View a markdown version of this page

Comment fonctionnent les autorisations dans Deadline Cloud - AWS Deadline Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comment fonctionnent les autorisations dans Deadline Cloud

AWS Deadline Cloud (Deadline Cloud) contrôle l'accès à l'aide de deux systèmes. Les niveaux d'accès contrôlent ce que vous pouvez voir et faire lorsque vous vous connectez au moniteur Deadline Cloud ou que vous soumettez des tâches depuis votre poste de travail. Gestion des identités et des accès AWS Les politiques (IAM) contrôlent ce que les AWS informations d'identification peuvent faire, par exemple administrer des parcs de serveurs dans la console Deadline Cloud ou appeler l'API à partir d'un script de pipeline.

Lorsque vous vous connectez au moniteur, AWS IAM Identity Center (IAM Identity Center) vous authentifie et vos niveaux d'accès déterminent ce que vous pouvez faire. Vos demandes portent également votre identité, de sorte que Deadline Cloud enregistre qui a créé ou mis à jour chaque offre d'emploi pour la dernière fois. Les politiques IAM régissent l'accès programmatique, tel que l'automatisation des pipelines et les hôtes de travail. Vous pouvez également utiliser les informations d'identification IAM, par exemple pour administrer des parcs de serveurs dans la console Deadline Cloud, mais Deadline Cloud attribue ces demandes au rôle ou à l'utilisateur IAM, de sorte que les tâches soumises avec un rôle partagé présentent toutes la même identité.

Qui Se connecte avec Accès contrôlé par Où vous l'accordez

Les utilisateurs du moniteur ou les émetteurs intégrés, tels que les artistes et les chercheurs

L'URL du moniteur, via IAM Identity Center

Niveaux d'accès dans les fermes, les files d'attente et les flottes

La console Deadline Cloud, sur l'onglet Gestion des accès de chaque ressource

Administrateurs travaillant sur la console Deadline Cloud

Le Console de gestion AWS

politiques IAM

IAM

Scripts de pipeline et automatisation qui appellent l'API ou la CLI de Deadline Cloud avec des AWS informations d'identification

Un rôle ou un utilisateur IAM

politiques IAM

IAM

Des travailleurs hôtes dans vos flottes

Le rôle de la flotte en matière d'IAM

Rôles de service dans la flotte et dans la file d'attente

IAM, lorsque vous créez la flotte ou la file d'attente

Où vous accordez des niveaux d'accès

Vous accordez à chaque utilisateur ou groupe l'un des quatre niveaux d'accès suivants : spectateur, contributeur, responsable et propriétaire. Chaque niveau inclut tout ce qui se trouve dans les niveaux précédents. Pour connaître les autorisations exactes à chaque niveau, reportez-vous Ce que permet chaque niveau d'accès à la fin de cette rubrique.

Vous attribuez des niveaux d'accès aux parcs, aux files d'attente et aux flottes dans la console Deadline Cloud. La documentation et l'API de Deadline Cloud qualifient chaque mission d'adhésion. Une subvention à la ferme s'applique à chaque file d'attente et à chaque flotte de la ferme. Une subvention pour une file d'attente ou une flotte s'applique uniquement à cette ressource. Vous pouvez donc attribuer à une équipe le niveau de contributeur sur sa propre file d'attente et le niveau de spectateur partout ailleurs.

Lorsqu'un utilisateur possède des autorisations à plus d'un niveau, Deadline Cloud applique le niveau le plus élevé. Par exemple, un utilisateur ayant le niveau de spectateur sur la batterie de serveurs et le niveau de gestionnaire sur une file d'attente dispose d'autorisations de gestionnaire sur cette file d'attente et d'autorisations de visionnage partout ailleurs dans la batterie de serveurs. Une subvention de niveau inférieur ne peut pas réduire une subvention au niveau de l'exploitation.

Les niveaux d'accès contrôlent ce que vous pouvez voir et gérer. Les niveaux d'accès ne déterminent pas où les tâches sont exécutées : le service planifie les tâches en fonction des associations entre la file d'attente et la flotte et des exigences de l'hôte de chaque tâche. Par exemple, une subvention sur une flotte permet aux utilisateurs de voir la flotte et ses employés ; elle n'achemine pas leurs tâches vers cette flotte. Pour diviser votre ferme de manière à ce que les autorisations et le matériel atterrissent là où vous le souhaitez, voyezOrganisez vos fermes, vos files d'attente et vos flottes.

Si vous n'êtes pas membre d'une ferme, d'une file d'attente ou d'une flotte, vous ne pouvez pas voir cette ressource sur le moniteur, même si vous pouvez vous connecter. Si votre seul membre se trouve dans une file d'attente ou dans une flotte, la ferme ne figure pas dans votre liste de fermes, mais vous pouvez toujours travailler avec cette file d'attente ou cette flotte. Pour également contrôler qui peut se connecter au moniteur, consultezRestreindre les utilisateurs autorisés à accéder au moniteur.

Quel est le lien entre les niveaux d'accès et l'IAM

Les niveaux d'accès sont appliqués via IAM, mais vous n'écrivez pas de politiques IAM pour les utiliser. Lorsque vous vous connectez au moniteur, IAM Identity Center vous authentifie et le moniteur effectue des AWS demandes en votre nom en utilisant le rôle de moniteur, un rôle IAM dans votre compte. Les politiques AWS gérées associées au rôle de surveillance autorisent chaque opération en fonction de votre niveau d'accès sur la ferme, la file d'attente ou la flotte concernée. Bien que ces demandes utilisent un rôle IAM, elles conservent votre identité, de sorte que les jobs enregistrent toujours la personne qui les a créés ou mis à jour. L'application de bureau Monitor partage également ces informations d'identification avec la CLI Deadline Cloud et les émetteurs intégrés, de sorte que les mêmes niveaux d'accès s'y appliquent.

Si vous vous connectez via le moniteur, vous n'avez pas besoin d'un utilisateur IAM ni de vos propres politiques. Pour modifier ce qu'autorise un niveau d'accès, par exemple pour permettre aux contributeurs d'annuler leurs propres tâches, ajoutez une politique au rôle de moniteur. Pour plus d'informations, consultez la section Surveiller le rôle dans le Guide du développeur Deadline Cloud.

Quand accorder des autorisations IAM à la place

Si vous utilisez les AWS informations d'identification directement, par exemple dans un script de pipeline ou dans la console Deadline Cloud, vos autorisations proviennent des politiques IAM et les niveaux d'accès ne s'appliquent pas. Accordez des autorisations IAM pour :

  • Administration de la console  : la création de parcs, de files d'attente et de flottes, ainsi que l'attribution de niveaux d'accès, sont des opérations de console Deadline Cloud qui nécessitent des autorisations IAM. Consultez Politique d'accès à la console.

  • Automatisation du pipeline  : un service de soumission ou un système CI appelle l'API Deadline Cloud avec un rôle IAM adapté aux opérations dont il a besoin. Pour obtenir des exemples de politiques, consultez Identity-based exemples de politiques pour Deadline Cloud.

  • Hôtes de travail  : les travailleurs utilisent le rôle de flotte et les rôles de file d'attente que vous configurez lors de la création de ces ressources. Pour plus d'informations, consultez la section Rôles de service pour Deadline Cloud dans le Guide du développeur de Deadline Cloud.

Pour obtenir la référence IAM complète pour Deadline Cloud, y compris les actions, les ressources et les clés de condition prises en charge, consultezGestion des identités et des accès dans Deadline Cloud.

Ce que permet chaque niveau d'accès

Les tableaux suivants répertorient les autorisations à chaque niveau d'accès pour chaque type de ressource auquel une autorisation peut être accordée, avec les politiques AWS gérées par défaut. Une subvention accordée à une ferme confère également des autorisations de file d'attente et de flotte à chaque file d'attente et à chaque flotte de cette ferme. Pour modifier ce que permet un niveau, consultezQuel est le lien entre les niveaux d'accès et l'IAM. Pour accorder un niveau d'accès, consultezAttribuer des autorisations aux utilisateurs et aux groupes.

Autorisations agricoles par niveau d'accès
Autorisations Lecteur Participant Responsable Propriétaire
Afficher les détails de la ferme Oui Oui Oui Oui
Afficher les files d'attente et les flottes Oui Oui Oui Oui
Soumettre des offres Non Oui Oui Oui
Gérer l'accès des utilisateurs Non Non Oui Oui
Afficher et créer des budgets Non Non Non Oui
Afficher les données d'utilisation Non Non Non Oui
Autorisations de file d'attente par niveau d'accès
Autorisations Lecteur Participant Responsable Propriétaire
Afficher les détails de la file Oui Oui Oui Oui
Afficher les offres d'emploi en file Oui Oui Oui Oui
Soumettre les tâches à la file d'attente Non Oui Oui Oui
Modifier et annuler des jobs Non Non Oui Oui
Gérer l'accès des utilisateurs à la file Non Non Oui Oui
Afficher l'allocation budgétaire de la file d'attente Non Non Non Oui
Autorisations de flotte par niveau d'accès
Autorisations Lecteur Participant Responsable Propriétaire
Afficher les détails de la flotte Oui Oui Oui Oui
Afficher les employés de la flotte Oui Oui Oui Oui
Gérez l'accès des utilisateurs à la flotte Non Non Oui Oui
Afficher les données sur les coûts de la flotte Non Non Non Oui