

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# Deadline Cloud でのアクセス許可の仕組み
<a name="permissions-overview"></a>

AWS Deadline Cloud (Deadline Cloud) は、2 つのシステムでアクセスを制御します。*アクセスレベル*は、Deadline Cloud Monitor にサインインするとき、またはワークステーションからジョブを送信するときに表示および実行できる操作を制御します。*AWS Identity and Access Management (IAM) ポリシー*は、Deadline Cloud コンソールでファームを管理する、パイプラインスクリプトから API を呼び出すなど、 AWS 認証情報が実行できる操作を制御します。

モニターにサインインすると、 AWS IAM アイデンティティセンター (IAM アイデンティティセンター) によって認証され、アクセスレベルによって何ができるかが決まります。リクエストには ID も含まれるため、Deadline Cloud は各ジョブを作成または最後に更新したユーザーを記録します。IAM ポリシーは、パイプラインの自動化やワーカーホストなどのプログラムによるアクセスを管理します。Deadline Cloud コンソールでファームを管理するなど、IAM 認証情報を使用することもできますが、Deadline Cloud はそれらのリクエストを IAM ロールまたはユーザーに属性付けするため、共有ロールで送信されたジョブはすべて同じ ID を表示します。


| 誰が | でサインインする | によって制御されるアクセス | 付与する場所 | 
| --- | --- | --- | --- | 
| アーティストや研究者など、モニターや統合された送信者を使用している人 | IAM Identity Center 経由のモニター URL | ファーム、キュー、フリートのアクセスレベル | 各リソースの**アクセス管理**タブの Deadline Cloud コンソール | 
| Deadline Cloud コンソールで作業する管理者 |  AWS マネジメントコンソール「�� | IAM ポリシー | IAM | 
|  AWS 認証情報を使用して Deadline Cloud API または CLI を呼び出すパイプラインスクリプトとオートメーション | IAM ロールまたはユーザー | IAM ポリシー | IAM | 
| フリートのワーカーホスト | フリートの IAM ロール | フリートとキューのサービスロール | フリートまたはキューを作成するときの IAM | 

## アクセスレベルを付与する場所
<a name="permissions-where-granted"></a>

ビューワー、コントリビューター、マネージャー、所有者の 4 つのアクセスレベルのいずれかを各ユーザーまたはグループに付与します。各レベルには、その前のレベルのすべてが含まれます。各レベルの正確なアクセス許可については、このトピックの最後に[各アクセスレベルが許可するもの](#permissions-access-levels)ある「」を参照してください。

Deadline Cloud コンソールで、ファーム、キュー、フリートにアクセスレベルを割り当てます。Deadline Cloud ドキュメントと API は、各割り当てに*メンバーシップ*を呼び出します。ファームに対する許可は、ファーム内のすべてのキューとフリートに適用されます。キューまたはフリートの許可は、そのリソースにのみ適用されます。そのため、独自のキューのコントリビューターレベルと、他の場所でのビューワーレベルをチームに付与できます。

ユーザーが複数のレベルで権限を持っている場合、Deadline Cloud は最も高い権限を適用します。たとえば、ファームのビューワーレベルと 1 つのキューのマネージャーレベルを持つユーザーには、そのキューに対するマネージャーアクセス許可と、ファーム内の他の場所でのビューワーアクセス許可があります。下位レベルの権限では、ファームレベルの権限を減らすことはできません。

アクセスレベルは、表示および管理できる内容を制御します。アクセスレベルはジョブの実行場所を決定しません。サービスは、キューとフリートの関連付けと各ジョブのホスト要件に基づいてジョブをスケジュールします。たとえば、フリートに対する許可により、ユーザーはフリートとそのワーカーを表示できます。ジョブはそのフリートにルーティングされません。アクセス許可とハードウェアの両方が必要な場所に配置されるようにファームを分割するには、「」を参照してください[ファーム、キュー、フリートを整理する](organize-farms-queues-fleets.md)。

ファーム、キュー、フリートにメンバーシップがない場合、サインインしても、そのリソースはモニターに表示されません。唯一のメンバーシップがキューまたはフリートにある場合、ファームリストにファームは表示されませんが、そのキューまたはフリートを引き続き使用できます。モニターにサインインできるユーザーも制御するには、「」を参照してください[モニターにアクセスできるユーザーの制限](restrict-user-management-visibility.md)。

## アクセスレベルと IAM の関係
<a name="permissions-and-iam"></a>

アクセスレベルは IAM を通じて適用されますが、使用する IAM ポリシーは記述しません。モニターにサインインすると、IAM Identity Center がユーザーを認証し、モニターはアカウント内の IAM ロールである*モニターロール*を使用してユーザーに代わって AWS リクエストを行います。モニターロールにアタッチされた AWS マネージドポリシーは、関連するファーム、キュー、またはフリートのアクセスレベルに基づいて、各オペレーションを許可します。これらのリクエストは IAM ロールを使用しますが、ID は保持されるため、ジョブは作成または更新されたユーザーを記録します。モニターデスクトップアプリケーションは、これらの認証情報を Deadline Cloud CLI および統合された送信者とも共有するため、同じアクセスレベルが適用されます。

モニターからサインインする場合、IAM ユーザーや独自のポリシーは必要ありません。アクセスレベルが許可する内容を変更するには、例えば、寄稿者が自分のジョブをキャンセルできるようにするには、モニターロールにポリシーを追加します。詳細については、*「Deadline Cloud Developer Guide*」の「[Monitor role](https://docs.aws.amazon.com/deadline-cloud/latest/developerguide/security-iam-service-roles.html#monitor-role)」を参照してください。

## 代わりに IAM アクセス許可を付与するタイミング
<a name="permissions-iam-direct"></a>

パイプラインスクリプトや Deadline Cloud コンソールなどで AWS 認証情報を直接使用する場合、アクセス許可は IAM ポリシーから取得され、アクセスレベルは適用されません。以下の IAM アクセス許可を付与します。
+ **コンソール管理** – ファーム、キュー、フリートの作成、アクセスレベルの割り当ては、IAM アクセス許可を必要とする Deadline Cloud コンソールオペレーションです。「[コンソールにアクセスするためのポリシー](security_iam_id-based-policy-examples.md#security_iam_id-based-policy-console-access)」を参照してください。
+ **パイプラインの自動化** – 送信サービスまたは CI システムは、必要なオペレーションの範囲の IAM ロールを使用して Deadline Cloud API を呼び出します。エンドポイントポリシーの例については、「[Deadline Cloud のアイデンティティベースのポリシーの例](security_iam_id-based-policy-examples.md)」を参照してください。
+ **ワーカーホスト** – ワーカーは、それらのリソースの作成時に設定したフリートロールとキューロールを使用します。詳細については、[「Deadline Cloud デベロッパーガイド」の「Deadline Cloud のサービスロール](https://docs.aws.amazon.com/deadline-cloud/latest/developerguide/security-iam-service-roles.html)」を参照してください。 **

サポートされているアクション、リソース、条件キーなど、Deadline Cloud の完全な IAM リファレンスについては、「」を参照してください[Deadline Cloud での Identity and Access Management](security-iam.md)。

## 各アクセスレベルが許可するもの
<a name="permissions-access-levels"></a>

次の表に、デフォルトの AWS 管理ポリシーを使用して、権限を割り当てられる各リソースタイプの各アクセスレベルのアクセス許可を示します。ファームに対する許可は、そのファーム内のすべてのキューとフリートに対するキューとフリートのアクセス許可も付与します。レベルが許可する内容を変更するには、「」を参照してください[アクセスレベルと IAM の関係](#permissions-and-iam)。アクセスレベルを付与するには、「」を参照してください[ユーザーとグループにアクセス許可を割り当てる](assign-permissions-procedure.md)。


**アクセスレベル別のファームアクセス許可**  

| アクセス許可 | ビューワー | コントロビューター | Manager | 所有者 | 
| --- | --- | --- | --- | --- | 
| ファームの詳細を表示する | はい  | はい | はい | はい | 
| キューとフリートを表示する | はい  | はい | はい | はい | 
| ジョブの送信 | いいえ | はい | はい | はい | 
| ユーザーアクセスの管理 | いいえ | なし | はい | はい | 
| 予算の表示と作成 | いいえ | いいえ | なし | はい | 
| 使用状況データの表示 | いいえ | いいえ | なし | はい | 


**アクセスレベル別のキューのアクセス許可**  

| アクセス許可 | ビューワー | コントロビューター | Manager | 所有者 | 
| --- | --- | --- | --- | --- | 
| キューの詳細を表示する | はい  | はい | はい | はい | 
| キューでジョブを表示する | はい  | はい | はい | はい | 
| キューにジョブを送信する | いいえ | はい | はい | はい | 
| ジョブの編集とキャンセル | いいえ | なし | はい | はい | 
| キューユーザーアクセスの管理 | いいえ | なし | はい | はい | 
| キューの予算割り当てを表示する | いいえ | いいえ | なし | はい | 


**アクセスレベル別のフリートのアクセス許可**  

| アクセス許可 | ビューワー | コントロビューター | Manager | 所有者 | 
| --- | --- | --- | --- | --- | 
| フリートの詳細の表示 | はい  | はい | はい | はい | 
| フリートのワーカーを表示する | はい  | はい | はい | はい | 
| フリートユーザーアクセスの管理 | いいえ | なし | はい | はい | 
| フリートのコストデータを表示する | いいえ | いいえ | なし | はい | 