View a markdown version of this page

네트워크에 대한 팜 액세스 제한 - 기한 클라우드

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

네트워크에 대한 팜 액세스 제한

팜에 대한 모든 요청은 Deadline Cloud APIs를 거칩니다. 모니터, AWS CLI, 제출자 및 AWS Management Console 모든가 임시 자격 증명으로 APIs를 호출하므로 네트워크 경계가 API 호출에 속합니다. 모니터 URL은 인터넷의 모든 위치에서 연결할 수 있으며 팜 데이터를 보유하지 않습니다. 자세한 내용은 모니터 웹 애플리케이션에 대한 액세스 단원을 참조하십시오.

사용자가 사용하는 자격 증명의 IAM 정책에 네트워크 조건을 추가합니다.

  • 모니터는 모니터 역할에서 자격 증명을 가져옵니다. Deadline Cloud 모니터가 생성하는 프로필을 사용할 때 AWS CLI 및 제출자도 마찬가지입니다. 모니터 역할에 사용자 지정 정책을 추가합니다. 자세한 내용은 고급 워크플로에 대한 권한 추가를 참조하세요.

  • AWS Management Console 및 파이프라인 스크립트는 자체 IAM 역할 또는 사용자를 사용합니다. 이러한 정책 또는 IAM Identity Center에서 AWS Management Console 액세스하기 위해 할당한 권한 세트에 조건을 추가합니다.

IP 범위만 허용

aws:SourceIp 조건은 나열된 퍼블릭 주소로 요청을 제한합니다. 스튜디오에서 트래픽을 보내는 주소를 나열합니다. 워크스테이션이 실행되는 VPC의 사무실 범위, VPN 종료 주소 및 NAT 게이트웨이 주소를 포함합니다.

다음 정책은 다른 주소의 Deadline Cloud 요청을 거부합니다. 해당 역할에 이미 있는 관리형 정책과 함께 모니터 역할에 연결합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.10/32" ] }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }

이 정책은 파일과 팜을 다룹니다. 작업 연결 및 작업 로그에는 대기열 역할 자격 증명이 필요합니다. 모니터, AWS CLI및 제출자는를 호출하여 이러한 자격 증명을 가져옵니다AssumeQueueRoleForUser. 거부는 나열하지 않은 모든 주소의 호출을 차단합니다.

나열하지 않은 주소에서 로그인하는 경우에도 로그인 페이지로 이동합니다. 그러면 모니터가 팜 데이터를 표시하는 대신 오류를 보고합니다. 허용은 거부를 재정의할 수 없으므로 정책을 연결하기 전에 범위를 확인하십시오.

중요

이전 정책은 Deadline Cloud 인터페이스 엔드포인트를 통해 도착하는 요청도 거부합니다. 엔드포인트 트래픽은 aws:VpcSourceIp 대신를 전달하며 aws:SourceIp키가 없는 NotIpAddress 조건이 일치하므로 거부가 적용됩니다. 사용자가 인터페이스 엔드포인트를 통해 Deadline Cloud에 도달하는 경우 다음 섹션의 VPC 양식을 사용합니다. 두 경로를 모두 허용하려면 두 키를 동일한 조건 블록에 넣습니다. 그런 다음 거부는 키가 일치하는 경우에만 적용됩니다. 롤아웃하기 전에 두 네트워크에서 정책을 테스트합니다.

키에 대한 자세한 내용은 IAM 사용 설명서AWS 전역 조건 컨텍스트 키를 참조하세요.

VPC에서만 액세스 허용

가상 워크스테이션과 같은 VPC의 호스트에서 작업하도록 하려면 다음 세 부분을 결합합니다.

  1. VPC의 호스트에서 모니터 AWS CLI, 및 제출자를 실행합니다.

  2. VPC에서 Deadline Cloud 관리 엔드포인트에 대한 인터페이스 엔드포인트를 생성합니다. 작업 첨부 파일을 업로드하고 작업 로그를 읽는 경우 Amazon S3 및 CloudWatch Logs 엔드포인트를 추가합니다. 클라이언트 도구가 추가 구성 없이 엔드포인트를 사용하도록 프라이빗 DNS를 활성화합니다. 자세한 내용은 인터페이스 엔드포인트를 AWS Deadline Cloud 사용한 액세스(AWS PrivateLink) 단원을 참조하십시오.

  3. VPC 외부의 요청을 거부하는 정책을 모니터 역할에 연결합니다. VPC 키에는 문자열이 있으므로 조건 연산자는 StringNotEquals 대신 입니다NotIpAddress.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "deadline:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpc": "vpc-0123456789abcdef0" }, "BoolIfExists": { "aws:ViaAWSService": "false" } } } ] }

전체 VPC 대신 개별 엔드포인트의 이름을 지정하려면 엔드포인트 IDaws:SourceVpce와 함께를 사용합니다. IDs VPC 내에서 주소 범위의 이름을 지정하려면와 aws:VpcSourceIp 함께를 사용합니다NotIpAddress.

모니터 웹 애플리케이션, IAM Identity Center 포털 및 AWS 로그인에는 인터페이스 엔드포인트가 없습니다. 따라서 호스트의 브라우저는에 나열된 로그인 도메인에 대한 아웃바운드 액세스 권한이 필요합니다제한된 네트워크 환경. NAT 게이트웨이 또는 해당 도메인만 허용하는 웹 프록시를 통해 해당 트래픽을 라우팅할 수 있습니다. 팜 데이터는 로그인 경로를 통과하지 않습니다.

작업자 액세스 유지

작업자는 대기열 역할을 사용자와 공유합니다. 작업자는 대기열 역할 자격 증명을 사용하여 작업을 실행하는 동안 입력을 읽고 출력을 씁니다. 모니터와는 누군가 입력을 업로드하거나 출력을 다운로드할 때 동일한 역할을 AWS CLI 사용합니다. 모니터 역할을 제한하고 대기열 역할과 플릿 역할을 네트워크 조건 없이 그대로 둡니다.

서비스 관리형 플릿 작업자는 AWS 네트워크에서 실행되므로 주소는 사용자의 범위에 속하지 않고 요청은 엔드포인트를 통과하지 않습니다. 대기열 역할, 플릿 역할 또는 작업 연결 버킷의 버킷 정책에 대한 네트워크 조건은 이러한 요청을 거부합니다. 그러면 작업이 실패합니다. 버킷 정책 조건은 모든 플릿이 고객 관리형이고 VPC에서 실행되는 경우에만 작동합니다. 이 경우 워크스테이션 엔드포인트와 플릿 엔드포인트를 모두 aws:SourceVpce 조건에 나열합니다.

대기열 역할 자격 증명에는 자체 네트워크 조건이 없습니다. 허용하는 주소에서 가져온 사람은 만료될 때까지 어디서나 사용할 수 있습니다. 모니터 역할의 조건은 자격 증명을 사용하는 모든 요청이 아닌 자격 증명을 가져오는 사용자를 제어합니다.