View a markdown version of this page

Kelola akses ke Windows rahasia pengguna pekerjaan - Awan Batas Waktu

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kelola akses ke Windows rahasia pengguna pekerjaan

Saat Anda mengkonfigurasi antrian dengan a WindowsjobRunAsUser, Anda harus menentukan AWS rahasia Manajer Rahasia. Nilai rahasia ini diharapkan menjadi JSON-encoded objek dari bentuk:

{ "password": "JOB_USER_PASSWORD" }

Agar Pekerja dapat menjalankan pekerjaan saat antrian dikonfigurasijobRunAsUser, peran IAM armada harus memiliki izin untuk mendapatkan nilai rahasia. Jika rahasia dienkripsi menggunakan kunci KMS yang dikelola pelanggan, maka peran IAM armada juga harus memiliki izin untuk mendekripsi menggunakan kunci KMS.

Sangat disarankan untuk mengikuti prinsip hak istimewa paling kecil untuk rahasia-rahasia ini. Mengikuti hak istimewa terkecil berarti bahwa akses untuk mengambil nilai rahasia antrian jobRunAsUserwindowspasswordArn harus:

  • diberikan kepada peran armada ketika asosiasi antrian-armada dibuat antara armada dan antrian

  • dicabut dari peran armada saat asosiasi antrian-armada dihapus antara armada dan antrian

Selanjutnya, AWS rahasia Manajer Rahasia yang berisi jobRunAsUser kata sandi harus dihapus ketika tidak lagi digunakan.

Berikan akses ke rahasia kata sandi

Armada Deadline Cloud memerlukan akses ke jobRunAsUser kata sandi yang disimpan dalam rahasia kata sandi antrian saat antrian dan armada dikaitkan. Sebaiknya gunakan kebijakan sumber daya Manajer AWS Rahasia untuk memberikan akses ke peran armada. Jika Anda benar-benar mematuhi pedoman ini, lebih mudah untuk menentukan peran armada mana yang memiliki akses ke rahasia.

Untuk memberikan akses ke rahasia

  1. Buka konsol AWS Secret Manager ke rahasia.

  2. Di bagian Izin sumber daya, tambahkan pernyataan kebijakan formulir:

    JSON
    { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:role/FleetRole" }, "Action": [ "secretsmanager:GetSecretValue" ], "Resource" : "arn:aws:secretsmanager:us-east-1:111122223333:secret:YourSecretName-ABC123" } ] }

Cabut akses ke rahasia kata sandi

Ketika armada tidak lagi memerlukan akses ke antrian, hapus akses ke rahasia kata sandi untuk antrianjobRunAsUser. Sebaiknya gunakan kebijakan sumber daya Manajer AWS Rahasia untuk memberikan akses ke peran armada. Jika Anda benar-benar mematuhi pedoman ini, lebih mudah untuk menentukan peran armada mana yang memiliki akses ke rahasia.

Untuk mencabut akses ke rahasia

  1. Buka konsol AWS Secret Manager ke rahasia.

  2. Di bagian Izin sumber daya, hapus pernyataan kebijakan dari formulir:

    JSON
    { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:role/FleetRole" }, "Action" : [ "secretsmanager:GetSecretValue" ], "Resource" : "arn:aws:secretsmanager:us-east-1:111122223333:secret:YourSecretName-ABC123" } ] }