View a markdown version of this page

Peran layanan - AWS Awan Batas Waktu

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Peran layanan

Bagaimana Deadline Cloud menggunakan peran layanan IAM

Deadline Cloud secara otomatis mengambil peran IAM dan memberikan kredenSIAL sementara kepada pekerja, pekerjaan, dan monitor Deadline Cloud. Pendekatan ini menghilangkan manajemen kredensia manual sambil menjaga keamanan melalui kontrol akses berbasis peran.

Empat peran mencakup siklus hidup pekerjaan di pertanian. Pada armada yang dikelola pelanggan, host baru dimulai dengan peran host pekerja, menggunakannya untuk mendaftar sebagai pekerja, dan memperdagangkannya dengan kredentif peran armada. Pada armada yang dikelola layanan, layanan melakukan bootstrap itu untuk Anda, jadi hanya tiga peran lainnya yang berlaku. Pekerja menggunakan peran armada untuk menerima pekerjaan dan melaporkan kemajuan, dan menerima kreden tif peran antrian saat menjalankan setiap pekerjaan. Orang dan alat mendapatkan kredensialnya dari peran monitor saat mereka masuk ke monitor Deadline Cloud.

Sekilas tentang peran layanan Deadline Cloud
Peran Siapa yang menggunakan kredensialnya Apa yang diberikannya Sumber daya terkait

Peran tuan rumah pekerja

Customer-managed host armada selama startup

Daftarkan pekerja baru dan ambil peran armada

Host pekerja, misalnya melalui profil instans Amazon EC2

Peran armada

Pekerja di armada

Menerima pekerjaan, laporkan kemajuan, dan menulis log pekerja ke CloudWatch Log

Armada

Peran antrian

Pekerjaan saat mereka berjalan; memantau dan pengguna CLI bekerja dengan lampiran dan log pekerjaan

Baca dan tulis bucket lampiran pekerjaan antrian, baca log pekerjaan, unduh perangkat lunak pihak ketiga, ditambah izin apa pun yang Anda tambahkan untuk pekerjaan Anda

Antrian

Memantau peran

Orang-orang masuk ke monitor Deadline Cloud, dan CLI serta pengirim melalui profil yang dibuatnya

Akses ke data pertanian, armada, antrian, dan pekerjaan berdasarkan keanggotaan dan tingkat akses setiap pengguna

Monitor

Saat Anda membuat monitor, armada, dan antrian di konsol, Deadline Cloud dapat membuat peran armada, antrian, dan monitor untuk Anda dengan izin yang diperlukan. Anda membuat peran host pekerja sendiri saat menyiapkan armada yang dikelola pelanggan. Gunakan bagian berikut untuk memahami setiap peran untuk pemecahan masalah, untuk membuat peran sendiri, atau untuk memperluasnya.

Peran armada

Konfigurasikan peran armada untuk memberi pekerja Deadline Cloud izin yang mereka butuhkan untuk menerima pekerjaan dan melaporkan kemajuan pekerjaan itu.

Anda biasanya tidak perlu mengkonfigurasi peran ini sendiri. Peran ini dapat dibuat untuk Anda di konsol Deadline Cloud untuk menyertakan izin yang diperlukan. Gunakan panduan berikut untuk memahami spesifikasi peran ini untuk pemecahan masalah.

Saat membuat atau memperbarui armada secara terprogram, tentukan peran armada ARN menggunakan operasi API CreateFleet orUpdateFleet.

Apa yang dilakukan peran armada

Peran armada memberi pekerja izin untuk:

  • Terima pekerjaan baru dan laporkan kemajuan pekerjaan yang sedang berlangsung ke layanan Deadline Cloud

  • Mengelola siklus hidup dan status pekerja

  • Rekam peristiwa log ke Amazon CloudWatch Logs untuk log pekerja

Menyiapkan kebijakan kepercayaan peran armada

Peran armada Anda harus mempercayai layanan Deadline Cloud dan dicakup ke peternakan spesifik Anda.

Sebagai praktik terbaik, kebijakan kepercayaan harus mencakup kondisi keamanan untuk perlindungan Deputi Confused. Untuk mempelajari lebih lanjut tentang perlindungan Deputi Confused, lihat Deputi Con fused di Panduan Pengguna Dead line Cloud.

  • aws:SourceAccountmemastikan hanya sumber daya dari yang sama yang Akun AWS dapat mengambil peran ini.

  • aws:SourceArnmembatasi asumsi peran ke farm Deadline Cloud tertentu.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDeadlineCredentialsService", "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:REGION:YOUR_ACCOUNT_ID:farm/YOUR_FARM_ID" } } } ] }

Melampirkan izin peran Armada

Lampirkan kebijakan ter AWS kelola berikut ke peran armada Anda:

AWSDeadlineCloud-FleetWorker

Kebijakan terkelola ini memberikan izin untuk:

  • deadline:AssumeFleetRoleForWorker- Memungkinkan pekerja untuk menyegarkan kredensibilitas mereka.

  • deadline:UpdateWorker- Memungkinkan pekerja untuk memperbarui status mereka (misalnya, untuk DIHENTIKAN saat keluar).

  • deadline:UpdateWorkerSchedule- Untuk mendapatkan pekerjaan dan melaporkan kemajuan.

  • deadline:BatchGetJobEntity- Untuk mengambil informasi pekerjaan.

  • deadline:AssumeQueueRoleForWorker- Untuk mengakses kredentif peran antrian selama eksekusi pekerjaan.

Tambahkan izin KMS untuk peternakan terenkripsi

Jika peternakan Anda dibuat menggunakan kunci KMS, tambahkan izin ini ke peran armada Anda untuk memastikan pekerja dapat mengakses data terenkripsi di farm.

Izin KMS hanya diperlukan jika peternakan Anda memiliki kunci KMS terkait. kms:ViaServiceKondisi harus menggunakan formatdeadline.{region}.amazonaws.com.

Saat membuat armada, grup CloudWatch log log dibuat untuk armada itu. Izin pekerja digunakan oleh layanan Deadline Cloud untuk membuat aliran log khusus untuk pekerja tertentu. Setelah pekerja diatur dan dijalankan, pekerja akan menggunakan izin ini untuk mengirim peristiwa log langsung ke CloudWatch Log.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateLogStream", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "deadline.REGION.amazonaws.com" ] } } }, { "Sid": "ManageLogEvents", "Effect": "Allow", "Action": [ "logs:PutLogEvents", "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }, { "Sid": "ManageKmsKey", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey" ], "Resource": "YOUR_FARM_KMS_KEY_ARN", "Condition": { "StringEquals": { "kms:ViaService": "deadline.REGION.amazonaws.com" } } } ] }

Memodifikasi peran armada

Izin untuk peran armada tidak dapat disesuaikan. Izin yang dijelaskan selalu diperlukan dan menambahkan izin tambahan tidak berpengaruh.

Peran tuan rumah pekerja

Siapkan peran host pekerja jika Anda menggunakan armada yang dikelola pelanggan di instans Amazon EC2 atau host lokal.

Apa yang dilakukan peran tuan rumah pekerja

Worker host role (WorkerHost) mem-bootstrap pekerja pada host armada yang dikelola pelanggan. Ini memberikan izin minimal yang diperlukan untuk host untuk:

  • Membuat pekerja di Deadline Cloud

  • Asumsikan peran armada untuk mengambil kredenSIAL operasional

  • Tandai pekerja dengan tag armada (jika propagasi tag diaktifkan)

Menyiapkan izin peran host pekerja

Lampirkan kebijakan ter AWS kelola berikut ke peran host pekerja Anda:

AWSDeadlineCloud-WorkerHost

Kebijakan terkelola ini memberikan izin untuk:

  • deadline:CreateWorker- Memungkinkan tuan rumah untuk mendaftarkan pekerja baru.

  • deadline:AssumeFleetRoleForWorker- Memungkinkan tuan rumah untuk mengambil peran armada.

  • deadline:TagResource- Memungkinkan penandaan pekerja selama pembuatan (jika diaktifkan).

  • deadline:ListTagsForResource- Memungkinkan membaca tag armada untuk propagasi.

Memahami proses bootstrap

Peran host pekerja hanya digunakan selama startup pekerja awal:

  1. Agen pekerja dimulai di host menggunakan kredensional peran host pekerja.

  2. Ini memanggil deadline:CreateWorker untuk mendaftar dengan Deadline Cloud.

  3. Kemudian memanggil untuk mengambil kreden deadline:AssumeFleetRoleForWorker SIAL peran armada.

  4. Dari titik ini ke depan, pekerja hanya menggunakan kredentif peran armada untuk semua operasi.

Setelah pekerja mulai berjalan, ia tidak lagi menggunakan peran host pekerja. Service-managed armada tidak memerlukan peran ini karena layanan melakukan bootstrap secara otomatis.

Peran antrian

Peran antrian diasumsikan oleh pekerja saat memproses tugas. Peran ini memberikan izin yang diperlukan untuk menyelesaikan tugas.

Saat membuat atau memperbarui antrian secara terprogram, tentukan peran antrian ARN menggunakan operasi API CreateQueue orUpdateQueue.

Menyiapkan kebijakan kepercayaan peran antrian

Peran antrian Anda harus mempercayai layanan Deadline Cloud.

Sebagai praktik terbaik, kebijakan kepercayaan harus mencakup kondisi keamanan untuk perlindungan Deputi Confused. Untuk mempelajari lebih lanjut tentang perlindungan Deputi Confused, lihat Deputi Con fused di Panduan Pengguna Dead line Cloud.

  • aws:SourceAccountmemastikan hanya sumber daya dari yang sama yang Akun AWS dapat mengambil peran ini.

  • aws:SourceArnmembatasi asumsi peran ke farm Deadline Cloud tertentu.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "credentials.deadline.amazonaws.com", "deadline.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-west-2:123456789012:farm/{farm-id}" } } } ] }

Memahami izin peran antrian

Peran antrian tidak menggunakan kebijakan terkelola tunggal. Sebaliknya, saat Anda mengonfigurasi antrian di konsol, Deadline Cloud membuat kebijakan khusus untuk antrian berdasarkan konfigurasi Anda.

Kebijakan yang dibuat secara otomatis ini menyediakan akses ke:

Lampiran pekerjaan

Akses baca dan tulis ke bucket Amazon S3 yang Anda tentukan untuk file input dan output pekerjaan:

{ "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET", "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET/YOUR_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "YOUR_ACCOUNT_ID" } } }

Log pekerjaan

Baca akses ke CloudWatch Log untuk pekerjaan dalam antrian ini. Setiap antrian memiliki grup log sendiri dan setiap sesi memiliki aliran log sendiri:

{ "Effect": "Allow", "Action": [ "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }

Third-party perangkat lunak

Akses untuk mengunduh perangkat lunak pihak ketiga yang didukung oleh Deadline Cloud (seperti Maya, Blender, dan lainnya):

{ "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": "*", "Condition": { "ArnLike": { "s3:DataAccessPointArn": "arn:aws:s3:*:*:accesspoint/deadline-software-*" }, "StringEquals": { "s3:AccessPointNetworkOrigin": "VPC" } } }

Tambahkan izin untuk pekerjaan Anda

Tambahkan izin ke peran antrian Layanan AWS yang perlu diakses oleh pekerjaan Anda. Saat menulis skrip OpenJobDescription langkah, AWS CLI dan SDK akan secara otomatis menggunakan kredenSIAL dari peran antrian Anda. Gunakan ini untuk mengakses layanan tambahan yang diperlukan untuk menyelesaikan pekerjaan Anda.

Contoh kasus penggunaan meliputi:

  • untuk mengambil data kustom

  • Izin SSM untuk terowongan ke server lisensi khusus

  • CloudWatch untuk memancarkan metrik khusus

  • Izin Deadline Cloud untuk membuat pekerjaan baru untuk alur kerja dinamis

Cara kredentif peran antrian digunakan

Deadline Cloud menyediakan kredentif peran antrian untuk:

  • Pekerja selama pelaksanaan pekerjaan

  • Pengguna melalui Deadline Cloud CLI dan memantau saat berinteraksi dengan lampiran dan log pekerjaan

Deadline Cloud membuat grup CloudWatch log log terpisah untuk setiap antrian. Deadline Cloud CLI dan monitor menggunakan peran antrian (melaluideadline:AssumeQueueRoleForRead) untuk membaca log pekerjaan dari grup log antrian. CLI dan monitor Deadline Cloud menggunakan peran antrian (melaluideadline:AssumeQueueRoleForUser) untuk mengunggah atau mengunduh data lampiran pekerjaan.

Memantau peran

Konfigurasikan peran monitor untuk memberikan akses aplikasi web dan desktop Deadline Cloud ke sumber daya Deadline Cloud Anda.

Saat membuat atau memperbarui monitor secara terprogram, tentukan peran monitor ARN menggunakan operasi UpdateMonitor API CreateMonitor or.

Apa yang dilakukan peran monitor

Peran monitor memungkinkan monitor Deadline Cloud untuk memberi pengguna akhir akses ke:

  • Fungsi dasar yang diperlukan untuk Deadline Cloud Integrated Submitters, CLI dan monitor

  • Fungsionalitas khusus untuk pengguna akhir

Menyiapkan kebijakan kepercayaan peran monitor

Peran monitor Anda harus mempercayai layanan Deadline Cloud.

Sebagai praktik terbaik, kebijakan kepercayaan harus mencakup kondisi keamanan untuk perlindungan Deputi Confused. Untuk mempelajari lebih lanjut tentang perlindungan Deputi Confused, lihat Deputi Con fused di Panduan Pengguna Dead line Cloud.

aws:SourceAccountmemastikan hanya sumber daya dari yang sama yang Akun AWS dapat mengambil peran ini.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" } } } ] }

Lampirkan izin peran monitor

Lampirkan semua kebijakan ter AWS kelola berikut ke peran monitor Anda untuk operasi dasar:

Cara kerja peran monitor

Saat menggunakan monitor Deadline Cloud, pengguna layanan masuk menggunakan AWS IAM Identity Center (Pusat Identitas IAM), dan peran monitor diasumsikan. KredenSIAL peran yang diasumsikan digunakan oleh aplikasi monitor untuk menampilkan UI monitor, termasuk daftar peternakan, armada, antrian, dan informasi lainnya.

Saat menggunakan aplikasi desktop monitor Deadline Cloud, kredenSIAL ini juga tersedia di workstation menggunakan profil AWS kredensi bernama yang sesuai dengan nama profil yang disediakan oleh pengguna akhir. Pelajari selengkapnya tentang profil bernama dalam panduan referensi AWS SDK dan Tools.

Profil bernama ini adalah cara Deadline CLI dan pengirim mengakses sumber daya Deadline Cloud.

Menyesuaikan peran monitor untuk kasus penggunaan lanjutan

Anda dapat menyesuaikan peran monitor untuk mengubah apa yang dapat dilakukan pengguna di setiap tingkat akses (Penampil, Kontributor, Manajer, Pemilik) atau untuk menambahkan izin untuk alur kerja lanjutan.

Menyesuaikan izin tingkat akses

Empat kebijakan AWS terkelola yang dilampirkan pada peran monitor mengontrol apa yang dapat dilakukan setiap tingkat akses. Anda dapat menambahkan kebijakan khusus ke peran monitor untuk memberikan atau membatasi izin untuk tingkat akses tertentu menggunakan kunci deadline:MembershipLevel kondisi.

Misalnya, untuk mengizinkan Kontributor memperbarui dan membatalkan pekerjaan (yang biasanya terbatas pada Manajer dan Pemilik), tambahkan kebijakan seperti berikut ini:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "deadline:UpdateJob", "Resource": "*", "Condition": { "StringEquals": { "deadline:MembershipLevel": "CONTRIBUTOR" } } } ] }

Dengan kebijakan ini, Kontributor dapat memperbarui dan membatalkan lowongan selain mengirimkannya.

Menambahkan izin untuk alur kerja lanjutan

Anda dapat menambahkan kebijakan IAM khusus ke peran monitor untuk memberikan izin tambahan kepada semua pengguna monitor. Kebijakan khusus berguna untuk alur kerja skrip tingkat lanjut di mana pengguna memerlukan akses ke Layanan AWS luar fungsionalitas Deadline Cloud standar.

Ikuti panduan ini saat memodifikasi peran monitor Anda:

  • Jangan menghapus kebijakan terkelola apa pun. Menghapus kebijakan ini merusak fungsionalitas monitor.

Bagaimana Deadline Cloud monitor menggunakan kredentif peran monitor

Deadline Cloud monitor secara otomatis memperoleh kredentif peran monitor saat Anda mengotentikasi. Kredensi sementara ini bertahan selama 15 menit dan secara otomatis menyegarkan selama Anda masuk ke Pusat Identitas IAM. Kemampuan ini memungkinkan aplikasi desktop untuk menyediakan kemampuan pemantauan di luar apa yang tersedia di browser web standar.

Saat Anda masuk dengan monitor Deadline Cloud, secara otomatis membuat profil yang dapat Anda gunakan dengan AWS CLI atau AWS alat lainnya. Profil ini menggunakan kredentif peran monitor, memberi Anda akses terprogram Layanan AWS berdasarkan izin dalam peran monitor Anda.

Pengirim Deadline Cloud bekerja dengan cara yang sama - mereka menggunakan profil yang dibuat oleh monitor Deadline Cloud untuk mengakses Layanan AWS dengan izin peran yang sesuai.

Kustomisasi lanjutan peran Deadline Cloud

Anda dapat memperpanjang peran Deadline Cloud dengan izin tambahan untuk mengaktifkan kasus penggunaan lanjutan di luar alur kerja rendering dasar. Pendekatan ini menggunakan sistem manajemen akses di Deadline Cloud untuk mengontrol akses ke tambahan Layanan AWS berdasarkan keanggotaan antrian.

Kolaborasi tim dengan AWS CodeCommit

Tambahkan AWS CodeCommit izin ke peran Antrian Anda untuk mengaktifkan kolaborasi tim pada repositori proyek. Pendekatan ini menggunakan sistem manajemen akses di Deadline Cloud untuk kasus penggunaan tambahan. Hanya pengguna dengan akses ke antrian tertentu yang menerima AWS CodeCommit izin ini, sehingga Anda dapat mengelola akses repositori per proyek melalui keanggotaan antrean Deadline Cloud.

Akses repositori melalui keanggotaan antrian berguna ketika artis perlu mengakses aset, skrip, atau file konfigurasi khusus proyek yang disimpan dalam AWS CodeCommit repositori sebagai bagian dari alur kerja rendering mereka.

Tambahkan AWS CodeCommit izin untuk antrian peran

Tambahkan izin berikut ke peran antrian Anda untuk mengaktifkan AWS CodeCommit akses:

{ "Effect": "Allow", "Action": [ "codecommit:GitPull", "codecommit:GitPush", "codecommit:GetRepository", "codecommit:ListRepositories" ], "Resource": "arn:aws:codecommit:REGION:YOUR_ACCOUNT_ID:PROJECT_REPOSITORY" }

Menyiapkan penyedia kredensia di workstation artis

Konfigurasikan setiap workstation artis untuk menggunakan kredentif antrean Deadline Cloud untuk AWS CodeCommit akses. Pengaturan ini dilakukan sekali per workstation.

Untuk mengonfigurasi penyedia kredensia
  1. Tambahkan profil penyedia kredensi ke file AWS konfigurasi Anda (~/.aws/config):

    [profile queue-codecommit] credential_process = deadline queue export-credentials --farm-id farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX --queue-id queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
  2. Konfigurasikan Git untuk menggunakan profil ini untuk AWS CodeCommit repositori:

    git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.helper '!aws codecommit credential-helper --profile queue-codecommit $@' git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.UseHttpPath true

Ganti farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX dan queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX dengan ID peternakan dan antrian Anda yang sebenarnya. Ganti REGION dengan AWS wilayah Anda (misalnya,us-west-2).

Penggunaan AWS CodeCommit dengan kredentif antrian

Setelah dikonfigurasi, operasi Git akan secara otomatis menggunakan kredentif peran antrian saat mengakses AWS CodeCommit repositori. Per deadline queue export-credentials intah mengembalikan kredenSIAL sementara yang terlihat seperti ini:

{ "Version": 1, "AccessKeyId": "ASIA...", "SecretAccessKey": "...", "SessionToken": "...", "Expiration": "2025-11-10T23:02:23+00:00" }

Deadline Cloud secara otomatis menyegarkan kredenSIAL ini sesuai kebutuhan, dan operasi Git Anda bekerja tanpa konfigurasi tambahan:

git clone https://git-codecommit.REGION.amazonaws.com/v1/repos/PROJECT_REPOSITORY git pull git push

Artis sekarang dapat mengakses repositori proyek menggunakan izin antrian mereka tanpa memerlukan AWS CodeCommit kredenSIAL terpisah. Hanya pengguna dengan akses ke antrian tertentu yang dapat mengakses repositori terkait, sehingga Anda dapat mengontrol akses repositori melalui keanggotaan antrian di Deadline Cloud.