View a markdown version of this page

Batasi akses pertanian ke jaringan Anda - Awan Batas Waktu

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Batasi akses pertanian ke jaringan Anda

Setiap permintaan ke peternakan Anda melewati Deadline Cloud API. Monitor, pengirim AWS CLI, dan Konsol Manajemen AWS semua memanggil API dengan kredenSIAL sementara, sehingga batas jaringan termasuk dalam panggilan API. URL monitor dapat dijangkau dari lokasi mana pun di internet dan tidak menyimpan data pertanian. Untuk informasi selengkapnya, lihat Akses ke aplikasi web monitor.

Tambahkan kondisi jaringan ke kebijakan IAM dari kredenSIAL yang digunakan orang Anda:

  • Monitor mendapatkan kredensialnya dari peran monitor. Begitu juga dengan AWS CLI dan pengirim ketika mereka menggunakan profil yang dibuat oleh monitor Deadline Cloud. Tambahkan kebijakan khusus ke peran monitor. Untuk informasi selengkapnya, lihat Men ambahkan izin untuk alur kerja lanjutan.

  • Skrip Konsol Manajemen AWS dan pipeline menggunakan peran atau pengguna IAM mereka sendiri. Tambahkan kondisi ke kebijakan tersebut, atau ke kumpulan izin yang Anda tetapkan untuk Konsol Manajemen AWS akses di Pusat Identitas IAM.

Izinkan hanya rentang IP Anda

Suatu aws:SourceIp kondisi membatasi permintaan ke alamat publik yang Anda daftarkan. Buat daftar alamat tempat studio Anda mengirim lalu lintas. Sertakan rentang kantor Anda, alamat keluar VPN Anda, dan alamat gateway NAT dari VPC mana pun tempat workstation Anda berjalan.

Kebijakan berikut menolak permintaan Deadline Cloud dari alamat lain. Lampirkan ke peran monitor, di samping kebijakan terkelola yang sudah dimiliki peran tersebut.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.10/32" ] }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }

Kebijakan ini mencakup file Anda serta pertanian Anda. Lampiran pekerjaan dan log pekerjaan memerlukan kredentif peran antrian. Monitor, AWS CLI, dan pengirim mendapatkan kredensibilitas tersebut dengan menelepon. AssumeQueueRoleForUser Penolakan memblokir panggilan dari alamat mana pun yang tidak Anda daftarkan.

Jika Anda masuk dari alamat yang tidak dicantumkan, Anda masih membuka halaman masuk. Monitor kemudian melaporkan kesalahan alih-alih menampilkan data pertanian. Izin tidak dapat mengganti penolakan, jadi verifikasi rentang sebelum Anda melampirkan kebijakan.

penting

Kebijakan sebelumnya juga menolak permintaan yang tiba melalui titik akhir antarmuka Deadline Cloud. Lalu lintas titik akhir membawa alih aws:SourceIp - aws:VpcSourceIp alih, dan NotIpAddress kondisi pada kunci yang tidak ada cocok, sehingga penolakan berlaku. Jika karyawan Anda mencapai Deadline Cloud melalui titik akhir antarmuka, gunakan formulir VPC di bagian berikutnya. Untuk mengizinkan kedua jalur, letakkan kedua kunci dalam blok kondisi yang sama. Penolakan kemudian berlaku hanya jika tidak ada kunci yang cocok. Uji kebijakan dari kedua jaringan sebelum Anda meluncurkannya.

Untuk informasi selengkapnya tentang kunci, lihat kunci konteks kondisi AWS global di Panduan Pengguna IAM.

Izinkan akses hanya dari VPC Anda

Untuk mengharuskan orang bekerja dari host di VPC, seperti workstation virtual, gabungkan tiga bagian:

  1. Jalankan monitor, AWS CLI, dan pengirim pada host di VPC.

  2. Buat titik akhir antarmuka di VPC untuk titik akhir manajemen Deadline Cloud. Tambahkan titik akhir Amazon S3 dan CloudWatch Logs jika karyawan Anda mengunggah lampiran pekerjaan dan membaca log pekerjaan. Aktifkan DNS pribadi sehingga alat klien menggunakan titik akhir tanpa konfigurasi tambahan. Untuk informasi selengkapnya, lihat Akses AWS Deadline Cloud menggunakan titik akhir antarmuka (AWS PrivateLink).

  3. Lampirkan kebijakan ke peran monitor yang menolak permintaan dari luar VPC. Tombol VPC menahan string, jadi operator kondisinya StringNotEquals bukanNotIpAddress.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0123456789abcdef0" }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }

Untuk memberi nama titik akhir individual alih-alih seluruh VPC, gunakan aws:SourceVpce dengan ID titik akhir Anda. Untuk memberi nama rentang alamat di dalam VPC, gunakan aws:VpcSourceIp denganNotIpAddress.

Aplikasi web monitor, portal Pusat Identitas IAM, dan tidak AWS Sign-In memiliki titik akhir antarmuka. Oleh karena itu, browser di host memerlukan akses keluar ke domain masuk yang tercantum di. Lingkungan jaringan terbatas Anda dapat merutekan lalu lintas itu melalui gateway NAT atau proxy web yang hanya mengizinkan domain tersebut. Data pertanian tidak berjalan melalui jalur masuk.

Jaga agar akses pekerja tetap berfungsi

Pekerja Anda berbagi peran antrian dengan orang-orang Anda. Seorang pekerja menggunakan kredentif peran antrian untuk membaca input dan menulis output saat menjalankan pekerjaan. Monitor dan AWS CLI menggunakan peran yang sama ketika seseorang mengunggah input atau mengunduh output. Batasi peran monitor, dan tinggalkan peran antrian dan peran armada tanpa kondisi jaringan.

Service-managed Pekerja armada berjalan di AWS jaringan, sehingga alamat mereka tidak berada dalam rentang Anda dan permintaan mereka tidak datang melalui titik akhir Anda. Kondisi jaringan pada peran antrian, peran armada, atau kebijakan bucket dari bucket lampiran pekerjaan menolak permintaan tersebut. Pekerjaan kemudian gagal. Kondisi kebijakan bucket hanya berfungsi jika semua armada Anda dikelola oleh pelanggan dan dijalankan di VPC Anda. Dalam hal ini, daftarkan titik akhir workstation dan titik akhir armada Anda dalam suatu aws:SourceVpce kondisi.

Kredentif peran antrian tidak membawa kondisi jaringan mereka sendiri. Seseorang yang mendapatkannya dari alamat yang Anda izinkan dapat menggunakannya dari mana saja hingga kedaluwarsa. Kondisi pada peran monitor mengontrol siapa yang mendapatkan kredenSIAL, bukan setiap permintaan yang menggunakannya.