

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Restrinja o acesso da fazenda à sua rede
<a name="restrict-network-access"></a>

Cada solicitação para sua fazenda passa pelas APIs do Deadline Cloud. O monitor AWS CLI, os remetentes e Console de gerenciamento da AWS todos chamam as APIs com credenciais temporárias, portanto, o limite da rede pertence às chamadas da API. O URL do monitor pode ser acessado de qualquer local na Internet e não contém dados da fazenda. Para obter mais informações, consulte [Acesso ao aplicativo web do monitor](security-data-flow.md#security-data-flow-monitor).

Adicione uma condição de rede às políticas do IAM das credenciais que seu pessoal usa:
+ O monitor obtém suas credenciais da função de monitor. O mesmo acontece com AWS CLI os remetentes quando eles usam o perfil criado pelo monitor do Deadline Cloud. Adicione uma política personalizada à função de monitor. Para obter mais informações, consulte [ Adicionar permissões para fluxos de trabalho ](security-iam-service-roles.md#adding-monitor-permissions) avançados.
+ Os scripts Console de gerenciamento da AWS e o pipeline usam suas próprias funções ou usuários do IAM. Adicione a condição a essas políticas ou aos conjuntos de permissões que você atribui para Console de gerenciamento da AWS acesso no IAM Identity Center.

## Permita somente seus intervalos de IP
<a name="restrict-network-access-ip"></a>

Uma `aws:SourceIp` condição limita as solicitações aos endereços públicos que você lista. Liste os endereços dos quais seu estúdio envia tráfego. Inclua seus intervalos de escritórios, seus endereços de saída de VPN e os endereços de gateway NAT de qualquer VPC em que suas estações de trabalho sejam executadas.

A política a seguir nega solicitações do Deadline Cloud de qualquer outro endereço. Anexe-o à função de monitor, junto com as políticas gerenciadas que a função já tem.

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "NotIpAddress": {
          "aws:SourceIp": [
            "{{203.0.113.0/24}}",
            "{{198.51.100.10/32}}"
          ]
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

A política abrange seus arquivos e sua fazenda. Anexos e registros de tarefas precisam de credenciais de função na fila. O monitor AWS CLI, o e os remetentes obtêm essas credenciais ligando. `AssumeQueueRoleForUser` A negação bloqueia a chamada de qualquer endereço que você não listou.

Se você fizer login de um endereço que não listou, ainda alcançará a página de login. Em seguida, o monitor relata erros em vez de mostrar os dados da fazenda. Uma permissão não pode anular uma negação, portanto, verifique seus intervalos antes de anexar a política.

**Importante**  
A política anterior também nega solicitações que chegam por meio de um endpoint de interface do Deadline Cloud. O tráfego do endpoint é transportado `aws:VpcSourceIp` em vez de`aws:SourceIp`, e uma `NotIpAddress` condição em uma chave ausente coincide, então a negação se aplica. Se seu pessoal acessar o Deadline Cloud por meio de um endpoint de interface, use o formulário VPC na próxima seção. Para permitir os dois caminhos, coloque as duas chaves no mesmo bloco de condições. A negação então se aplica somente quando nenhuma chave coincide. Teste a política de ambas as redes antes de implementá-la.

Para obter mais informações sobre as chaves, consulte as chaves de contexto de condição [AWS global ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) no Guia do usuário do * IAM*.

## Permita o acesso somente da sua VPC
<a name="restrict-network-access-vpc"></a>

Para exigir que as pessoas trabalhem em hosts em uma VPC, como estações de trabalho virtuais, combine três partes:

1. Execute o monitor AWS CLI, o e os remetentes em hosts na VPC.

1. Crie um endpoint de interface na VPC para o endpoint de gerenciamento do Deadline Cloud. Adicione endpoints Amazon S3 e CloudWatch Logs se seu pessoal fizer upload de anexos de tarefas e lerem registros de tarefas. Ative o DNS privado para que as ferramentas do cliente usem os endpoints sem configuração extra. Para obter mais informações, consulte [Acesso AWS Deadline Cloud usando um endpoint de interface (AWS PrivateLink)](vpc-interface-endpoints.md).

1. Anexe uma política à função de monitor que negue solicitações de fora da VPC. As chaves VPC contêm cadeias de caracteres, então o operador de condição é `StringNotEquals` em vez de. `NotIpAddress`

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:SourceVpc": "{{vpc-0123456789abcdef0}}"
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

Para nomear endpoints individuais em vez de toda a VPC, use `aws:SourceVpce` com seus IDs de endpoint. Para nomear intervalos de endereços dentro da VPC, use `aws:VpcSourceIp` com`NotIpAddress`.

O aplicativo web monitora, o portal IAM Identity Center e não AWS Sign-In têm endpoints de interface. Portanto, o navegador no host precisa de acesso externo aos domínios de login listados em. [Ambientes de rede restritos](network-connectivity.md) Você pode rotear esse tráfego por meio de um gateway NAT ou de um proxy da Web que permita somente esses domínios. Os dados da fazenda não percorrem o caminho de login.

## Mantenha o acesso dos trabalhadores funcionando
<a name="restrict-network-access-workers"></a>

Seus funcionários compartilham a função de fila com seu pessoal. Um trabalhador usa credenciais de função de fila para ler entradas e gravar saídas enquanto executa um trabalho. O monitor e o outro AWS CLI usam a mesma função quando alguém carrega entradas ou baixa saídas. Restrinja a função de monitor e deixe a função de fila e a função de frota sem uma condição de rede.

Service-managed os funcionários da frota operam na AWS rede, portanto, seus endereços não estão em seus intervalos e suas solicitações não chegam por meio de seus endpoints. Uma condição de rede na função de fila, na função de frota ou na política de bucket do bucket de anexos de tarefas nega essas solicitações. Os trabalhos então fracassam. Uma condição de política de bucket só funciona se todas as suas frotas forem gerenciadas pelo cliente e executadas na sua VPC. Nesse caso, liste o endpoint da estação de trabalho e o endpoint da frota em uma condição. `aws:SourceVpce`

As credenciais da função de fila não têm nenhuma condição de rede própria. Alguém que os obtém de um endereço que você permite pode usá-los de qualquer lugar até que eles expirem. A condição na função de monitor controla quem recebe as credenciais, em vez de cada solicitação que as usa.