Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Beschränken Sie den Farmzugriff auf Ihr Netzwerk
Jede Anfrage an Ihre Farm durchläuft die Deadline Cloud-APIs. Der Monitor, der AWS CLI, die Absender und AWS-Managementkonsole alle rufen die APIs mit temporären Anmeldeinformationen auf, sodass die Netzwerkgrenze zu den API-Aufrufen gehört. Die Monitor-URL ist von jedem Ort im Internet aus erreichbar und enthält keine Farmdaten. Weitere Informationen finden Sie unter Zugriff auf die Monitor-Webanwendung.
Fügen Sie den IAM-Richtlinien für die Anmeldeinformationen, die Ihre Mitarbeiter verwenden, eine Netzwerkbedingung hinzu:
-
Der Monitor erhält seine Anmeldeinformationen von der Monitorrolle. Das Gleiche gilt für AWS CLI und für die Absender, wenn sie das Profil verwenden, das der Deadline Cloud-Monitor erstellt. Fügen Sie der Monitorrolle eine benutzerdefinierte Richtlinie hinzu. Weitere Informationen finden Sie unter Hinzufügen von Berechtigungen für erweiterte Workflows.
-
Die AWS-Managementkonsole und Pipeline-Skripte verwenden ihre eigenen IAM-Rollen oder Benutzer. Fügen Sie die Bedingung diesen Richtlinien oder den Berechtigungssätzen hinzu, die Sie für den AWS-Managementkonsole Zugriff im IAM Identity Center zuweisen.
Erlauben Sie nur Ihre IP-Bereiche
Eine aws:SourceIp Bedingung beschränkt Anfragen auf die öffentlichen Adressen, die Sie angeben. Listen Sie die Adressen auf, von denen Ihr Studio Traffic sendet. Geben Sie Ihre Bürobereiche, Ihre VPN-Ausgangsadressen und die NAT-Gateway-Adressen aller VPCs an, auf denen Ihre Workstations laufen.
Die folgende Richtlinie lehnt Deadline Cloud-Anfragen von anderen Adressen ab. Ordnen Sie es zusammen mit den verwalteten Richtlinien, über die die Rolle bereits verfügt, der Monitorrolle zu.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.10/32" ] }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }
Die Richtlinie gilt sowohl für Ihre Dateien als auch für Ihre Farm. Für Jobanhänge und Auftragsprotokolle sind Anmeldeinformationen für die Warteschlangenrolle erforderlich. Der Monitor AWS CLI, der und die Absender erhalten diese Anmeldeinformationen, indem sie anrufen. AssumeQueueRoleForUser Die Option Ablehnen blockiert den Anruf von allen Adressen, die Sie nicht angegeben haben.
Wenn Sie sich von einer Adresse aus anmelden, die Sie nicht angegeben haben, gelangen Sie trotzdem zur Anmeldeseite. Der Monitor meldet dann Fehler, anstatt Farmdaten anzuzeigen. Eine Zulassung kann eine Verweigerung nicht außer Kraft setzen. Überprüfen Sie daher Ihre Bereiche, bevor Sie die Richtlinie anhängen.
Wichtig
Die vorstehende Richtlinie lehnt auch Anfragen ab, die über einen Endpunkt der Deadline Cloud-Schnittstelle eingehen. Der Endpunktdatenverkehr wird aws:VpcSourceIp statt aws:SourceIp übertragen, und eine NotIpAddress Bedingung, bei der ein Schlüssel fehlt, trifft zu, sodass die Ablehnung gilt. Wenn Ihre Mitarbeiter Deadline Cloud über einen Schnittstellenendpunkt erreichen, verwenden Sie das VPC-Formular im nächsten Abschnitt. Um beide Pfade zuzulassen, fügen Sie beide Schlüssel in denselben Bedingungsblock ein. Die Verweigerung gilt dann nur, wenn keiner der Schlüssel übereinstimmt. Testen Sie die Richtlinie von beiden Netzwerken aus, bevor Sie sie einführen.
Weitere Informationen zu den Schlüsseln finden Sie unter AWS Globale Bedingungskontextschlüssel im IAM-Benutzerhandbuch.
Erlauben Sie den Zugriff nur von Ihrer VPC aus
Um zu verlangen, dass Mitarbeiter von Hosts in einer VPC aus arbeiten, z. B. von virtuellen Workstations, kombinieren Sie drei Teile:
-
Führen Sie den Monitor AWS CLI, den und die Submitter auf den Hosts in der VPC aus.
-
Erstellen Sie in der VPC einen Schnittstellenendpunkt für den Deadline Cloud-Verwaltungsendpunkt. Fügen Sie Amazon S3- und CloudWatch Logs-Endpunkte hinzu, wenn Ihre Mitarbeiter Jobanhänge hochladen und Jobprotokolle lesen. Aktivieren Sie privates DNS, damit die Client-Tools die Endpunkte ohne zusätzliche Konfiguration verwenden. Weitere Informationen finden Sie unter Zugriff AWS Deadline Cloud mithilfe eines Schnittstellenendpunkts (AWS PrivateLink).
-
Fügen Sie der Monitorrolle eine Richtlinie hinzu, die Anfragen von außerhalb der VPC ablehnt. Die VPC-Schlüssel enthalten Zeichenketten, der Bedingungsoperator lautet
StringNotEqualsalso statt.NotIpAddress
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0123456789abcdef0" }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }
Um einzelne Endpunkte statt der gesamten VPC zu benennen, verwenden Sie dies aws:SourceVpce zusammen mit Ihren Endpunkt-IDs. Um Adressbereiche innerhalb der VPC zu benennen, verwenden Sie with. aws:VpcSourceIp NotIpAddress
Die Monitor-Webanwendung, das IAM Identity Center-Portal und AWS Sign-In haben keine Schnittstellenendpunkte. Der Browser auf dem Host benötigt daher ausgehenden Zugriff auf die Anmeldedomänen, die unter aufgeführt sind. Eingeschränkte Netzwerkumgebungen Sie können diesen Datenverkehr über ein NAT-Gateway oder einen Webproxy weiterleiten, der nur diese Domänen zulässt. Farmdaten werden nicht über den Anmeldepfad übertragen.
Sorgen Sie dafür, dass der Mitarbeiterzugriff funktioniert
Ihre Mitarbeiter teilen sich die Warteschlangenrolle mit Ihren Mitarbeitern. Ein Mitarbeiter verwendet die Anmeldeinformationen für die Warteschlangenrolle, um Eingaben zu lesen und Ausgaben zu schreiben, während er einen Job ausführt. Der Monitor und der Benutzer AWS CLI verwenden dieselbe Rolle, wenn jemand Eingaben hochlädt oder Ausgaben herunterlädt. Schränken Sie die Rolle des Monitors ein und lassen Sie die Rolle „Warteschlange“ und die Rolle „Flotte“ ohne Netzwerkbedingung stehen.
Service-managed Flottenmitarbeiter arbeiten im AWS Netzwerk, sodass ihre Adressen nicht in Ihren Bereichen liegen und ihre Anfragen nicht über Ihre Endgeräte eingehen. Eine Netzwerkstörung in der Warteschlangenrolle, der Flottenrolle oder der Bucket-Richtlinie des Buckets mit Auftragsanhängen lehnt diese Anfragen ab. Jobs schlagen dann fehl. Eine Bucket-Policy-Bedingung funktioniert nur, wenn alle Ihre Flotten vom Kunden verwaltet werden und in Ihrer VPC ausgeführt werden. In diesem Fall listen Sie sowohl Ihren Workstation-Endpunkt als auch Ihren Flottenendpunkt in einem Zustand auf. aws:SourceVpce
Für die Anmeldeinformationen der Warteschlangenrolle gelten keine eigenen Netzwerkbedingungen. Jemand, der sie von einer von Ihnen zugelassenen Adresse bezieht, kann sie von überall aus verwenden, bis sie ablaufen. Die Bedingung in der Monitorrolle bestimmt, wer die Anmeldeinformationen erhält, und nicht jede Anforderung, die sie verwendet.