Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Roles de servicio
Cómo usa Deadline Cloud las funciones de servicio de IAM
Deadline Cloud asume automáticamente las funciones de IAM y proporciona credenciales temporales a los trabajadores, a los puestos de trabajo y al monitor de Deadline Cloud. Este enfoque elimina la administración manual de credenciales y, al mismo tiempo, mantiene la seguridad mediante un control de acceso basado en funciones.
Cuatro funciones abarcan el ciclo de vida del trabajo en una granja. En una flota gestionada por el cliente, un nuevo host comienza con el rol de trabajador anfitrión, lo usa para registrarse como trabajador y lo cambia por credenciales de rol de flota. En una flota gestionada por servicios, el servicio realiza ese arranque por usted, por lo que solo se aplican los otros tres roles. El trabajador usa la función de flota para recibir el trabajo e informar sobre el progreso, y recibe las credenciales de la función de cola mientras ejecuta cada trabajo. Las personas y las herramientas obtienen sus credenciales del rol de monitor cuando inician sesión en el monitor de Deadline Cloud.
| Rol | ¿Quién usa sus credenciales | Qué otorga | Recurso asociado |
|---|---|---|---|
Customer-managed La flota aloja durante la puesta en marcha |
Registre a un nuevo trabajador y asuma el rol de flota |
El anfitrión del trabajador, por ejemplo, a través de un perfil de instancia de Amazon EC2 |
|
Trabajadores de la flota |
Reciba el trabajo, informe sobre el progreso y escriba los registros de los trabajadores en CloudWatch Logs |
¿La flota |
|
Trabajos mientras se ejecutan; los usuarios del monitor y de la CLI trabajan con los archivos adjuntos y los registros de los trabajos |
Lea y escriba el paquete de archivos adjuntos de trabajos de la cola, lea los registros de trabajos, descargue software de terceros y cualquier permiso que añada para sus trabajos |
La cola |
|
Las personas que han iniciado sesión en Deadline Cloud supervisan y la CLI y los remitentes a través del perfil que crea |
Acceda a los datos de la granja, la flota, las colas y los trabajos en función de las membresías y el nivel de acceso de cada usuario |
El monitor |
Al crear monitores, flotas y colas en la consola, Deadline Cloud puede crear automáticamente las funciones de flota, cola y supervisión con los permisos necesarios. Tú mismo creas la función de anfitrión del trabajador cuando configuras una flota gestionada por el cliente. Usa las siguientes secciones para entender cada rol con el fin de solucionar problemas, crear los roles tú mismo o ampliarlos.
Función de flota
Configure un rol de flota para dar a los trabajadores de Deadline Cloud los permisos que necesitan para recibir trabajos e informar sobre el progreso de ese trabajo.
Por lo general, no es necesario que configure este rol usted mismo. Este rol se puede crear automáticamente en la consola de Deadline Cloud para incluir los permisos necesarios. Usa la siguiente guía para entender los detalles de este rol para solucionar problemas.
Al crear o actualizar flotas mediante programación, especifique el ARN del rol de la flota mediante las operaciones o de la CreateFleet API. UpdateFleet
Qué hace el rol de la flota
La función de flota otorga a los trabajadores permisos para:
-
Reciba nuevos trabajos e informe al servicio Deadline Cloud sobre el progreso del trabajo en curso
-
Gestione el ciclo de vida y el estado del trabajador
-
Registre los eventos de registro en Amazon CloudWatch Logs para los registros de los trabajadores
Configure la política de confianza en los roles de la flota
El rol de su flota debe confiar en el servicio Deadline Cloud y estar limitado a su granja específica.
Como práctica recomendada, la política de confianza debe incluir condiciones de seguridad para la protección de Confused Deputy. Para obtener más información sobre la protección de Confused Deputy, consulte Confused Deputy en la guía del usuario de Deadline Cloud.
-
aws:SourceAccountgarantiza que solo los recursos de la misma Cuenta de AWS empresa puedan asumir esta función. -
aws:SourceArnrestringe la asunción de funciones a una granja específica de Deadline Cloud.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDeadlineCredentialsService", "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:REGION:YOUR_ACCOUNT_ID:farm/YOUR_FARM_ID" } } } ] }
Adjunte los permisos de rol de Fleet
Adjunte la siguiente política AWS gestionada a su rol de flota:
Esta política gestionada proporciona permisos para:
-
deadline:AssumeFleetRoleForWorker- Permite a los trabajadores actualizar sus credenciales. -
deadline:UpdateWorker- Permite a los trabajadores actualizar su estado (por ejemplo, a DETENIDO al salir). -
deadline:UpdateWorkerSchedule- Para obtener trabajo e informar sobre el progreso. -
deadline:BatchGetJobEntity- Para obtener información sobre el trabajo. -
deadline:AssumeQueueRoleForWorker- Para acceder a las credenciales de los roles de cola durante la ejecución de un trabajo.
Agregue permisos de KMS para granjas cifradas
Si su granja se creó con una clave de KMS, añada estos permisos a su rol de flota para garantizar que el trabajador pueda acceder a los datos cifrados de la granja.
Los permisos de KMS solo son necesarios si su granja tiene una clave de KMS asociada. La kms:ViaService condición debe usar el formatodeadline..{region}.amazonaws.com
Al crear una flota, se crea un grupo de CloudWatch registros para esa flota. El servicio Deadline Cloud utiliza los permisos del trabajador para crear un flujo de registros específico para ese trabajador en particular. Una vez que el trabajador esté configurado y en funcionamiento, utilizará estos permisos para enviar los eventos de registro directamente a CloudWatch Logs.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateLogStream", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "deadline.REGION.amazonaws.com" ] } } }, { "Sid": "ManageLogEvents", "Effect": "Allow", "Action": [ "logs:PutLogEvents", "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }, { "Sid": "ManageKmsKey", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey" ], "Resource": "YOUR_FARM_KMS_KEY_ARN", "Condition": { "StringEquals": { "kms:ViaService": "deadline.REGION.amazonaws.com" } } } ] }
Modificar el rol de la flota
Los permisos para el rol de flota no se pueden personalizar. Los permisos descritos siempre son obligatorios y la adición de permisos adicionales no tiene ningún efecto.
Función de trabajador y anfitrión
Configure un rol de anfitrión trabajador si usa flotas administradas por el cliente en instancias de Amazon EC2 o en hosts locales.
Qué hace el rol de trabajador y anfitrión
La función de anfitrión del trabajador (WorkerHost) impulsa a los trabajadores a trabajar en hosts de flota gestionados por el cliente. Proporciona los permisos mínimos necesarios para que un host:
-
Cree un trabajador en Deadline Cloud
-
Asume el rol de flota para obtener las credenciales operativas
-
Etiquete a los trabajadores con etiquetas de flota (si la propagación de etiquetas está habilitada)
Configure los permisos del rol de trabajador y anfitrión
Adjunte la siguiente política AWS gestionada a su rol de anfitrión de trabajadores:
Esta política gestionada proporciona permisos para:
-
deadline:CreateWorker- Permite al anfitrión registrar a un nuevo trabajador. -
deadline:AssumeFleetRoleForWorker- Permite al anfitrión asumir la función de flota. -
deadline:TagResource- Permite etiquetar a los trabajadores durante la creación (si está habilitada). -
deadline:ListTagsForResource- Permite leer las etiquetas de la flota para su propagación.
Comprenda el proceso de arranque
La función de anfitrión del trabajador solo se usa durante el inicio inicial del trabajo:
-
El agente de trabajo se inicia en el host con las credenciales del rol de anfitrión de trabajo.
-
Invoca
deadline:CreateWorkerpara registrarse en Deadline Cloud. -
A continuación, invoca para obtener las credenciales
deadline:AssumeFleetRoleForWorkerde los roles de la flota. -
A partir de este momento, el trabajador utilizará únicamente las credenciales de los roles de la flota para todas las operaciones.
Una vez que el trabajador comienza a ejecutarse, deja de usar el rol de anfitrión del trabajador. Service-managed las flotas no necesitan este rol porque el servicio ejecuta el arranque automáticamente.
Función de cola
El trabajador asume la función de cola al procesar una tarea. Esta función proporciona los permisos necesarios para completar la tarea.
Al crear o actualizar colas mediante programación, especifique el ARN del rol de cola mediante las operaciones o de la API. CreateQueue UpdateQueue
Configure la política de confianza de los roles de cola
Su rol en la cola debe confiar en el servicio Deadline Cloud.
Como práctica recomendada, la política de confianza debe incluir condiciones de seguridad para la protección de Confused Deputy. Para obtener más información sobre la protección de Confused Deputy, consulte Confused Deputy en la guía del usuario de Deadline Cloud.
-
aws:SourceAccountgarantiza que solo los recursos de la misma Cuenta de AWS empresa puedan asumir esta función. -
aws:SourceArnrestringe la asunción de funciones a una granja específica de Deadline Cloud.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "credentials.deadline.amazonaws.com", "deadline.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-west-2:123456789012:farm/{farm-id}" } } } ] }
Comprenda los permisos de los roles de cola
El rol de cola no usa una sola política administrada. En cambio, cuando configuras la cola en la consola, Deadline Cloud crea una política personalizada para la cola en función de tu configuración.
Esta política creada automáticamente proporciona acceso a:
Anexos de trabajo
Acceso de lectura y escritura a su bucket de Amazon S3 especificado para los archivos de entrada y salida de tareas:
{ "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET", "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET/YOUR_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "YOUR_ACCOUNT_ID" } } }
Registros de trabajo
Acceso de lectura a CloudWatch los registros de los trabajos de esta cola. Cada cola tiene su propio grupo de registros y cada sesión tiene su propio flujo de registros:
{ "Effect": "Allow", "Action": [ "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }
Third-party software
Acceso para descargar software de terceros compatible con Deadline Cloud (como Maya, Blender y otros):
{ "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": "*", "Condition": { "ArnLike": { "s3:DataAccessPointArn": "arn:aws:s3:*:*:accesspoint/deadline-software-*" }, "StringEquals": { "s3:AccessPointNetworkOrigin": "VPC" } } }
Añade permisos para tus trabajos
Añade los permisos a los Servicios de AWS que tus trabajos necesitan acceder a tu rol de cola. Al escribir guiones OpenJobDescription escalonados, el SDK AWS CLI y el SDK utilizarán automáticamente las credenciales de tu rol en la cola. Utilízala para acceder a los servicios adicionales necesarios para completar tu trabajo.
Entre los casos de uso de ejemplo se incluyen:
-
para obtener datos personalizados
-
permisos de SSM para acceder a un servidor de licencias personalizado
-
CloudWatch para emitir métricas personalizadas
-
Permiso de Deadline Cloud para crear nuevos trabajos para flujos de trabajo dinámicos
Cómo se utilizan las credenciales de los roles de cola
Deadline Cloud proporciona las credenciales de los roles de cola para:
-
Trabajadores durante la ejecución del trabajo
-
Los usuarios utilizan la CLI de Deadline Cloud y supervisan cuando interactúan con los archivos adjuntos y los registros de los trabajos
Deadline Cloud crea grupos de CloudWatch registros de Logs independientes para cada cola. La CLI y el monitor de Deadline Cloud utilizan la función de cola (paso a pasodeadline:AssumeQueueRoleForRead) para leer los registros de trabajos del grupo de registros de la cola. La CLI y el monitor de Deadline Cloud utilizan la función de cola (paso directodeadline:AssumeQueueRoleForUser) para cargar o descargar los datos de los archivos adjuntos de los trabajos.
Rol de monitor
Configure una función de supervisión para que las aplicaciones web y de escritorio del monitor de Deadline Cloud accedan a sus recursos de Deadline Cloud.
Al crear o actualizar monitores mediante programación, especifique el ARN del rol de monitor mediante las operaciones CreateMonitor o UpdateMonitor de la API.
Qué hace la función de monitor
La función de monitor permite al monitor de Deadline Cloud proporcionar a los usuarios finales acceso a:
-
Se requiere una funcionalidad básica para los remitentes, la CLI y el monitor integrados de Deadline Cloud
-
Funcionalidad personalizada para los usuarios finales
Configure la política de confianza de los roles de monitor
Su función de monitor debe confiar en el servicio Deadline Cloud.
Como práctica recomendada, la política de confianza debe incluir condiciones de seguridad para la protección de Confused Deputy. Para obtener más información sobre la protección de Confused Deputy, consulte Confused Deputy en la guía del usuario de Deadline Cloud.
aws:SourceAccountgarantiza que solo los recursos de la misma Cuenta de AWS empresa puedan asumir esta función.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" } } } ] }
Adjunte los permisos del rol de monitor
Adjunte todas las siguientes políticas AWS administradas a su función de monitor para un funcionamiento básico:
Cómo funciona la función de monitor
Cuando se utiliza el monitor Deadline Cloud, un usuario del servicio inicia sesión con el AWS IAM Identity Center (IAM Identity Center) y asume la función de monitor. La aplicación de monitorización utiliza las credenciales asumidas para mostrar la interfaz de usuario del monitor, incluida la lista de granjas, flotas, colas y otra información.
Cuando se utiliza la aplicación de escritorio de Deadline Cloud monitor, estas credenciales también están disponibles en la estación de trabajo mediante un perfil de AWS credenciales con nombre que corresponde al nombre de perfil proporcionado por el usuario final. Para obtener más información sobre los perfiles con nombre, consulte la guía de referencia sobre el AWS SDK y las herramientas.
Con este perfil con nombre, la CLI de Deadline y los remitentes acceden a los recursos de Deadline Cloud.
Personalización de la función de monitor para casos de uso avanzados
Puede personalizar la función de monitor para modificar lo que pueden hacer los usuarios en cada nivel de acceso (visor, colaborador, administrador, propietario) o para añadir permisos para los flujos de trabajo avanzados.
Personalización de los permisos del nivel de acceso
Las cuatro políticas AWS administradas asociadas a la función de monitor controlan lo que puede hacer cada nivel de acceso. Puede agregar políticas personalizadas a la función de monitor para conceder o restringir los permisos para niveles de acceso específicos mediante la clave de deadline:MembershipLevel condición.
Por ejemplo, para permitir que los colaboradores actualicen y cancelen trabajos (lo que normalmente está restringido a los administradores y propietarios), agrega una política como la siguiente:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "deadline:UpdateJob", "Resource": "*", "Condition": { "StringEquals": { "deadline:MembershipLevel": "CONTRIBUTOR" } } } ] }
Con esta política, los colaboradores pueden actualizar y cancelar los trabajos además de enviarlos.
Añadir permisos para flujos de trabajo avanzados
Puede añadir políticas de IAM personalizadas a la función de monitor para conceder permisos adicionales a todos los usuarios del monitor. Las políticas personalizadas son útiles para los flujos de trabajo de creación de scripts avanzados en los que los usuarios necesitan acceder Servicios de AWS más allá de la funcionalidad estándar de Deadline Cloud.
Siga estas directrices cuando modifique su función de monitor:
-
No elimines ninguna de las políticas administradas. La eliminación de estas políticas interrumpe la funcionalidad del monitor.
Cómo utiliza Deadline Cloud Monitor las credenciales de las funciones de monitor
Deadline Cloud Monitor obtiene automáticamente las credenciales del rol de monitor al autenticarse. Estas credenciales temporales duran 15 minutos y se actualizan automáticamente siempre que haya iniciado sesión en IAM Identity Center. Esta capacidad permite a la aplicación de escritorio ofrecer funciones de supervisión que van más allá de las disponibles en un navegador web estándar.
Cuando inicias sesión con Deadline Cloud Monitor, se crea automáticamente un perfil que puedes usar con la AWS herramienta AWS CLI o con cualquier otra. Este perfil utiliza las credenciales de la función de monitor, lo que te permite acceder a ellas mediante programación en Servicios de AWS función de los permisos de tu función de monitor.
Los remitentes de Deadline Cloud funcionan de la misma manera: utilizan el perfil creado por Deadline Cloud monitor para acceder Servicios de AWS con los permisos de rol adecuados.
Personalización avanzada de los roles de Deadline Cloud
Puede ampliar las funciones de Deadline Cloud con permisos adicionales para permitir casos de uso avanzados que vayan más allá de los flujos de trabajo de renderizado básicos. Este enfoque utiliza el sistema de gestión de accesos de Deadline Cloud para controlar el acceso a otros en Servicios de AWS función de la pertenencia a la cola.
Colaboración en equipo con AWS CodeCommit
Añade AWS CodeCommit permisos a tu función de cola para permitir la colaboración en equipo en los repositorios de proyectos. Este enfoque utiliza el sistema de gestión de acceso de Deadline Cloud para casos de uso adicionales. Solo los usuarios con acceso a una cola específica reciben estos AWS CodeCommit permisos, por lo que puedes gestionar el acceso al repositorio por proyecto suscribiéndote a Deadline Cloud.
El acceso a los repositorios mediante la pertenencia a una cola es útil cuando los artistas necesitan acceder a activos, guiones o archivos de configuración específicos de un proyecto almacenados en los AWS CodeCommit repositorios como parte de su flujo de trabajo de renderizado.
Add (Suma) AWS CodeCommit permisos para poner en cola el rol
Agregue los siguientes permisos a su rol de cola para permitir AWS CodeCommit el acceso:
{ "Effect": "Allow", "Action": [ "codecommit:GitPull", "codecommit:GitPush", "codecommit:GetRepository", "codecommit:ListRepositories" ], "Resource": "arn:aws:codecommit:REGION:YOUR_ACCOUNT_ID:PROJECT_REPOSITORY" }
Configura el proveedor de credenciales en las estaciones de trabajo de los artistas
Configure cada estación de trabajo para artistas para que utilice las credenciales de cola de Deadline Cloud para acceder a ellas. AWS CodeCommit Esta configuración se realiza una vez por estación de trabajo.
Para configurar el proveedor de credenciales
-
Agregue un perfil de proveedor de credenciales a su archivo de AWS configuración ()
~/.aws/config:[profile queue-codecommit] credential_process = deadline queue export-credentials --farm-idfarm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX--queue-idqueue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX -
Configura Git para usar este perfil en los AWS CodeCommit repositorios:
git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.helper '!aws codecommit credential-helper --profile queue-codecommit $@' git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.UseHttpPath true
Sustituye farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX y queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX por tus ID actuales de granja y cola. REGIONSustitúyalo por el de su AWS región (por ejemplo,us-west-2).
Utilización AWS CodeCommit con credenciales de cola
Una vez configuradas, las operaciones de Git utilizarán automáticamente las credenciales del rol de cola al acceder a AWS CodeCommit los repositorios. El deadline queue export-credentials comando devuelve credenciales temporales con el siguiente aspecto:
{ "Version": 1, "AccessKeyId": "ASIA...", "SecretAccessKey": "...", "SessionToken": "...", "Expiration": "2025-11-10T23:02:23+00:00" }
Deadline Cloud actualiza automáticamente estas credenciales según sea necesario, y tus operaciones de Git funcionan sin necesidad de realizar ninguna configuración adicional:
git clone https://git-codecommit.REGION.amazonaws.com/v1/repos/PROJECT_REPOSITORYgit pull git push
Los artistas ahora pueden acceder a los repositorios de proyectos utilizando sus permisos de cola sin necesidad de credenciales independientes. AWS CodeCommit Solo los usuarios que tengan acceso a una cola específica podrán acceder al repositorio asociado, por lo que puedes controlar el acceso al repositorio suscribiéndote a una cola en Deadline Cloud.