Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Rôles du service
Comment Deadline Cloud utilise les rôles de service IAM
Deadline Cloud assume automatiquement les rôles IAM et fournit des informations d'identification temporaires aux collaborateurs, aux jobs et au moniteur Deadline Cloud. Cette approche élimine la gestion manuelle des informations d'identification tout en préservant la sécurité grâce à un contrôle d'accès basé sur les rôles.
Quatre rôles couvrent le cycle de vie du travail dans une ferme. Sur une flotte gérée par le client, un nouvel hôte commence par le rôle d'hôte travailleur, l'utilise pour s'enregistrer en tant que travailleur et l'échange contre des informations d'identification de rôle de flotte. Sur un parc géré par un service, le service effectue ce bootstrap pour vous, de sorte que seuls les trois autres rôles s'appliquent. Le travailleur utilise le rôle de parc pour recevoir le travail et rendre compte de l'avancement, et reçoit les informations d'identification du rôle de file d'attente pendant qu'il exécute chaque tâche. Les utilisateurs et les outils obtiennent leurs informations d'identification grâce au rôle de moniteur lorsqu'ils se connectent au moniteur Deadline Cloud.
| Role | Qui utilise ses informations d'identification | Ce qu'il accorde | Ressource associée |
|---|---|---|---|
Customer-managed hôtes de la flotte lors du démarrage |
Enregistrez un nouveau travailleur et assumez le rôle de flotte |
L'hôte du travailleur, par exemple via un profil d'instance Amazon EC2 |
|
Travailleurs de la flotte |
Recevez les tâches, signalez les progrès et écrivez les journaux des employés dans CloudWatch Logs |
La flotte |
|
Tâches en cours d'exécution ; surveillance et utilisateurs de l'interface de ligne de commande travaillant avec les pièces jointes et les journaux des tâches |
Lisez et rédigez le compartiment de pièces jointes de la file d'attente, lisez les journaux des tâches, téléchargez des logiciels tiers et toutes les autorisations que vous ajoutez pour vos tâches |
La file d'attente |
|
Les personnes connectées au moniteur Deadline Cloud, à la CLI et aux soumissionnaires via le profil créé |
Accès aux données de la ferme, de la flotte, de la file d'attente et des tâches en fonction de l'adhésion et du niveau d'accès de chaque utilisateur |
Le moniteur |
Lorsque vous créez des moniteurs, des flottes et des files d'attente dans la console, Deadline Cloud peut créer les rôles de flotte, de file d'attente et de surveillance pour vous avec les autorisations nécessaires. Vous créez vous-même le rôle d'hôte du travailleur lorsque vous configurez une flotte gérée par le client. Utilisez les sections suivantes pour comprendre chaque rôle à des fins de dépannage, pour créer les rôles vous-même ou pour les étendre.
Rôle de la flotte
Configurez un rôle de flotte pour donner aux employés de Deadline Cloud les autorisations dont ils ont besoin pour recevoir des tâches et en rendre compte de l'avancement.
Il n'est généralement pas nécessaire de configurer ce rôle vous-même. Ce rôle peut être créé pour vous dans la console Deadline Cloud afin d'inclure les autorisations nécessaires. Utilisez le guide suivant pour comprendre les spécificités de ce rôle de dépannage.
Lorsque vous créez ou mettez à jour des flottes par programmation, spécifiez l'ARN du rôle de flotte à l'aide des opérations CreateFleet ou UpdateFleet de l'API.
Quel est le rôle de la flotte
Le rôle de flotte donne aux travailleurs les autorisations nécessaires pour :
-
Recevez les nouveaux travaux et signalez l'avancement des travaux en cours au service Deadline Cloud
-
Gérez le cycle de vie et le statut des employés
-
Enregistrer les événements du journal dans Amazon CloudWatch Logs pour les journaux des travailleurs
Mettre en place la politique de confiance relative au rôle de la flotte
Le rôle de votre flotte doit faire confiance au service Deadline Cloud et être adapté à votre parc spécifique.
À titre de meilleure pratique, la politique de confiance devrait inclure des conditions de sécurité pour la protection de Confused Deputy. Pour en savoir plus sur la protection Confused Deputy, consultez Confused Deputy dans le guide de l'utilisateur de Deadline Cloud.
-
aws:SourceAccountgarantit que seules les ressources de la même Compte AWS entité peuvent assumer ce rôle. -
aws:SourceArnlimite l'attribution des rôles à une ferme Deadline Cloud spécifique.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDeadlineCredentialsService", "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:REGION:YOUR_ACCOUNT_ID:farm/YOUR_FARM_ID" } } } ] }
Joindre les autorisations de rôle de flotte
Associez la politique AWS gérée suivante au rôle de votre flotte :
Cette politique gérée fournit des autorisations pour :
-
deadline:AssumeFleetRoleForWorker- Permet aux employés de rafraîchir leurs informations d'identification. -
deadline:UpdateWorker- Permet aux travailleurs de mettre à jour leur statut (par exemple, en passant à STOPPED à la sortie). -
deadline:UpdateWorkerSchedule- Pour obtenir du travail et rendre compte des progrès. -
deadline:BatchGetJobEntity- Pour récupérer des informations sur les emplois. -
deadline:AssumeQueueRoleForWorker- Pour accéder aux informations d'identification des rôles de file d'attente lors de l'exécution des tâches.
Ajouter des autorisations KMS pour les fermes chiffrées
Si votre parc a été créé à l'aide d'une clé KMS, ajoutez ces autorisations à votre rôle de parc pour garantir que le travailleur puisse accéder aux données chiffrées du parc.
Les autorisations KMS ne sont nécessaires que si votre ferme possède une clé KMS associée. La kms:ViaService condition doit utiliser le formatdeadline..{region}.amazonaws.com
Lors de la création d'une flotte, un groupe de CloudWatch journaux est créé pour cette flotte. Les autorisations du travailleur sont utilisées par le service Deadline Cloud pour créer un flux de journaux spécifiquement pour ce travailleur en particulier. Une fois le worker configuré et en cours d'exécution, celui-ci utilisera ces autorisations pour envoyer les événements du journal directement à CloudWatch Logs.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateLogStream", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "deadline.REGION.amazonaws.com" ] } } }, { "Sid": "ManageLogEvents", "Effect": "Allow", "Action": [ "logs:PutLogEvents", "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }, { "Sid": "ManageKmsKey", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey" ], "Resource": "YOUR_FARM_KMS_KEY_ARN", "Condition": { "StringEquals": { "kms:ViaService": "deadline.REGION.amazonaws.com" } } } ] }
Modifier le rôle de la flotte
Les autorisations relatives au rôle de flotte ne sont pas personnalisables. Les autorisations décrites sont toujours requises et l'ajout d'autorisations supplémentaires n'a aucun effet.
Rôle d'hôte du travailleur
Configurez un rôle d'hôte collaborateur si vous utilisez des flottes gérées par le client sur des instances Amazon EC2 ou des hôtes locaux.
À quoi sert le rôle d'hôte du travailleur
Le rôle d'hôte du travailleur (WorkerHost) place les travailleurs sur des hôtes de flotte gérés par le client. Il fournit les autorisations minimales nécessaires à un hôte pour :
-
Créer un collaborateur dans Deadline Cloud
-
Assumez le rôle de flotte pour récupérer les informations d'identification opérationnelles
-
Étiquetez les travailleurs avec des étiquettes de flotte (si la propagation des balises est activée)
Configurer les autorisations du rôle hôte du travailleur
Associez la politique AWS gérée suivante à votre rôle d'hôte de travailleur :
Cette politique gérée fournit des autorisations pour :
-
deadline:CreateWorker- Permet à l'hôte d'enregistrer un nouveau travailleur. -
deadline:AssumeFleetRoleForWorker- Permet à l'hôte d'assumer le rôle de flotte. -
deadline:TagResource- Permet de baliser les travailleurs lors de la création (si cette option est activée). -
deadline:ListTagsForResource- Permet de lire les étiquettes de flotte à des fins de propagation.
Comprendre le processus de bootstrap
Le rôle d'hôte du worker n'est utilisé que lors du démarrage initial du worker :
-
L'agent de travail démarre sur l'hôte à l'aide des informations d'identification du rôle d'hôte de travail.
-
Il demande de s'inscrire
deadline:CreateWorkerauprès de Deadline Cloud. -
Il invoque ensuite
deadline:AssumeFleetRoleForWorkerpour récupérer les informations d'identification des rôles de flotte. -
À partir de ce moment, le travailleur utilise uniquement les informations d'identification des rôles de flotte pour toutes les opérations.
Une fois que le travailleur commence à fonctionner, il n'utilise plus le rôle d'hôte du travailleur. Service-managed les flottes n'ont pas besoin de ce rôle car le service effectue le bootstrap automatiquement.
Rôle de file d'attente
Le rôle de file d'attente est assumé par le travailleur lors du traitement d'une tâche. Ce rôle fournit les autorisations nécessaires pour terminer la tâche.
Lorsque vous créez ou mettez à jour des files d'attente par programmation, spécifiez l'ARN du rôle de file d'attente à l'aide des opérations d'UpdateQueueAPI CreateQueue ou.
Configurer la politique de confiance des rôles de file d'attente
Votre rôle dans la file d'attente doit faire confiance au service Deadline Cloud.
À titre de meilleure pratique, la politique de confiance devrait inclure des conditions de sécurité pour la protection de Confused Deputy. Pour en savoir plus sur la protection Confused Deputy, consultez Confused Deputy dans le guide de l'utilisateur de Deadline Cloud.
-
aws:SourceAccountgarantit que seules les ressources de la même Compte AWS entité peuvent assumer ce rôle. -
aws:SourceArnlimite l'attribution des rôles à une ferme Deadline Cloud spécifique.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "credentials.deadline.amazonaws.com", "deadline.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-west-2:123456789012:farm/{farm-id}" } } } ] }
Comprenez les autorisations relatives aux rôles de file
Le rôle de file d'attente n'utilise aucune politique gérée unique. Au lieu de cela, lorsque vous configurez votre file d'attente dans la console, Deadline Cloud crée une politique personnalisée pour votre file d'attente en fonction de votre configuration.
Cette politique créée automatiquement donne accès à :
Pièces jointes aux offres
Accès en lecture et en écriture au compartiment Amazon S3 que vous avez spécifié pour les fichiers d'entrée et de sortie des tâches :
{ "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET", "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET/YOUR_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "YOUR_ACCOUNT_ID" } } }
Journaux de tâches
Accès en lecture aux CloudWatch journaux des tâches de cette file d'attente. Chaque file d'attente possède son propre groupe de journaux et chaque session possède son propre flux de journaux :
{ "Effect": "Allow", "Action": [ "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }
Third-party logiciel
Accès au téléchargement de logiciels tiers pris en charge par Deadline Cloud (tels que Maya, Blender et autres) :
{ "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": "*", "Condition": { "ArnLike": { "s3:DataAccessPointArn": "arn:aws:s3:*:*:accesspoint/deadline-software-*" }, "StringEquals": { "s3:AccessPointNetworkOrigin": "VPC" } } }
Ajoutez des autorisations pour vos tâches
Ajoutez des autorisations à votre rôle de file d'attente pour Services AWS lequel vos tâches doivent accéder. Lors de la rédaction de scripts d' OpenJobDescription étape, le SDK AWS CLI and utilise automatiquement les informations d'identification de votre rôle dans la file d'attente. Utilisez-le pour accéder aux services supplémentaires nécessaires pour terminer votre travail.
Les exemples de cas d’utilisation incluent :
-
pour récupérer des données personnalisées
-
Autorisations SSM pour effectuer un tunnel vers un serveur de licences personnalisé
-
CloudWatch pour émettre des métriques personnalisées
-
Autorisation de Deadline Cloud à créer de nouvelles tâches pour des flux de travail dynamiques
Comment les informations d'identification des rôles de file d'attente sont utilisées
Deadline Cloud fournit des informations d'identification du rôle de file d'attente pour :
-
Travailleurs pendant l'exécution des tâches
-
Les utilisateurs utilisent la CLI Deadline Cloud et surveillent lorsqu'ils interagissent avec les pièces jointes et les journaux des tâches
Deadline Cloud crée des groupes de CloudWatch journaux de journaux distincts pour chaque file d'attente. La CLI et le moniteur Deadline Cloud utilisent le rôle de file d'attente (viadeadline:AssumeQueueRoleForRead) pour lire les journaux des tâches à partir du groupe de journaux de la file d'attente. La CLI et le moniteur Deadline Cloud utilisent le rôle de file d'attente (viadeadline:AssumeQueueRoleForUser) pour charger ou télécharger les données des pièces jointes aux tâches.
Rôle de surveillance
Configurez un rôle de moniteur pour permettre aux applications Web et de bureau de Deadline Cloud Monitor d'accéder à vos ressources Deadline Cloud.
Lors de la création ou de la mise à jour de moniteurs par programmation, spécifiez l'ARN du rôle de moniteur à l'aide des opérations CreateMonitor ou de l'UpdateMonitorAPI.
À quoi sert le rôle de moniteur
Le rôle de moniteur permet à Deadline Cloud Monitor de fournir aux utilisateurs finaux l'accès à :
-
Fonctionnalités de base requises pour les transmetteurs intégrés, la CLI et le moniteur Deadline Cloud
-
Fonctionnalité personnalisée pour les utilisateurs finaux
Configurer la politique de confiance des rôles de surveillance
Votre rôle de moniteur doit faire confiance au service Deadline Cloud.
À titre de meilleure pratique, la politique de confiance devrait inclure des conditions de sécurité pour la protection de Confused Deputy. Pour en savoir plus sur la protection Confused Deputy, consultez Confused Deputy dans le guide de l'utilisateur de Deadline Cloud.
aws:SourceAccountgarantit que seules les ressources de la même Compte AWS entité peuvent assumer ce rôle.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" } } } ] }
Joindre des autorisations de rôle de moniteur
Associez toutes les politiques AWS gérées suivantes à votre rôle de moniteur pour les opérations de base :
Comment fonctionne le rôle de moniteur
Lors de l'utilisation du moniteur Deadline Cloud, un utilisateur du service se connecte via AWS IAM Identity Center (IAM Identity Center) et le rôle de moniteur est assumé. Les informations d'identification du rôle supposé sont utilisées par l'application de surveillance pour afficher l'interface utilisateur du moniteur, y compris la liste des fermes, des flottes, des files d'attente et d'autres informations.
Lorsque vous utilisez l'application de bureau Deadline Cloud Monitor, ces informations d'identification sont également mises à disposition sur le poste de travail à l'aide d'un profil AWS d'identification nommé correspondant au nom de profil fourni par l'utilisateur final. Pour en savoir plus sur les profils nommés, consultez le guide de référence du AWS SDK et des outils.
Ce profil nommé permet à la CLI de Deadline et aux soumissionnaires d'accéder aux ressources Deadline Cloud.
Personnalisation du rôle de moniteur pour les cas d'utilisation avancés
Vous pouvez personnaliser le rôle de surveillance pour modifier ce que les utilisateurs peuvent faire à chaque niveau d'accès (afficheur, contributeur, responsable, propriétaire) ou pour ajouter des autorisations pour les flux de travail avancés.
Personnalisation des autorisations de niveau d'accès
Les quatre politiques AWS gérées associées au rôle de moniteur contrôlent ce que chaque niveau d'accès peut faire. Vous pouvez ajouter des politiques personnalisées au rôle de moniteur afin d'accorder ou de restreindre des autorisations pour des niveaux d'accès spécifiques à l'aide de la clé de deadline:MembershipLevel condition.
Par exemple, pour permettre aux contributeurs de mettre à jour et d'annuler des tâches (ce qui est normalement réservé aux responsables et aux propriétaires), ajoutez une politique comme celle-ci :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "deadline:UpdateJob", "Resource": "*", "Condition": { "StringEquals": { "deadline:MembershipLevel": "CONTRIBUTOR" } } } ] }
Grâce à cette politique, les contributeurs peuvent mettre à jour et annuler des offres d'emploi en plus de les soumettre.
Ajouter des autorisations pour les flux de travail avancés
Vous pouvez ajouter des politiques IAM personnalisées au rôle de moniteur pour accorder des autorisations supplémentaires à tous les utilisateurs du moniteur. Les politiques personnalisées sont utiles pour les flux de travail de script avancés où les utilisateurs doivent accéder à des fonctionnalités Services AWS allant au-delà des fonctionnalités standard de Deadline Cloud.
Suivez ces instructions lorsque vous modifiez votre rôle de moniteur :
-
Ne supprimez aucune des politiques gérées. La suppression de ces règles interrompt la fonctionnalité du moniteur.
Comment Deadline Cloud Monitor utilise les informations d'identification des rôles de surveillance
Deadline Cloud Monitor obtient automatiquement les informations d'identification du rôle de moniteur lorsque vous vous authentifiez. Ces informations d'identification temporaires ont une durée de 15 minutes et sont automatiquement actualisées tant que vous êtes connecté à IAM Identity Center. Cette fonctionnalité permet à l'application de bureau de fournir des fonctionnalités de surveillance allant au-delà de celles disponibles dans un navigateur Web standard.
Lorsque vous vous connectez avec le moniteur Deadline Cloud, celui-ci crée automatiquement un profil que vous pouvez utiliser avec l'outil AWS CLI ou tout autre AWS outil. Ce profil utilise les informations d'identification du rôle de moniteur, vous donnant un accès programmatique Services AWS basé sur les autorisations de votre rôle de moniteur.
Les soumissionnaires de Deadline Cloud fonctionnent de la même manière : ils utilisent le profil créé par Deadline Cloud Monitor pour accéder Services AWS avec les autorisations de rôle appropriées.
Personnalisation avancée des rôles de Deadline Cloud
Vous pouvez étendre les rôles Deadline Cloud avec des autorisations supplémentaires pour activer des cas d'utilisation avancés au-delà des flux de rendu de base. Cette approche utilise le système de gestion des accès de Deadline Cloud pour contrôler l'accès aux accès supplémentaires en Services AWS fonction de l'appartenance à la file d'attente.
Collaboration en équipe avec AWS CodeCommit
Ajoutez AWS CodeCommit des autorisations à votre rôle de file d'attente pour permettre la collaboration en équipe sur les référentiels de projets. Cette approche utilise le système de gestion des accès de Deadline Cloud pour d'autres cas d'utilisation. Seuls les utilisateurs ayant accès à la file d'attente spécifique reçoivent ces AWS CodeCommit autorisations. Vous pouvez donc gérer l'accès au référentiel par projet via l'adhésion à la file d'attente Deadline Cloud.
L'accès au référentiel via l'appartenance à une file d'attente est utile lorsque les artistes ont besoin d'accéder à des ressources, des scripts ou des fichiers de configuration spécifiques à un projet stockés dans AWS CodeCommit des référentiels dans le cadre de leur flux de rendu.
Addition AWS CodeCommit autorisations pour le rôle de file d'attente
Ajoutez les autorisations suivantes à votre rôle de file d'attente pour permettre AWS CodeCommit l'accès :
{ "Effect": "Allow", "Action": [ "codecommit:GitPull", "codecommit:GitPush", "codecommit:GetRepository", "codecommit:ListRepositories" ], "Resource": "arn:aws:codecommit:REGION:YOUR_ACCOUNT_ID:PROJECT_REPOSITORY" }
Configurer le fournisseur d'informations d'identification sur les postes de travail des artistes
Configurez chaque poste de travail artistique pour utiliser les informations d'identification de la file d'attente Deadline Cloud pour AWS CodeCommit y accéder. Cette configuration est effectuée une fois par poste de travail.
Pour configurer le fournisseur d'informations d'identification
-
Ajoutez un profil de fournisseur d'informations d'identification à votre fichier de AWS configuration (
~/.aws/config) :[profile queue-codecommit] credential_process = deadline queue export-credentials --farm-idfarm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX--queue-idqueue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX -
Configurez Git pour utiliser ce profil pour les AWS CodeCommit dépôts :
git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.helper '!aws codecommit credential-helper --profile queue-codecommit $@' git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.UseHttpPath true
Remplacez farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX et queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX par vos identifiants de ferme et de file d'attente actuels. Remplacez REGION par votre AWS région (par exemple,us-west-2).
Utilisation AWS CodeCommit avec informations d'identification de file
Une fois configurées, les opérations Git utiliseront automatiquement les informations d'identification du rôle de file d'attente lors de l'accès aux AWS CodeCommit référentiels. La deadline queue export-credentials commande renvoie des informations d'identification temporaires qui ressemblent à ceci :
{ "Version": 1, "AccessKeyId": "ASIA...", "SecretAccessKey": "...", "SessionToken": "...", "Expiration": "2025-11-10T23:02:23+00:00" }
Deadline Cloud actualise automatiquement ces informations d'identification si nécessaire, et vos opérations Git fonctionnent sans configuration supplémentaire :
git clone https://git-codecommit.REGION.amazonaws.com/v1/repos/PROJECT_REPOSITORYgit pull git push
Les artistes peuvent désormais accéder aux référentiels de projets en utilisant leurs autorisations de file d'attente sans avoir besoin d'informations d' AWS CodeCommit identification distinctes. Seuls les utilisateurs ayant accès à la file d'attente spécifique pourront accéder au référentiel associé. Vous pouvez donc contrôler l'accès au référentiel via l'appartenance à la file d'attente dans Deadline Cloud.