以及其背後的陣列、佇列和任務排程資料。 | 
| 服務受管機群工作者 | AWS 受管 | 每個機群隔離網路上的 Amazon EC2 執行個體。執行個體專用於您的帳戶，不接受任何傳入連線。 | 

## 資料流程、連接埠和通訊協定
<a name="security-data-flow-flows"></a>

圖表中的每個用戶端和工作者都會透過 TCP 連接埠 443 上的 HTTPS 啟動其對 AWS 端點傳出的連線。我們需要 TLS 1.2 來加密傳輸中的連線，建議您使用 TLS 1.3。截止日期 雲端不會對您的網路進行傳入連線。下表中的流程編號符合圖表中的數字。


| 流程 | 連線 | 說明 | 
| --- | --- | --- | 
| 1 | 監控至 IAM Identity Center |  AWS IAM Identity Center 使用 OpenID Connect (OIDC) 監控使用者登入。 | 
| 2 | 管理端點的工作站 | 提交者、CLI 和監視器提交任務、管理陣列資源，以及透過 請求臨時角色登入資料`management.deadline.{{region}}.amazonaws.com`。 | 
| 3 | 工作站到 Amazon S3 | 任務附件會將輸入檔案上傳至佇列的 Amazon S3 儲存貯體。 | 
| 4 | 排程端點的工作者 | 兩種機群類型的工作者都會輪詢任務、報告進度和狀態，以及透過 請求臨時角色登入資料`scheduling.deadline.{{region}}.amazonaws.com`。 | 
| 5 | 工作者到 Amazon S3 | 工作者從佇列的儲存貯體下載輸入檔案，並將輸出檔案上傳至其中。 | 
| 6 | CloudWatch Logs 的工作者 | 工作者代理程式會寫入任務和工作者日誌。 | 
| 7 | 工作站到 CloudWatch Logs 和 Amazon S3 | 監視器會讀取任務日誌，以及監視器和 CLI 下載輸出檔案。 | 

用戶端工具與工作者都不持有佇列資源的長期登入資料。從截止日期雲端請求臨時登入資料，並接收您連接到佇列和機群角色的許可：
+ 監視器、CLI 和提交者會呼叫 `AssumeQueueRoleForUser`來上傳和下載任務附件，以及`AssumeQueueRoleForRead`讀取任務日誌等唯讀存取。
+ 工作者`AssumeFleetRoleForWorker`會呼叫 機群角色，然後`AssumeQueueRoleForWorker`呼叫其所執行任務的佇列角色。

如需角色和每個角色授與項目的詳細資訊，請參閱 [服務角色](security-iam-service-roles.md)。

如果您的 Studio 篩選傳出 Web 流量，請參閱 [受限的網路環境](network-connectivity.md)以取得要允許清單的端點完整清單。若要讓 VPC 與 Deadline Cloud 之間的流量遠離公有網際網路，請使用 AWS PrivateLink 介面端點。如需詳細資訊，請參閱[AWS Deadline Cloud 使用界面端點存取 (AWS PrivateLink)](vpc-interface-endpoints.md)。

## 加密摘要
<a name="security-data-flow-encryption"></a>

每個資料存放區都會獨立進行靜態加密。陣列 AWS KMS 金鑰僅適用於截止日期 Cloud 保留的資料；Amazon S3 儲存貯體和日誌群組會使用自己的加密設定。
+ **傳輸中** – 所有連線都需要使用 HTTPS 搭配 TLS 1.2，建議使用 TLS 1.3。如需詳細資訊，請參閱[傳輸中加密](encryption-transit.md)。
+ **陣列資料** – 截止日期雲端服務會使用陣列 AWS KMS 的金鑰加密您的陣列、佇列和靜態任務資料。您可以使用預設 AWS 擁有的金鑰，或在建立陣列時提供客戶受管金鑰。如需詳細資訊，請參閱[金鑰管理](key-management.md)。
+ **任務連接** – Amazon Simple Storage Service 會使用在儲存貯體上設定的伺服器端加密，加密您的靜態輸入和輸出檔案。根據預設，Amazon S3 會使用 Amazon S3 受管金鑰 (SSE-S3)。若要改為使用您自己的 AWS KMS 金鑰，請設定 SSE-KMS 的 儲存貯體，並授予佇列角色對金鑰的存取權。如需詳細資訊，請參閱[截止日期雲端中的任務附件](https://docs.aws.amazon.com/deadline-cloud/latest/userguide/storage-job-attachments.html)。
+ **工作者磁碟區** – 在服務受管機群中，截止期限 Cloud 會加密連接至工作者執行個體的 Amazon Elastic Block Store 磁碟區，並在執行個體終止時刪除磁碟區。如需詳細資訊，請參閱[靜態加密](encryption-rest.md)。
+ **日誌** – Amazon CloudWatch Logs 會使用自己的伺服器端加密來加密任務日誌和工作日誌。若要改用您自己的 AWS KMS 金鑰，請將金鑰與日誌群組建立關聯。如需詳細資訊，請參閱《Amazon CloudWatch Logs 使用者指南》**中[使用 AWS KMS加密 CloudWatch Logs 中的日誌資料](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/encrypt-log-data-kms.html)。