View a markdown version of this page

Cómo funcionan los permisos en Deadline Cloud - AWS Deadline Cloud

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cómo funcionan los permisos en Deadline Cloud

AWS Deadline Cloud (Deadline Cloud) controla el acceso con dos sistemas. Los niveles de acceso controlan lo que puedes ver y hacer cuando inicias sesión en el monitor de Deadline Cloud o envías trabajos desde tu estación de trabajo. AWS Identity and Access Management Las políticas (IAM) controlan lo que pueden hacer AWS las credenciales, como administrar granjas en la consola de Deadline Cloud o llamar a la API desde un script de canalización.

Cuando inicias sesión en el monitor, AWS IAM Identity Center (IAM Identity Center) te autentica y tus niveles de acceso determinan lo que puedes hacer. Tus solicitudes también contienen tu identidad, por lo que Deadline Cloud registra quién creó o actualizó por última vez cada trabajo. Las políticas de IAM rigen el acceso programático, como la automatización de los procesos y los anfitriones de los trabajadores. También puedes usar las credenciales de IAM, por ejemplo, para administrar granjas en la consola de Deadline Cloud, pero Deadline Cloud atribuye esas solicitudes al rol o usuario de IAM, por lo que todos los trabajos enviados con un rol compartido muestran la misma identidad.

¿Quién Inicia sesión con Acceso controlado por ¿Dónde lo concedes

Personas que utilizan el monitor o los remitentes integrados, como artistas e investigadores

La URL del monitor, a través del IAM Identity Center

Niveles de acceso en granjas, colas y flotas

La consola de Deadline Cloud, en la pestaña de administración de acceso de cada recurso

Administradores que trabajan en la consola de Deadline Cloud

El Consola de administración de AWS

Políticas de IAM

IAM

Secuencias de comandos y automatización que llaman a la API o CLI de Deadline Cloud con AWS credenciales

Un rol o usuario de IAM

Políticas de IAM

IAM

Hay trabajadores alojados en sus flotas

La función de IAM de la flota

Los roles de servicio en la flota y en la cola

IAM, al crear la flota o la cola

Dónde concedes los niveles de acceso

Concedes a cada usuario o grupo uno de los cuatro niveles de acceso: espectador, colaborador, administrador y propietario. Cada nivel incluye todos los elementos de los niveles anteriores. Para ver los permisos exactos de cada nivel, consulte Qué permite cada nivel de acceso al final de este tema.

Los niveles de acceso a las granjas, las colas y las flotas se asignan en la consola de Deadline Cloud. La documentación y la API de Deadline Cloud denominan a cada asignación una membresía. La subvención de la granja se aplica a todas las colas y flotas de la granja. Una subvención para una flota o cola solo se aplica a ese recurso, por lo que puedes otorgar a un equipo el nivel de colaborador en su propia cola y el nivel de espectador en cualquier otro lugar.

Cuando un usuario tiene subvenciones en más de un nivel, Deadline Cloud aplica el nivel más alto. Por ejemplo, un usuario con el nivel de espectador en la granja y el nivel de administrador en una cola tiene permisos de administrador en esa cola y permisos de espectador en todas las demás partes de la granja. Una subvención de nivel inferior no puede reducir una subvención de nivel de granja.

Los niveles de acceso controlan lo que puedes ver y administrar. Los niveles de acceso no deciden dónde se ejecutan los trabajos: el servicio programa los trabajos en función de las listas de espera, las asociaciones de flotas y los requisitos del anfitrión de cada trabajo. Por ejemplo, la concesión de una flota permite a los usuarios ver la flota y a sus trabajadores; no redirige sus trabajos a esa flota. Para dividir su granja de manera que tanto los permisos como el hardware lleguen a donde desee, consulteOrganice sus granjas, colas y flotas.

Si no eres miembro de una granja, una cola o una flota, no podrás ver ese recurso en el monitor, aunque puedas iniciar sesión. Si tu único miembro es el de una cola o una flota, no verás la granja en tu lista de granjas, pero puedes seguir trabajando con esa cola o flota. Para controlar también quién puede iniciar sesión en el monitor, consulta. Restringir qué usuarios pueden acceder al monitor

Cómo se relacionan los niveles de acceso con la IAM

Los niveles de acceso se aplican a través de IAM, pero no se escriben políticas de IAM para usarlos. Cuando inicias sesión en el monitor, el Centro de identidad de IAM te autentica y el monitor realiza AWS solicitudes en tu nombre utilizando la función de monitor, una función de IAM en tu cuenta. Las políticas AWS gestionadas asociadas a la función de monitor permiten realizar cada operación en función de tu nivel de acceso en la granja, la cola o la flota de que se trate. Aunque estas solicitudes utilizan una función de IAM, conservan tu identidad, por lo que los trabajos siguen registrando qué persona las creó o actualizó. La aplicación de escritorio del monitor también comparte estas credenciales con la CLI de Deadline Cloud y los remitentes integrados, por lo que se aplican los mismos niveles de acceso.

Si inicias sesión a través del monitor, no necesitas un usuario de IAM ni políticas propias. Para cambiar lo que permite un nivel de acceso (por ejemplo, permitir que los colaboradores cancelen sus propios trabajos), agrega una política a la función de monitor. Para obtener más información, consulte el rol de supervisor en la Guía para desarrolladores de Deadline Cloud.

En su lugar, ¿cuándo conceder permisos de IAM?

Si utilizas AWS las credenciales directamente, por ejemplo, en un script de canalización o en la consola de Deadline Cloud, tus permisos provienen de las políticas de IAM y los niveles de acceso no se aplican. Concede permisos de IAM para:

  • Administración de consolas: la creación de granjas, colas y flotas, así como la asignación de niveles de acceso, son operaciones de consola de Deadline Cloud que requieren permisos de IAM. Consulte Política de acceso a la consola.

  • Automatización de procesos: un servicio de envío o un sistema de CI llaman a la API de Deadline Cloud y tienen una función de IAM que se adapta a las operaciones que necesita. Para ver ejemplos de políticas, consulte Identity-based ejemplos de políticas para Deadline Cloud.

  • Anfitriones de trabajadores: los trabajadores utilizan las funciones de flota y cola que usted configura al crear esos recursos. Para obtener más información, consulte las funciones de servicio de Deadline Cloud en la guía para desarrolladores de Deadline Cloud.

Para obtener la referencia completa de IAM para Deadline Cloud, incluidas las acciones, los recursos y las claves de condición compatibles, consulteGestión de identidades y accesos en Deadline Cloud.

Qué permite cada nivel de acceso

En las tablas siguientes se enumeran los permisos de cada nivel de acceso para cada tipo de recurso al que se puede conceder una concesión, con las políticas AWS administradas predeterminadas. Una concesión en una granja también confiere los permisos de cola y flota a todas las colas y flotas de esa granja. Para cambiar lo que permite un nivel, consulta. Cómo se relacionan los niveles de acceso con la IAM Para conceder un nivel de acceso, consulteAsigne permisos a usuarios y grupos.

Permisos de granja por nivel de acceso
Permiso Visor Colaborador Manager Propietario
Ver detalles de la granja
Ver colas y flotas
Envío de trabajos No
Gestione el acceso de los usuarios No No
Vea y cree presupuestos No No No
Ver los datos de uso No No No
Permisos de cola por nivel de acceso
Permiso Visor Colaborador Manager Propietario
Visualización de los detalles de la cola
Ver los trabajos en espera
Enviar trabajos a la lista de espera No
Editar y cancelar trabajos No No
Gestione el acceso de los usuarios a las colas No No
Ver la asignación del presupuesto de las colas No No No
Permisos de flota por nivel de acceso
Permiso Visor Colaborador Manager Propietario
Visualización de los detalles de la flota
Ver los trabajadores de la flota
Administre el acceso de los usuarios de No No
Vea los datos de costos de la flota No No No