

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Restrinja el acceso de las granjas a su red
<a name="restrict-network-access"></a>

Todas las solicitudes a su granja pasan por las API de Deadline Cloud. El monitor AWS CLI, los remitentes y Consola de administración de AWS todos llaman a las API con credenciales temporales, por lo que el límite de la red pertenece a las llamadas a las API. Se puede acceder a la URL del monitor desde cualquier ubicación de Internet y no contiene datos de la granja. Para obtener más información, consulte [Acceso a la aplicación web del monitor](security-data-flow.md#security-data-flow-monitor).

Agregue una condición de red a las políticas de IAM para las credenciales que utilizan sus empleados:
+ El monitor obtiene sus credenciales del rol de monitor. Lo mismo ocurre con AWS CLI los remitentes cuando utilizan el perfil que crea el monitor de Deadline Cloud. Agregue una política personalizada a la función de monitor. Para obtener más información, consulte [ Agregar permisos para flujos de trabajo avanzados](security-iam-service-roles.md#adding-monitor-permissions).
+ Los scripts Consola de administración de AWS y pipeline utilizan sus propios roles o usuarios de IAM. Agregue la condición a esas políticas o a los conjuntos de permisos que asigne para Consola de administración de AWS acceder al IAM Identity Center.

## Permita solo sus rangos de IP
<a name="restrict-network-access-ip"></a>

Una `aws:SourceIp` condición limita las solicitudes a las direcciones públicas que enumeres. Enumera las direcciones desde las que tu estudio envía tráfico. Incluye los rangos de oficinas, las direcciones de salida de la VPN y las direcciones de puerta de enlace NAT de cualquier VPC en la que se ejecuten tus estaciones de trabajo.

La siguiente política deniega las solicitudes de Deadline Cloud desde cualquier otra dirección. Adjúntela a la función de monitor, junto con las políticas administradas que ya tiene la función.

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "NotIpAddress": {
          "aws:SourceIp": [
            "{{203.0.113.0/24}}",
            "{{198.51.100.10/32}}"
          ]
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

La política cubre tanto sus archivos como su granja. Los archivos adjuntos y los registros de trabajos necesitan credenciales de rol en cola. El monitor AWS CLI, los remitentes y los remitentes obtienen esas credenciales mediante una llamada. `AssumeQueueRoleForUser` La denegación bloquea la llamada desde cualquier dirección que no hayas incluido en la lista.

Si inicias sesión desde una dirección que no has incluido en la lista, seguirás accediendo a la página de inicio de sesión. A continuación, el monitor informa de los errores en lugar de mostrar los datos de la granja. Una autorización no puede anular una denegación, así que comprueba los rangos antes de adjuntar la política.

**importante**  
La política anterior también rechaza las solicitudes que llegan a través de un punto final de la interfaz de Deadline Cloud. El tráfico de punto final es el que se transmite en `aws:VpcSourceIp` lugar de`aws:SourceIp`, y la `NotIpAddress` condición de ausencia de una clave coincide, por lo que se aplica la denegación. Si sus empleados llegan a Deadline Cloud a través de un punto final de interfaz, utilice el formulario de VPC de la siguiente sección. Para permitir ambas rutas, coloca ambas claves en el mismo bloque de condiciones. Entonces, la denegación solo se aplica cuando ninguna de las claves coincide. Pruebe la política en ambas redes antes de implementarla.

Para obtener más información sobre las claves, consulte las claves de contexto de condiciones [AWS globales ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) en la Guía * del usuario de * IAM.

## Permita el acceso únicamente desde su VPC
<a name="restrict-network-access-vpc"></a>

Para exigir que las personas trabajen desde los hosts de una VPC, como las estaciones de trabajo virtuales, combine tres elementos:

1. Ejecute el monitor AWS CLI, los emisores y los remitentes en los hosts de la VPC.

1. Cree un punto final de interfaz en la VPC para el punto final de administración de Deadline Cloud. Añada puntos de enlace de Amazon S3 y CloudWatch Logs si sus empleados suben archivos adjuntos de trabajos y leen los registros de trabajos. Habilite el DNS privado para que las herramientas del cliente utilicen los puntos finales sin necesidad de realizar ninguna configuración adicional. Para obtener más información, consulte [Acceso AWS Deadline Cloud utilizando un punto final de interfaz (AWS PrivateLink)](vpc-interface-endpoints.md).

1. Adjunte una política a la función de monitor que deniegue las solicitudes procedentes de fuera de la VPC. Las claves de la VPC contienen cadenas, por lo que el operador de condición es `StringNotEquals` en lugar de. `NotIpAddress`

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:SourceVpc": "{{vpc-0123456789abcdef0}}"
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

Para asignar nombres a puntos finales individuales en lugar de a toda la VPC, utilízala `aws:SourceVpce` con tus ID de punto final. Para asignar nombres a los rangos de direcciones dentro de la VPC, utilice with. `aws:VpcSourceIp` `NotIpAddress`

Supervisa la aplicación web, el portal del centro de identidad de IAM y no AWS Sign-In tiene puntos finales de interfaz. Por lo tanto, el navegador del host necesita acceso saliente a los dominios de inicio de sesión que figuran en. [Entornos de red restringidos](network-connectivity.md) Puede enrutar ese tráfico a través de una puerta de enlace NAT o un proxy web que permita solo esos dominios. Los datos de la granja no recorren la ruta de inicio de sesión.

## Mantenga el acceso de los trabajadores en funcionamiento
<a name="restrict-network-access-workers"></a>

Sus trabajadores comparten la función de hacer cola con su gente. Un trabajador usa las credenciales del rol de cola para leer las entradas y escribir las salidas mientras ejecuta un trabajo. El monitor y el usuario AWS CLI utilizan la misma función cuando alguien carga las entradas o descarga las salidas. Restrinja la función de monitor y deje la función de cola y la función de flota sin ninguna condición de red.

Service-managed los trabajadores de la flota trabajan en la AWS red, por lo que sus direcciones no están en sus rangos y sus solicitudes no llegan a sus terminales. Una condición de red relacionada con la función de cola, la función de flota o la política de grupos del grupo de adjuntos de tareas deniega esas solicitudes. Entonces, los trabajos fallan. Una condición de política de buzones solo funciona si todas sus flotas están administradas por el cliente y se ejecutan en su VPC. En ese caso, indica en una condición tanto el punto final de tu estación de trabajo como el punto final de tu flota. `aws:SourceVpce`

Las credenciales de los roles de cola no tienen ninguna condición de red propia. Una persona que las obtenga de una dirección que usted autorice puede usarlas desde cualquier lugar hasta que caduquen. La condición de la función de monitor controla quién obtiene las credenciales, y no todas las solicitudes que las utilizan.