View a markdown version of this page

Limita l'accesso della farm alla tua rete - AWS Deadline Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Limita l'accesso della farm alla tua rete

Ogni richiesta alla tua farm passa attraverso le API Deadline Cloud. Il monitor AWS CLI, i mittenti e Console di gestione AWS tutti chiamano le API con credenziali temporanee, quindi il confine della rete appartiene alle chiamate API. L'URL del monitor è raggiungibile da qualsiasi posizione su Internet e non contiene dati aziendali. Per ulteriori informazioni, consulta Accesso all'applicazione web di monitoraggio.

Aggiungi una condizione di rete alle politiche IAM delle credenziali utilizzate dai tuoi utenti:

  • Il monitor ottiene le sue credenziali dal ruolo di monitoraggio. Lo stesso vale per AWS CLI i mittenti quando utilizzano il profilo creato dal monitor Deadline Cloud. Aggiungi una policy personalizzata al ruolo di monitoraggio. Per ulteriori informazioni, consulta Aggiungere autorizzazioni per flussi di lavoro avanzati.

  • Gli script Console di gestione AWS e la pipeline utilizzano i propri ruoli o utenti IAM. Aggiungi la condizione a tali policy o ai set di autorizzazioni che assegni per l' Console di gestione AWS accesso in IAM Identity Center.

Consenti solo i tuoi intervalli IP

Una aws:SourceIp condizione limita le richieste agli indirizzi pubblici elencati. Elenca gli indirizzi da cui il tuo studio invia il traffico. Includi i tuoi uffici, gli indirizzi di uscita della VPN e gli indirizzi gateway NAT di qualsiasi VPC su cui sono in esecuzione le tue workstation.

La seguente politica nega le richieste di Deadline Cloud da qualsiasi altro indirizzo. Associala al ruolo di monitoraggio, insieme alle politiche gestite che il ruolo già possiede.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.10/32" ] }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }

La policy riguarda sia i tuoi file che la tua farm. Gli allegati e i log dei lavori richiedono le credenziali dei ruoli di coda. Il monitor, il e i AWS CLI mittenti ottengono tali credenziali chiamando. AssumeQueueRoleForUser Il rifiuto blocca la chiamata da qualsiasi indirizzo che non hai elencato.

Se accedi da un indirizzo che non hai elencato, arrivi comunque alla pagina di accesso. Il monitor segnala quindi gli errori invece di mostrare i dati dell'azienda agricola. Un permesso non può sostituire un rifiuto, quindi verifica i tuoi intervalli prima di allegare la policy.

Importante

La politica precedente nega inoltre le richieste che arrivano tramite un endpoint dell'interfaccia Deadline Cloud. Il traffico sull'endpoint viene trasferito aws:VpcSourceIp al posto di aws:SourceIp e la NotIpAddress condizione relativa a una chiave assente corrisponde, quindi si applica il rifiuto. Se i tuoi dipendenti raggiungono Deadline Cloud tramite un endpoint di interfaccia, utilizza il modulo VPC nella sezione successiva. Per consentire entrambi i percorsi, inserisci entrambe le chiavi nello stesso blocco di condizioni. Il rifiuto si applica quindi solo quando nessuna delle due chiavi corrisponde. Verifica la policy di entrambe le reti prima di implementarla.

Per ulteriori informazioni sulle chiavi, consulta le chiavi di contesto delle condizioni AWS globali nella IAM User Guide.

Consenti l'accesso solo dal tuo VPC

Per richiedere che le persone lavorino da host in un VPC, ad esempio workstation virtuali, combina tre elementi:

  1. Esegui il monitor AWS CLI, i e i mittenti sugli host del VPC.

  2. Crea un endpoint di interfaccia nel VPC per l'endpoint di gestione di Deadline Cloud. Aggiungi gli endpoint Amazon S3 e CloudWatch Logs se i tuoi dipendenti caricano allegati di lavoro e leggono i log dei lavori. Abilita il DNS privato in modo che gli strumenti client utilizzino gli endpoint senza configurazioni aggiuntive. Per ulteriori informazioni, consulta Accesso AWS Deadline Cloud utilizzando un endpoint di interfaccia (AWS PrivateLink).

  3. Allega una policy al ruolo di monitoraggio che neghi le richieste dall'esterno del VPC. I tasti VPC contengono stringhe, quindi l'operatore di condizione è anziché. StringNotEquals NotIpAddress

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0123456789abcdef0" }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }

Per assegnare un nome ai singoli endpoint anziché all'intero VPC, utilizzalo aws:SourceVpce con gli ID degli endpoint. Per denominare gli intervalli di indirizzi all'interno del VPC, usa con. aws:VpcSourceIp NotIpAddress

L'applicazione web di monitoraggio, il portale IAM Identity Center e non AWS Sign-In hanno endpoint di interfaccia. Il browser sull'host necessita quindi dell'accesso in uscita ai domini di accesso elencati in. Ambienti di rete con restrizioni Puoi indirizzare il traffico attraverso un gateway NAT o un proxy web che consente solo quei domini. I dati dell'azienda agricola non attraversano il percorso di accesso.

Mantieni funzionante l'accesso dei lavoratori

I tuoi dipendenti condividono il ruolo di coda con i tuoi collaboratori. Un lavoratore utilizza le credenziali del ruolo di coda per leggere gli input e scrivere gli output durante l'esecuzione di un lavoro. Il monitor e il tutor AWS CLI utilizzano lo stesso ruolo quando qualcuno carica gli input o scarica gli output. Limita il ruolo di monitoraggio e lascia il ruolo di coda e il ruolo della flotta senza una condizione di rete.

Service-managed I dipendenti della flotta operano in AWS rete, quindi i loro indirizzi non rientrano nei tuoi intervalli e le loro richieste non arrivano attraverso i tuoi endpoint. Una condizione di rete relativa al ruolo di coda, al ruolo della flotta o alla politica del bucket del bucket Job Attachments nega tali richieste. I lavori quindi falliscono. Una condizione di tipo bucket policy funziona solo se tutte le flotte sono gestite dal cliente ed eseguite nel tuo VPC. In tal caso, elenca sia l'endpoint della tua workstation che l'endpoint della tua flotta in una determinata condizione. aws:SourceVpce

Le credenziali dei ruoli in coda non comportano alcuna condizione di rete propria. Chi le ottiene da un indirizzo che consenti può utilizzarle ovunque fino alla loro scadenza. La condizione relativa al ruolo di monitoraggio controlla chi ottiene le credenziali, anziché ogni richiesta che le utilizza.