View a markdown version of this page

Rôles du service - Deadline Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Rôles du service

Comment Deadline Cloud utilise les rôles de service IAM

Deadline Cloud assume automatiquement les rôles IAM et fournit des informations d'identification temporaires aux collaborateurs, aux jobs et au moniteur Deadline Cloud. Cette approche élimine la gestion manuelle des informations d'identification tout en préservant la sécurité grâce à un contrôle d'accès basé sur les rôles.

Quatre rôles couvrent le cycle de vie du travail dans une ferme. Sur une flotte gérée par le client, un nouvel hôte commence par le rôle d'hôte travailleur, l'utilise pour s'enregistrer en tant que travailleur et l'échange contre des informations d'identification de rôle de flotte. Sur un parc géré par un service, le service effectue ce bootstrap pour vous, de sorte que seuls les trois autres rôles s'appliquent. Le travailleur utilise le rôle de parc pour recevoir le travail et rendre compte de l'avancement, et reçoit les informations d'identification du rôle de file d'attente pendant qu'il exécute chaque tâche. Les utilisateurs et les outils obtiennent leurs informations d'identification grâce au rôle de moniteur lorsqu'ils se connectent au moniteur Deadline Cloud.

Les rôles des services Deadline Cloud en un coup d'œil
Role Qui utilise ses informations d'identification Ce qu'il accorde Ressource associée

Rôle d'hôte du travailleur

Customer-managed hôtes de la flotte lors du démarrage

Enregistrez un nouveau travailleur et assumez le rôle de flotte

L'hôte du travailleur, par exemple via un profil d'instance Amazon EC2

Rôle de la flotte

Travailleurs de la flotte

Recevez les tâches, signalez les progrès et écrivez les journaux des employés dans CloudWatch Logs

La flotte

Rôle de file d'attente

Tâches en cours d'exécution ; surveillance et utilisateurs de l'interface de ligne de commande travaillant avec les pièces jointes et les journaux des tâches

Lisez et rédigez le compartiment de pièces jointes de la file d'attente, lisez les journaux des tâches, téléchargez des logiciels tiers et toutes les autorisations que vous ajoutez pour vos tâches

La file d'attente

Rôle de surveillance

Les personnes connectées au moniteur Deadline Cloud, à la CLI et aux soumissionnaires via le profil créé

Accès aux données de la ferme, de la flotte, de la file d'attente et des tâches en fonction de l'adhésion et du niveau d'accès de chaque utilisateur

Le moniteur

Lorsque vous créez des moniteurs, des flottes et des files d'attente dans la console, Deadline Cloud peut créer les rôles de flotte, de file d'attente et de surveillance pour vous avec les autorisations nécessaires. Vous créez vous-même le rôle d'hôte du travailleur lorsque vous configurez une flotte gérée par le client. Utilisez les sections suivantes pour comprendre chaque rôle à des fins de dépannage, pour créer les rôles vous-même ou pour les étendre.

Rôle de la flotte

Configurez un rôle de flotte pour donner aux employés de Deadline Cloud les autorisations dont ils ont besoin pour recevoir des tâches et en rendre compte de l'avancement.

Il n'est généralement pas nécessaire de configurer ce rôle vous-même. Ce rôle peut être créé pour vous dans la console Deadline Cloud afin d'inclure les autorisations nécessaires. Utilisez le guide suivant pour comprendre les spécificités de ce rôle de dépannage.

Lorsque vous créez ou mettez à jour des flottes par programmation, spécifiez l'ARN du rôle de flotte à l'aide des opérations CreateFleet ou UpdateFleet de l'API.

Quel est le rôle de la flotte

Le rôle de flotte donne aux travailleurs les autorisations nécessaires pour :

  • Recevez les nouveaux travaux et signalez l'avancement des travaux en cours au service Deadline Cloud

  • Gérez le cycle de vie et le statut des employés

  • Enregistrer les événements du journal dans Amazon CloudWatch Logs pour les journaux des travailleurs

Mettre en place la politique de confiance relative au rôle de la flotte

Le rôle de votre flotte doit faire confiance au service Deadline Cloud et être adapté à votre parc spécifique.

À titre de meilleure pratique, la politique de confiance devrait inclure des conditions de sécurité pour la protection de Confused Deputy. Pour en savoir plus sur la protection Confused Deputy, consultez Confused Deputy dans le guide de l'utilisateur de Deadline Cloud.

  • aws:SourceAccountgarantit que seules les ressources de la même Compte AWS entité peuvent assumer ce rôle.

  • aws:SourceArnlimite l'attribution des rôles à une ferme Deadline Cloud spécifique.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDeadlineCredentialsService", "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:REGION:YOUR_ACCOUNT_ID:farm/YOUR_FARM_ID" } } } ] }

Joindre les autorisations de rôle de flotte

Associez la politique AWS gérée suivante au rôle de votre flotte :

AWSDeadlineCloud-FleetWorker

Cette politique gérée fournit des autorisations pour :

  • deadline:AssumeFleetRoleForWorker- Permet aux employés de rafraîchir leurs informations d'identification.

  • deadline:UpdateWorker- Permet aux travailleurs de mettre à jour leur statut (par exemple, en passant à STOPPED à la sortie).

  • deadline:UpdateWorkerSchedule- Pour obtenir du travail et rendre compte des progrès.

  • deadline:BatchGetJobEntity- Pour récupérer des informations sur les emplois.

  • deadline:AssumeQueueRoleForWorker- Pour accéder aux informations d'identification des rôles de file d'attente lors de l'exécution des tâches.

Ajouter des autorisations KMS pour les fermes chiffrées

Si votre parc a été créé à l'aide d'une clé KMS, ajoutez ces autorisations à votre rôle de parc pour garantir que le travailleur puisse accéder aux données chiffrées du parc.

Les autorisations KMS ne sont nécessaires que si votre ferme possède une clé KMS associée. La kms:ViaService condition doit utiliser le formatdeadline.{region}.amazonaws.com.

Lors de la création d'une flotte, un groupe de CloudWatch journaux est créé pour cette flotte. Les autorisations du travailleur sont utilisées par le service Deadline Cloud pour créer un flux de journaux spécifiquement pour ce travailleur en particulier. Une fois le worker configuré et en cours d'exécution, celui-ci utilisera ces autorisations pour envoyer les événements du journal directement à CloudWatch Logs.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateLogStream", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "deadline.REGION.amazonaws.com" ] } } }, { "Sid": "ManageLogEvents", "Effect": "Allow", "Action": [ "logs:PutLogEvents", "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }, { "Sid": "ManageKmsKey", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey" ], "Resource": "YOUR_FARM_KMS_KEY_ARN", "Condition": { "StringEquals": { "kms:ViaService": "deadline.REGION.amazonaws.com" } } } ] }

Modifier le rôle de la flotte

Les autorisations relatives au rôle de flotte ne sont pas personnalisables. Les autorisations décrites sont toujours requises et l'ajout d'autorisations supplémentaires n'a aucun effet.

Rôle d'hôte du travailleur

Configurez un rôle d'hôte collaborateur si vous utilisez des flottes gérées par le client sur des instances Amazon EC2 ou des hôtes locaux.

À quoi sert le rôle d'hôte du travailleur

Le rôle d'hôte du travailleur (WorkerHost) place les travailleurs sur des hôtes de flotte gérés par le client. Il fournit les autorisations minimales nécessaires à un hôte pour :

  • Créer un collaborateur dans Deadline Cloud

  • Assumez le rôle de flotte pour récupérer les informations d'identification opérationnelles

  • Étiquetez les travailleurs avec des étiquettes de flotte (si la propagation des balises est activée)

Configurer les autorisations du rôle hôte du travailleur

Associez la politique AWS gérée suivante à votre rôle d'hôte de travailleur :

AWSDeadlineCloud-WorkerHost

Cette politique gérée fournit des autorisations pour :

  • deadline:CreateWorker- Permet à l'hôte d'enregistrer un nouveau travailleur.

  • deadline:AssumeFleetRoleForWorker- Permet à l'hôte d'assumer le rôle de flotte.

  • deadline:TagResource- Permet de baliser les travailleurs lors de la création (si cette option est activée).

  • deadline:ListTagsForResource- Permet de lire les étiquettes de flotte à des fins de propagation.

Comprendre le processus de bootstrap

Le rôle d'hôte du worker n'est utilisé que lors du démarrage initial du worker :

  1. L'agent de travail démarre sur l'hôte à l'aide des informations d'identification du rôle d'hôte de travail.

  2. Il demande de s'inscrire deadline:CreateWorker auprès de Deadline Cloud.

  3. Il invoque ensuite deadline:AssumeFleetRoleForWorker pour récupérer les informations d'identification des rôles de flotte.

  4. À partir de ce moment, le travailleur utilise uniquement les informations d'identification des rôles de flotte pour toutes les opérations.

Une fois que le travailleur commence à fonctionner, il n'utilise plus le rôle d'hôte du travailleur. Service-managed les flottes n'ont pas besoin de ce rôle car le service effectue le bootstrap automatiquement.

Rôle de file d'attente

Le rôle de file d'attente est assumé par le travailleur lors du traitement d'une tâche. Ce rôle fournit les autorisations nécessaires pour terminer la tâche.

Lorsque vous créez ou mettez à jour des files d'attente par programmation, spécifiez l'ARN du rôle de file d'attente à l'aide des opérations d'UpdateQueueAPI CreateQueue ou.

Configurer la politique de confiance des rôles de file d'attente

Votre rôle dans la file d'attente doit faire confiance au service Deadline Cloud.

À titre de meilleure pratique, la politique de confiance devrait inclure des conditions de sécurité pour la protection de Confused Deputy. Pour en savoir plus sur la protection Confused Deputy, consultez Confused Deputy dans le guide de l'utilisateur de Deadline Cloud.

  • aws:SourceAccountgarantit que seules les ressources de la même Compte AWS entité peuvent assumer ce rôle.

  • aws:SourceArnlimite l'attribution des rôles à une ferme Deadline Cloud spécifique.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "credentials.deadline.amazonaws.com", "deadline.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-west-2:123456789012:farm/{farm-id}" } } } ] }

Comprenez les autorisations relatives aux rôles de file

Le rôle de file d'attente n'utilise aucune politique gérée unique. Au lieu de cela, lorsque vous configurez votre file d'attente dans la console, Deadline Cloud crée une politique personnalisée pour votre file d'attente en fonction de votre configuration.

Cette politique créée automatiquement donne accès à :

Pièces jointes aux offres

Accès en lecture et en écriture au compartiment Amazon S3 que vous avez spécifié pour les fichiers d'entrée et de sortie des tâches :

{ "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET", "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET/YOUR_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "YOUR_ACCOUNT_ID" } } }

Journaux de tâches

Accès en lecture aux CloudWatch journaux des tâches de cette file d'attente. Chaque file d'attente possède son propre groupe de journaux et chaque session possède son propre flux de journaux :

{ "Effect": "Allow", "Action": [ "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }

Third-party logiciel

Accès au téléchargement de logiciels tiers pris en charge par Deadline Cloud (tels que Maya, Blender et autres) :

{ "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": "*", "Condition": { "ArnLike": { "s3:DataAccessPointArn": "arn:aws:s3:*:*:accesspoint/deadline-software-*" }, "StringEquals": { "s3:AccessPointNetworkOrigin": "VPC" } } }

Ajoutez des autorisations pour vos tâches

Ajoutez des autorisations à votre rôle de file d'attente pour Services AWS lequel vos tâches doivent accéder. Lors de la rédaction de scripts d' OpenJobDescription étape, le SDK AWS CLI and utilise automatiquement les informations d'identification de votre rôle dans la file d'attente. Utilisez-le pour accéder aux services supplémentaires nécessaires pour terminer votre travail.

Les exemples de cas d’utilisation incluent :

  • pour récupérer des données personnalisées

  • Autorisations SSM pour effectuer un tunnel vers un serveur de licences personnalisé

  • CloudWatch pour émettre des métriques personnalisées

  • Autorisation de Deadline Cloud à créer de nouvelles tâches pour des flux de travail dynamiques

Comment les informations d'identification des rôles de file d'attente sont utilisées

Deadline Cloud fournit des informations d'identification du rôle de file d'attente pour :

  • Travailleurs pendant l'exécution des tâches

  • Les utilisateurs utilisent la CLI Deadline Cloud et surveillent lorsqu'ils interagissent avec les pièces jointes et les journaux des tâches

Deadline Cloud crée des groupes de CloudWatch journaux de journaux distincts pour chaque file d'attente. La CLI et le moniteur Deadline Cloud utilisent le rôle de file d'attente (viadeadline:AssumeQueueRoleForRead) pour lire les journaux des tâches à partir du groupe de journaux de la file d'attente. La CLI et le moniteur Deadline Cloud utilisent le rôle de file d'attente (viadeadline:AssumeQueueRoleForUser) pour charger ou télécharger les données des pièces jointes aux tâches.

Rôle de surveillance

Configurez un rôle de moniteur pour permettre aux applications Web et de bureau de Deadline Cloud Monitor d'accéder à vos ressources Deadline Cloud.

Lors de la création ou de la mise à jour de moniteurs par programmation, spécifiez l'ARN du rôle de moniteur à l'aide des opérations CreateMonitor ou de l'UpdateMonitorAPI.

À quoi sert le rôle de moniteur

Le rôle de moniteur permet à Deadline Cloud Monitor de fournir aux utilisateurs finaux l'accès à :

  • Fonctionnalité de base requise pour les transmetteurs intégrés, la CLI et le moniteur Deadline Cloud

  • Fonctionnalité personnalisée pour les utilisateurs finaux

Configurer la politique de confiance des rôles de surveillance

Votre rôle de moniteur doit faire confiance au service Deadline Cloud.

À titre de meilleure pratique, la politique de confiance devrait inclure des conditions de sécurité pour la protection de Confused Deputy. Pour en savoir plus sur la protection Confused Deputy, consultez Confused Deputy dans le guide de l'utilisateur de Deadline Cloud.

aws:SourceAccountgarantit que seules les ressources de la même Compte AWS entité peuvent assumer ce rôle.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" } } } ] }

Joindre des autorisations de rôle de moniteur

Associez toutes les politiques AWS gérées suivantes à votre rôle de moniteur pour les opérations de base :

Comment fonctionne le rôle de moniteur

Lors de l'utilisation du moniteur Deadline Cloud, un utilisateur du service se connecte via AWS IAM Identity Center (IAM Identity Center) et le rôle de moniteur est assumé. Les informations d'identification du rôle supposé sont utilisées par l'application de surveillance pour afficher l'interface utilisateur du moniteur, y compris la liste des fermes, des flottes, des files d'attente et d'autres informations.

Lorsque vous utilisez l'application de bureau Deadline Cloud Monitor, ces informations d'identification sont également mises à disposition sur le poste de travail à l'aide d'un profil AWS d'identification nommé correspondant au nom de profil fourni par l'utilisateur final. Pour en savoir plus sur les profils nommés, consultez le guide de référence du AWS SDK et des outils.

Ce profil nommé permet à la CLI de Deadline et aux soumissionnaires d'accéder aux ressources Deadline Cloud.

Personnalisation du rôle de moniteur pour les cas d'utilisation avancés

Vous pouvez personnaliser le rôle de surveillance pour modifier ce que les utilisateurs peuvent faire à chaque niveau d'accès (afficheur, contributeur, responsable, propriétaire) ou pour ajouter des autorisations pour les flux de travail avancés.

Personnalisation des autorisations de niveau d'accès

Les quatre politiques AWS gérées associées au rôle de moniteur contrôlent ce que chaque niveau d'accès peut faire. Vous pouvez ajouter des politiques personnalisées au rôle de moniteur afin d'accorder ou de restreindre des autorisations pour des niveaux d'accès spécifiques à l'aide de la clé de deadline:MembershipLevel condition.

Par exemple, pour permettre aux contributeurs de mettre à jour et d'annuler des tâches (ce qui est normalement réservé aux responsables et aux propriétaires), ajoutez une politique comme celle-ci :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "deadline:UpdateJob", "Resource": "*", "Condition": { "StringEquals": { "deadline:MembershipLevel": "CONTRIBUTOR" } } } ] }

Grâce à cette politique, les contributeurs peuvent mettre à jour et annuler des offres d'emploi en plus de les soumettre.

Ajouter des autorisations pour les flux de travail avancés

Vous pouvez ajouter des politiques IAM personnalisées au rôle de moniteur pour accorder des autorisations supplémentaires à tous les utilisateurs du moniteur. Les politiques personnalisées sont utiles pour les flux de travail de script avancés où les utilisateurs doivent accéder à des fonctionnalités Services AWS allant au-delà des fonctionnalités standard de Deadline Cloud.

Suivez ces instructions lorsque vous modifiez votre rôle de moniteur :

  • Ne supprimez aucune des politiques gérées. La suppression de ces règles interrompt la fonctionnalité du moniteur.

Comment Deadline Cloud Monitor utilise les informations d'identification des rôles de surveillance

Deadline Cloud Monitor obtient automatiquement les informations d'identification du rôle de moniteur lorsque vous vous authentifiez. Ces informations d'identification temporaires ont une durée de 15 minutes et sont automatiquement actualisées tant que vous êtes connecté à IAM Identity Center. Cette fonctionnalité permet à l'application de bureau de fournir des fonctionnalités de surveillance allant au-delà de celles disponibles dans un navigateur Web standard.

Lorsque vous vous connectez avec le moniteur Deadline Cloud, celui-ci crée automatiquement un profil que vous pouvez utiliser avec l'outil AWS CLI ou tout autre AWS outil. Ce profil utilise les informations d'identification du rôle de moniteur, vous donnant un accès programmatique Services AWS basé sur les autorisations de votre rôle de moniteur.

Les soumissionnaires de Deadline Cloud fonctionnent de la même manière : ils utilisent le profil créé par Deadline Cloud Monitor pour accéder Services AWS avec les autorisations de rôle appropriées.

Personnalisation avancée des rôles de Deadline Cloud

Vous pouvez étendre les rôles Deadline Cloud avec des autorisations supplémentaires pour activer des cas d'utilisation avancés au-delà des flux de rendu de base. Cette approche utilise le système de gestion des accès de Deadline Cloud pour contrôler l'accès aux accès supplémentaires en Services AWS fonction de l'appartenance à la file d'attente.

Collaboration en équipe avec AWS CodeCommit

Ajoutez AWS CodeCommit des autorisations à votre rôle de file d'attente pour permettre la collaboration en équipe sur les référentiels de projets. Cette approche utilise le système de gestion des accès de Deadline Cloud pour d'autres cas d'utilisation. Seuls les utilisateurs ayant accès à la file d'attente spécifique reçoivent ces AWS CodeCommit autorisations. Vous pouvez donc gérer l'accès au référentiel par projet via l'adhésion à la file d'attente Deadline Cloud.

L'accès au référentiel via l'appartenance à une file d'attente est utile lorsque les artistes ont besoin d'accéder à des ressources, des scripts ou des fichiers de configuration spécifiques à un projet stockés dans AWS CodeCommit des référentiels dans le cadre de leur flux de rendu.

Addition AWS CodeCommit autorisations pour le rôle de file d'attente

Ajoutez les autorisations suivantes à votre rôle de file d'attente pour permettre AWS CodeCommit l'accès :

{ "Effect": "Allow", "Action": [ "codecommit:GitPull", "codecommit:GitPush", "codecommit:GetRepository", "codecommit:ListRepositories" ], "Resource": "arn:aws:codecommit:REGION:YOUR_ACCOUNT_ID:PROJECT_REPOSITORY" }

Configurer le fournisseur d'informations d'identification sur les postes de travail des artistes

Configurez chaque poste de travail artistique pour utiliser les informations d'identification de la file d'attente Deadline Cloud pour AWS CodeCommit y accéder. Cette configuration est effectuée une fois par poste de travail.

Pour configurer le fournisseur d'informations d'identification
  1. Ajoutez un profil de fournisseur d'informations d'identification à votre fichier de AWS configuration (~/.aws/config) :

    [profile queue-codecommit] credential_process = deadline queue export-credentials --farm-id farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX --queue-id queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
  2. Configurez Git pour utiliser ce profil pour les AWS CodeCommit dépôts :

    git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.helper '!aws codecommit credential-helper --profile queue-codecommit $@' git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.UseHttpPath true

Remplacez farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX et queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX par vos identifiants de ferme et de file d'attente actuels. Remplacez REGION par votre AWS région (par exemple,us-west-2).

Utilisation AWS CodeCommit avec informations d'identification de file

Une fois configurées, les opérations Git utiliseront automatiquement les informations d'identification du rôle de file d'attente lors de l'accès aux AWS CodeCommit référentiels. La deadline queue export-credentials commande renvoie des informations d'identification temporaires qui ressemblent à ceci :

{ "Version": 1, "AccessKeyId": "ASIA...", "SecretAccessKey": "...", "SessionToken": "...", "Expiration": "2025-11-10T23:02:23+00:00" }

Deadline Cloud actualise automatiquement ces informations d'identification si nécessaire, et vos opérations Git fonctionnent sans configuration supplémentaire :

git clone https://git-codecommit.REGION.amazonaws.com/v1/repos/PROJECT_REPOSITORY git pull git push

Les artistes peuvent désormais accéder aux référentiels de projets en utilisant leurs autorisations de file d'attente sans avoir besoin d'informations d' AWS CodeCommit identification distinctes. Seuls les utilisateurs ayant accès à la file d'attente spécifique pourront accéder au référentiel associé. Vous pouvez donc contrôler l'accès au référentiel via l'appartenance à la file d'attente dans Deadline Cloud.