翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
ネットワークへのファームアクセスを制限する
ファームへのすべてのリクエストは、Deadline Cloud APIs。モニター、、 AWS CLI送信者、および AWS マネジメントコンソール すべての は一時的な認証情報を使用して APIs を呼び出すため、ネットワーク境界は API コールに属します。モニター URL はインターネット上の任意の場所から到達でき、ファームデータは保持されません。詳細については、「モニターウェブアプリケーションへのアクセス」を参照してください。
ユーザーが使用する認証情報の IAM ポリシーにネットワーク条件を追加します。
-
モニターは、モニターロールから認証情報を取得します。Deadline Cloud モニターが作成するプロファイルを使用する場合は、 AWS CLI と送信者も行います。カスタムポリシーをモニターロールに追加します。詳細については、「高度なワークフローのアクセス許可の追加」を参照してください。
-
AWS マネジメントコンソール およびパイプラインスクリプトは、独自の IAM ロールまたはユーザーを使用します。これらのポリシー、または IAM Identity Center で AWS マネジメントコンソール アクセスに割り当てるアクセス許可セットに 条件を追加します。
IP 範囲のみを許可する
aws:SourceIp 条件は、リストするパブリックアドレスにリクエストを制限します。スタジオがトラフィックを送信するアドレスを一覧表示します。オフィス範囲、VPN 終了アドレス、ワークステーションが実行される VPC の NAT ゲートウェイアドレスを含めます。
次のポリシーは、他のアドレスからの Deadline Cloud リクエストを拒否します。モニターロールにアタッチし、そのロールにすでにある管理ポリシーをアタッチします。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.10/32" ] }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }
このポリシーは、ファイルとファームを対象としています。ジョブアタッチメントとジョブログには、キューロールの認証情報が必要です。モニター、、および送信者は AWS CLI、 を呼び出してこれらの認証情報を取得しますAssumeQueueRoleForUser。拒否は、リストにないアドレスからの呼び出しをブロックします。
リストにないアドレスからサインインしても、サインインページが表示されます。その後、モニターはファームデータを表示する代わりにエラーを報告します。許可は拒否を上書きできないため、ポリシーをアタッチする前に範囲を確認してください。
重要
前述のポリシーは、Deadline Cloud インターフェイスエンドポイントを介して到着するリクエストも拒否します。エンドポイントトラフィックは aws:VpcSourceIpの代わりに を運びaws:SourceIp、キーが一致しないとNotIpAddress条件が一致するため、拒否が適用されます。ユーザーがインターフェイスエンドポイントを介して Deadline Cloud に到達した場合は、次のセクションの VPC フォームを使用します。両方のパスを許可するには、両方のキーを同じ条件ブロックに配置します。拒否は、どちらのキーも一致しない場合にのみ適用されます。ロールアウトする前に、両方のネットワークからポリシーをテストします。
キーの詳細については、「IAM ユーザーガイド」のAWS 「グローバル条件コンテキストキー」を参照してください。
VPC からのアクセスのみを許可する
仮想ワークステーションなどの VPC 内のホストから作業することをユーザーに要求するには、次の 3 つの要素を組み合わせます。
-
VPC のホストで、モニター AWS CLI、、および送信者を実行します。
-
Deadline Cloud 管理エンドポイントの VPC にインターフェイスエンドポイントを作成します。ユーザーがジョブアタッチメントをアップロードし、ジョブログを読み取る場合は、Amazon S3 と CloudWatch Logs エンドポイントを追加します。クライアントツールが追加の設定なしでエンドポイントを使用するように、プライベート DNS を有効にします。詳細については、「インターフェイスエンドポイント (AWS PrivateLink) AWS Deadline Cloud を使用した へのアクセス」を参照してください。
-
VPC の外部からのリクエストを拒否するポリシーをモニターロールにアタッチします。VPC キーは文字列を保持するため、条件演算子は
StringNotEqualsではなく ですNotIpAddress。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0123456789abcdef0" }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }
VPC 全体ではなく個々のエンドポイントに名前を付けるには、エンドポイント IDs aws:SourceVpceで を使用します。VPC 内のアドレス範囲に名前を付けるには、 aws:VpcSourceIpで を使用しますNotIpAddress。
モニターウェブアプリケーション、IAM アイデンティティセンターポータル、 AWS サインインにはインターフェイスエンドポイントはありません。したがって、ホスト上のブラウザには、 にリストされているサインインドメインへのアウトバウンドアクセスが必要です制限されたネットワーク環境。そのトラフィックは、NAT ゲートウェイまたはそれらのドメインのみを許可するウェブプロキシを介してルーティングできます。ファームデータはサインインパスを経由しません。
ワーカーアクセスを機能させる
ワーカーは、キューロールをユーザーと共有します。ワーカーは、ジョブの実行中にキューロールの認証情報を使用して入力の読み取りと出力の書き込みを行います。モニターと は、誰かが入力をアップロードまたはダウンロードするときに同じロール AWS CLI を使用します。モニターロールを制限し、キューロールとフリートロールをネットワーク条件なしで残します。
サービスマネージドフリートワーカーは AWS ネットワーク上で実行されるため、アドレスはお客様の範囲内にないため、リクエストはエンドポイントを通過しません。キューロール、フリートロール、またはジョブアタッチメントバケットのバケットポリシーのネットワーク条件は、これらのリクエストを拒否します。その後、ジョブは失敗します。バケットポリシー条件は、すべてのフリートがカスタマー管理され、VPC で実行されている場合にのみ機能します。その場合は、 aws:SourceVpce条件のワークステーションエンドポイントとフリートエンドポイントの両方を一覧表示します。
キューロールの認証情報には、独自のネットワーク条件はありません。許可したアドレスから取得したユーザーは、有効期限が切れるまでどこからでも使用できます。モニターロールの条件は、認証情報を使用するすべてのリクエストではなく、認証情報を取得するユーザーを制御します。