View a markdown version of this page

Sécurité - AWS Deadline Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Sécurité

L'assistant Deadline Cloud fonctionne dans le cadre du modèle de sécurité Deadline Cloud existant :

  • Read-only accès — L'assistant effectue uniquement des opérations de lecture (Obtenir, Lister, Rechercher) sur les ressources et les CloudWatch journaux de Deadline Cloud. Il ne peut pas modifier vos ressources.

  • Customer-account exécution  : toutes les invocations du modèle Amazon Bedrock se produisent lorsque vous Compte AWS utilisez vos informations d'identification et vos quotas de service.

  • Autorisations étendues  : la politique Amazon Bedrock s'applique aux profils d'inférence interrégionaux pour votre région géographique. Les utilisateurs du moniteur ne peuvent pas accéder aux actions Amazon Bedrock au-delàInvokeModelWithResponseStream.

  • Isolation des sessions  : les conversations sont isolées des sessions de navigateur individuelles et ne sont ni conservées ni partagées.

  • Clôture de l'échec  : si l'assistant ne peut pas déterminer s'il est activé (par exemple, si l'GetMonitorSettingsappel échoue), l'interface utilisateur de l'assistant ne s'affiche pas.

  • Contrôle administratif  : seuls les administrateurs peuvent activer ou désactiver l'assistant. Les utilisateurs du moniteur ne peuvent pas augmenter automatiquement l'accès.

  • Détection des abus  : les fonctionnalités de détection des abus d'Amazon Bedrock s'appliquent à l'utilisation de l'assistant. Pour plus d'informations, consultez la section Détection des abus dans le guide de l'utilisateur d'Amazon Bedrock.

Informations sur le modèle

L'assistant Deadline Cloud utilise Anthropic Claude Sonnet 4.5 (anthropic.claude-sonnet-4-5-20250929-v1:0) comme modèle de base, accessible via les profils d'inférence interrégionaux Amazon Bedrock. L'assistant comprend également une base de connaissances créée à partir de la documentation publique de Deadline Cloud, de AWS la documentation publique et de la documentation publique pour les applications de création de contenu numérique les plus populaires. Cette base de connaissances est récupérée par l'assistant au moment de l'invocation. AWS n'a utilisé les données clients d'aucun compte Deadline Cloud pour créer ou affiner l'assistant.

Confidentialité des données

L'assistant Deadline Cloud est soumis aux politiques de protection des données d'Amazon Bedrock. Pour plus d'informations sur la protection des données d'Amazon Bedrock, consultez la section Protection des données dans le guide de l'utilisateur d'Amazon Bedrock.

L'assistant conserve l'historique des conversations uniquement dans la mémoire du navigateur. L'actualisation ou la fermeture de la page entraîne la suppression définitive de la conversation. L'assistant ne conserve aucune donnée de conversation sur le disque, les bases de données ou AWS les services.

Si la journalisation des appels du modèle Amazon Bedrock est activée sur votre compte, les conversations de votre assistant (y compris le contenu du journal envoyé au modèle) sont capturées dans votre destination de journalisation configurée (votre compartiment Amazon S3 ou votre groupe de CloudWatch journaux Logs). La journalisation des invocations de modèles est désactivée par défaut et est entièrement sous votre contrôle. Pour plus d'informations, consultez la section Enregistrement des invocations de modèles dans le guide de l'utilisateur d'Amazon Bedrock.

Chemin d'accès réseau

L'assistant Deadline Cloud s'exécute dans votre navigateur dans le cadre de l'application de surveillance Deadline Cloud. Lorsque vous interagissez avec l'assistant, votre navigateur passe des appels d'API Amazon Bedrock (InvokeModelWithResponseStream) directement au point de terminaison du service Amazon Bedrock à l'aide des informations d'identification utilisateur de votre moniteur. Ces appels sont acheminés via HTTPS (TLS 1.2 ou supérieur) vers le point de terminaison public Amazon Bedrock de votre région.

Comme l'assistant s'exécute dans le navigateur, les points de terminaison de l'interface Amazon VPC (AWS PrivateLink) ne s'appliquent pas au trafic de l'assistant. Le PrivateLink support Amazon Bedrock est conçu pour les charges de travail côté serveur exécutées dans votre Amazon VPC, et non pour les applications basées sur un navigateur.

Organization-level contrôles

Outre le bouton d'administration par moniteur, vous pouvez appliquer le contrôle de l'assistant à l'échelle de l'organisation en utilisant les politiques de contrôle des services AWS Organizations (SCP) (Organisations). Un SCP qui refuse bedrock:InvokeModelWithResponseStream empêche l'assistant de fonctionner, même si un administrateur du moniteur active la fonctionnalité.

L'exemple suivant SCP refuse toutes les invocations du modèle Amazon Bedrock, ce qui désactive l'assistant sur tous les comptes de l'organisation ou de l'unité organisationnelle (OU) à laquelle la politique est associée :

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyBedrockInvocations", "Effect": "Deny", "Action": "bedrock:InvokeModelWithResponseStream", "Resource": "*" } ] }

Pour plus d'informations sur les SCP, consultez les politiques de contrôle des services dans le Guide de l'utilisateur des organisations.

Note

Ce SCP bloque toutes les invocations du modèle Amazon Bedrock dans les comptes concernés, y compris ceux qui ne sont pas liés à Deadline Cloud. Pour bloquer uniquement l'assistant, désactivez-le plutôt via les paramètres du moniteur.

Piste d'audit

Les activités de l'assistant sont auditables via AWS CloudTrail (CloudTrail) :

  • Invocations Amazon Bedrock  : CloudTrail enregistre chaque InvokeModelWithResponseStream appel en tant qu'événement de gestion. L'entrée du journal enregistre l'ID du modèle, l'identité de l'utilisateur, l'horodatage et l'adresse IP source. Le additionalEventData.inferenceRegion champ indique où la demande a été traitée. L' CloudTrail événement n'inclut pas de contenu d'invite ou de réponse.

  • Lecture des ressources Deadline Cloud  : les opérations de lecture de l'assistant sur les ressources Deadline Cloud (telles que GetJob ListTasksListSessions,, etSearchTasks) sont enregistrées en CloudTrail tant qu'appels d'API Deadline Cloud standard. Vous pouvez interroger ces journaux pour déterminer les tâches, les tâches et les sessions spécifiques auxquelles l'assistant a accédé au cours d'une conversation.

  • CloudWatch Lecture des journaux  : l'assistant lit les journaux des travailleurs et des tâches en assumant le rôle de file d'attente (en utilisantdeadline:AssumeQueueRoleForRead) ou le rôle de flotte (en utilisantdeadline:AssumeFleetRoleForRead). Ces événements d'attribution de rôle sont enregistrés CloudTrail.

Détection des abus

Les mécanismes automatisés de détection des abus d'Amazon Bedrock s'appliquent à toutes les utilisations de l'assistant. Pour plus d'informations, consultez la section Détection des abus dans le guide de l'utilisateur d'Amazon Bedrock.

Données relatives aux commentaires

L'assistant propose deux mécanismes de feedback. Chaque mécanisme transmet des données différentes :

  • up/down Boutons en forme de pouce  : lorsque vous cliquez sur une icône représentant le pouce vers le haut ou vers le bas dans une réponse de l'assistant, seuls un indicateur de sentiment (positif ou négatif) et un identifiant de session sont enregistrés en tant qu'événement de télémétrie. Aucun contenu de conversation, aucune donnée de journal ou aucune invite ne sont inclus dans l'événement de feedback.

  • Formulaire de commentaires généraux (régions hors UE et hors Royaume-Uni uniquement) — Lorsque vous soumettez des commentaires généraux via l'icône en forme de bulle, le formulaire transmet uniquement les informations que vous avez explicitement saisies. Cela inclut une sélection de catégories, une ligne d'objet, une description et une adresse e-mail facultative. Le formulaire inclut également la région de votre moniteur et le chemin de page actuel en tant que métadonnées. Aucun contenu de conversation ni aucune donnée de journal ne sont inclus à moins que vous ne les saisissiez manuellement dans les champs du formulaire. Les commentaires généraux sont soumis à un service de AWS commentaires.

Les commentaires généraux ne sont pas disponibles dans les régions de l'UE et du Royaume-Uni en raison des exigences de résidence des données. Les up/down commentaires des pouces sont disponibles dans toutes les régions car l'événement de télémétrie ne contient aucun contenu client.