

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Restreindre l'accès de la ferme à votre réseau
<a name="restrict-network-access"></a>

Chaque demande adressée à votre ferme passe par les API Deadline Cloud. Le moniteur AWS CLI, les soumissionnaires et Console de gestion AWS tous appellent les API avec des informations d'identification temporaires, de sorte que la limite du réseau appartient aux appels d'API. L'URL du moniteur est accessible depuis n'importe quel endroit sur Internet et ne contient aucune donnée sur la ferme. Pour de plus amples informations, veuillez consulter [Accès à l'application Web Monitor](security-data-flow.md#security-data-flow-monitor).

Ajoutez une condition réseau aux politiques IAM relatives aux informations d'identification utilisées par vos collaborateurs :
+ Le moniteur obtient ses informations d'identification à partir du rôle de moniteur. Il en va de AWS CLI même pour les soumissionnaires lorsqu'ils utilisent le profil créé par le moniteur Deadline Cloud. Ajoutez une politique personnalisée au rôle de moniteur. Pour plus d'informations, consultez la section [ Ajout d'autorisations pour les flux de travail avancés](security-iam-service-roles.md#adding-monitor-permissions).
+ Les scripts Console de gestion AWS et pipeline utilisent leurs propres rôles ou utilisateurs IAM. Ajoutez la condition à ces politiques ou aux ensembles d'autorisations que vous attribuez pour Console de gestion AWS accéder à IAM Identity Center.

## Autorisez uniquement vos plages d'adresses IP
<a name="restrict-network-access-ip"></a>

Une `aws:SourceIp` condition limite les demandes aux adresses publiques que vous indiquez. Répertoriez les adresses depuis lesquelles votre studio envoie du trafic. Incluez vos plages de bureaux, vos adresses de sortie VPN et les adresses de passerelle NAT de tout VPC sur lequel s'exécutent vos postes de travail.

La politique suivante refuse les demandes Deadline Cloud provenant de toute autre adresse. Attachez-le au rôle de moniteur, à côté des politiques gérées que ce rôle possède déjà.

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "NotIpAddress": {
          "aws:SourceIp": [
            "{{203.0.113.0/24}}",
            "{{198.51.100.10/32}}"
          ]
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

La politique couvre vos fichiers ainsi que votre ferme. Les pièces jointes et les journaux des tâches nécessitent des informations d'identification relatives au rôle de file d'attente. Le moniteur, le AWS CLI, et les émetteurs obtiennent ces informations d'identification en appelant. `AssumeQueueRoleForUser` Le refus bloque l'appel provenant de toute adresse que vous n'avez pas répertoriée.

Si vous vous connectez à partir d'une adresse que vous n'avez pas indiquée, vous accédez tout de même à la page de connexion. Le moniteur signale ensuite les erreurs au lieu d'afficher les données de l'exploitation. Une autorisation ne peut pas annuler un refus. Vérifiez donc vos plages avant de joindre la politique.

**Important**  
La politique précédente refuse également les demandes qui arrivent via un point de terminaison de l'interface Deadline Cloud. Le trafic des terminaux est acheminé `aws:VpcSourceIp` au lieu de`aws:SourceIp`, et une `NotIpAddress` condition relative à une clé absente correspond, de sorte que le refus s'applique. Si vos collaborateurs accèdent à Deadline Cloud via un point de terminaison d'interface, utilisez le formulaire VPC dans la section suivante. Pour autoriser les deux chemins, placez les deux clés dans le même bloc de condition. Le refus ne s'applique alors que si aucune des touches ne correspond. Testez la politique sur les deux réseaux avant de la déployer.

Pour plus d'informations sur les clés, consultez les clés contextuelles de condition [AWS globale ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) dans le Guide * de l'utilisateur * IAM.

## Autoriser l'accès uniquement depuis votre VPC
<a name="restrict-network-access-vpc"></a>

Pour obliger les utilisateurs à travailler à partir des hôtes d'un VPC, tels que des postes de travail virtuels, combinez trois éléments :

1. Exécutez le moniteur AWS CLI, le et les émetteurs sur les hôtes du VPC.

1. Créez un point de terminaison d'interface dans le VPC pour le point de terminaison de gestion Deadline Cloud. Ajoutez des points de terminaison Amazon S3 et CloudWatch Logs si vos collaborateurs téléchargent des pièces jointes aux tâches et lisent les journaux des tâches. Activez le DNS privé afin que les outils clients utilisent les points de terminaison sans configuration supplémentaire. Pour de plus amples informations, veuillez consulter [Accès AWS Deadline Cloud en utilisant un point de terminaison d'interface (AWS PrivateLink)](vpc-interface-endpoints.md).

1. Associez une politique au rôle de surveillance qui refuse les demandes provenant de l'extérieur du VPC. Les clés VPC contiennent des chaînes, donc l'opérateur de condition est `StringNotEquals` plutôt que`NotIpAddress`.

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:SourceVpc": "{{vpc-0123456789abcdef0}}"
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

Pour nommer des points de terminaison individuels plutôt que l'ensemble du VPC, utilisez-le `aws:SourceVpce` avec vos ID de point de terminaison. Pour nommer les plages d'adresses au sein du VPC, utilisez `aws:VpcSourceIp` with`NotIpAddress`.

L'application Web de surveillance, le portail IAM Identity Center et ne AWS Sign-In possède aucun point de terminaison d'interface. Le navigateur de l'hôte a donc besoin d'un accès sortant aux domaines de connexion répertoriés dans. [Environnements réseau restreints](network-connectivity.md) Vous pouvez acheminer ce trafic via une passerelle NAT ou un proxy Web qui n'autorise que ces domaines. Les données de la ferme ne transitent pas par le chemin de connexion.

## Faites en sorte que l'accès des travailleurs fonctionne
<a name="restrict-network-access-workers"></a>

Vos collaborateurs partagent le rôle de file d'attente avec les vôtres. Un travailleur utilise les informations d'identification du rôle de file d'attente pour lire les entrées et écrire les sorties pendant qu'il exécute une tâche. Le moniteur et lui jouent le AWS CLI même rôle lorsque quelqu'un télécharge des entrées ou télécharge des sorties. Limitez le rôle de surveillance et laissez le rôle de file d'attente et le rôle de flotte sans condition de réseau.

Service-managed les employés de la flotte fonctionnent sur le AWS réseau, de sorte que leurs adresses ne figurent pas dans vos plages et que leurs demandes ne passent pas par vos terminaux. Une condition réseau concernant le rôle de file d'attente, le rôle de flotte ou la politique de compartiment du compartiment des pièces jointes aux tâches refuse ces demandes. Les emplois échouent alors. Une condition de politique de compartiment ne fonctionne que si toutes vos flottes sont gérées par le client et exécutées dans votre VPC. Dans ce cas, répertoriez à la fois le terminal de votre poste de travail et le point de terminaison de votre parc dans un `aws:SourceVpce` état précis.

Les informations d'identification des rôles de file d'attente ne sont associées à aucune condition réseau propre. Une personne qui les obtient à partir d'une adresse que vous autorisez peut les utiliser de n'importe où jusqu'à leur expiration. La condition du rôle de moniteur contrôle qui obtient les informations d'identification, plutôt que chaque demande qui les utilise.