As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Perfis de serviço
Como o Deadline Cloud usa as funções de serviço do IAM
O Deadline Cloud assume automaticamente as funções do IAM e fornece credenciais temporárias para trabalhadores, empregos e o monitor do Deadline Cloud. Essa abordagem elimina o gerenciamento manual de credenciais e, ao mesmo tempo, mantém a segurança por meio do controle de acesso baseado em funções.
Quatro funções abrangem o ciclo de vida do trabalho em uma fazenda. Em uma frota gerenciada pelo cliente, um novo host começa com a função de funcionário anfitrião, a usa para se registrar como trabalhador e a troca por credenciais de função de frota. Em uma frota gerenciada por serviços, o serviço executa esse bootstrap para você, portanto, somente as outras três funções se aplicam. O trabalhador usa a função de frota para receber o trabalho e relatar o progresso, e recebe credenciais de função na fila enquanto executa cada trabalho. Pessoas e ferramentas obtêm suas credenciais da função de monitor quando fazem login no monitor do Deadline Cloud.
| Perfil | Quem usa suas credenciais | O que ele concede | Recurso associado |
|---|---|---|---|
Customer-managed hospeda a frota durante a inicialização |
Registre um novo trabalhador e assuma a função de frota |
O host do trabalhador, por exemplo, por meio de um perfil de instância do Amazon EC2 |
|
Trabalhadores da frota |
Receba o trabalho, relate o progresso e grave os registros do trabalhador nos CloudWatch registros |
A frota |
|
Trabalhos enquanto são executados; monitore e use a CLI para usuários trabalhando com anexos e registros de tarefas |
Leia e grave o bucket de anexos de tarefas da fila, leia registros de tarefas, baixe software de terceiros, além de quaisquer permissões que você adicionar para suas tarefas |
A fila |
|
Pessoas se conectaram ao monitor Deadline Cloud, à CLI e aos remetentes por meio do perfil criado por ele. |
Acesso aos dados da fazenda, da frota, da fila e do trabalho com base nas associações e no nível de acesso de cada usuário |
O monitor |
Quando você cria monitores, frotas e filas no console, o Deadline Cloud pode criar as funções de frota, fila e monitor para você com as permissões necessárias. Você mesmo cria a função de trabalhador anfitrião ao configurar uma frota gerenciada pelo cliente. Use as seções a seguir para entender cada função para solucionar problemas, criar você mesmo as funções ou ampliá-las.
Função da frota
Configure uma função de frota para dar aos funcionários do Deadline Cloud as permissões necessárias para receber trabalhos e relatar o progresso desse trabalho.
Normalmente, você não precisa configurar essa função sozinho. Essa função pode ser criada para você no console do Deadline Cloud para incluir as permissões necessárias. Use o guia a seguir para entender as especificidades dessa função para solucionar problemas.
Ao criar ou atualizar frotas programaticamente, especifique o ARN da função da frota usando as operações da CreateFleet API ou. UpdateFleet
O que a função da frota faz
A função de frota fornece aos trabalhadores permissões para:
-
Receba novos trabalhos e relate o progresso do trabalho em andamento para o serviço Deadline Cloud
-
Gerencie o ciclo de vida e o status do trabalhador
-
Registre eventos de log no Amazon CloudWatch Logs para os registros do trabalhador
Configure a política de confiança da função da frota
Sua função de frota deve confiar no serviço Deadline Cloud e ter como escopo sua fazenda específica.
Como melhor prática, a política de confiança deve incluir condições de segurança para a proteção do Confused Deputy. Para saber mais sobre a proteção do Confused Deputy, consulte Confused Deputy no Guia do usuário do Deadline Cloud.
-
aws:SourceAccountgarante que somente recursos da mesma Conta da AWS possam assumir essa função. -
aws:SourceArnrestringe a suposição de função a um farm específico do Deadline Cloud.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowDeadlineCredentialsService", "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:REGION:YOUR_ACCOUNT_ID:farm/YOUR_FARM_ID" } } } ] }
Anexe as permissões da função Fleet
Anexe a seguinte política AWS gerenciada à sua função de frota:
Essa política gerenciada fornece permissões para:
-
deadline:AssumeFleetRoleForWorker- Permite que os trabalhadores atualizem suas credenciais. -
deadline:UpdateWorker- Permite que os trabalhadores atualizem seu status (por exemplo, para PARADO ao sair). -
deadline:UpdateWorkerSchedule- Para obter trabalho e relatar o progresso. -
deadline:BatchGetJobEntity- Para obter informações sobre o trabalho. -
deadline:AssumeQueueRoleForWorker- Para acessar as credenciais da função de fila durante a execução do trabalho.
Adicione permissões KMS para fazendas criptografadas
Se sua fazenda foi criada usando uma chave KMS, adicione essas permissões à sua função de frota para garantir que o trabalhador possa acessar dados criptografados na fazenda.
As permissões do KMS só são necessárias se sua fazenda tiver uma chave KMS associada. A kms:ViaService condição deve usar o formatodeadline..{region}.amazonaws.com
Ao criar uma frota, um grupo de CloudWatch registros de registros é criado para essa frota. As permissões do trabalhador são usadas pelo serviço Deadline Cloud para criar um fluxo de log específico para esse trabalhador em particular. Depois que o trabalhador estiver configurado e em execução, ele usará essas permissões para enviar eventos de log diretamente para CloudWatch os Logs.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateLogStream", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "deadline.REGION.amazonaws.com" ] } } }, { "Sid": "ManageLogEvents", "Effect": "Allow", "Action": [ "logs:PutLogEvents", "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }, { "Sid": "ManageKmsKey", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey" ], "Resource": "YOUR_FARM_KMS_KEY_ARN", "Condition": { "StringEquals": { "kms:ViaService": "deadline.REGION.amazonaws.com" } } } ] }
Modificando a função da frota
As permissões para a função de frota não são personalizáveis. As permissões descritas são sempre necessárias e adicionar permissões adicionais não tem efeito.
Função de anfitrião do trabalhador
Configure uma função de host de trabalhadores se você usar frotas gerenciadas pelo cliente em instâncias do Amazon EC2 ou hosts locais.
O que a função de trabalhador anfitrião faz
A função de host de trabalhadores (WorkerHost) inicializa os trabalhadores em hospedeiros de frotas gerenciados pelo cliente. Ele fornece as permissões mínimas necessárias para que um host:
-
Crie um trabalhador no Deadline Cloud
-
Assuma a função de frota para obter credenciais operacionais
-
Marque trabalhadores com etiquetas de frota (se a propagação de tags estiver ativada)
Configurar permissões da função de host do trabalhador
Anexe a seguinte política AWS gerenciada à sua função de trabalhador anfitrião:
Essa política gerenciada fornece permissões para:
-
deadline:CreateWorker- Permite que o anfitrião registre um novo trabalhador. -
deadline:AssumeFleetRoleForWorker- Permite que o anfitrião assuma a função de frota. -
deadline:TagResource- Permite marcar trabalhadores durante a criação (se ativado). -
deadline:ListTagsForResource- Permite a leitura de etiquetas da frota para propagação.
Entenda o processo de bootstrap
A função de host do trabalhador só é usada durante a inicialização inicial do trabalhador:
-
O agente de trabalho começa no host usando as credenciais da função de host de trabalho.
-
Ele solicita o
deadline:CreateWorkerregistro no Deadline Cloud. -
Em seguida, ele invoca
deadline:AssumeFleetRoleForWorkerpara obter as credenciais da função da frota. -
Desse ponto em diante, o trabalhador usa somente as credenciais da função de frota para todas as operações.
Depois que o trabalhador começa a ser executado, ele não usa mais a função de host do trabalhador. Service-managed frotas não precisam dessa função porque o serviço executa o bootstrap automaticamente.
Função da fila
A função de fila é assumida pelo trabalhador ao processar uma tarefa. Essa função fornece as permissões necessárias para concluir a tarefa.
Ao criar ou atualizar filas programaticamente, especifique o ARN da função de fila usando as operações da API ou. CreateQueue UpdateQueue
Configurar a política de confiança da função de fila
Sua função na fila deve confiar no serviço Deadline Cloud.
Como melhor prática, a política de confiança deve incluir condições de segurança para a proteção do Confused Deputy. Para saber mais sobre a proteção do Confused Deputy, consulte Confused Deputy no Guia do usuário do Deadline Cloud.
-
aws:SourceAccountgarante que somente recursos da mesma Conta da AWS possam assumir essa função. -
aws:SourceArnrestringe a suposição de função a um farm específico do Deadline Cloud.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "credentials.deadline.amazonaws.com", "deadline.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:deadline:us-west-2:123456789012:farm/{farm-id}" } } } ] }
Entenda as permissões das funções de fila
A função de fila não usa uma única política gerenciada. Em vez disso, quando você configura sua fila no console, o Deadline Cloud cria uma política personalizada para sua fila com base na sua configuração.
Essa política criada automaticamente fornece acesso a:
Anexos de trabalho
Acesso de leitura e gravação ao bucket especificado do Amazon S3 para arquivos de entrada e saída do trabalho:
{ "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET", "arn:aws:s3:::YOUR_JOB_ATTACHMENTS_BUCKET/YOUR_PREFIX/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "YOUR_ACCOUNT_ID" } } }
Registros de trabalho
Leia o acesso aos CloudWatch registros para trabalhos nessa fila. Cada fila tem seu próprio grupo de registros e cada sessão tem seu próprio fluxo de registros:
{ "Effect": "Allow", "Action": [ "logs:GetLogEvents" ], "Resource": "arn:aws:logs:REGION:YOUR_ACCOUNT_ID:log-group:/aws/deadline/YOUR_FARM_ID/*" }
Third-party software
Acesso para baixar software de terceiros suportado pelo Deadline Cloud (como Maya, Blender e outros):
{ "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": "*", "Condition": { "ArnLike": { "s3:DataAccessPointArn": "arn:aws:s3:*:*:accesspoint/deadline-software-*" }, "StringEquals": { "s3:AccessPointNetworkOrigin": "VPC" } } }
Adicione permissões para seus trabalhos
Adicione permissões à sua função de fila para Serviços da AWS que seus trabalhos precisem acessar. Ao escrever scripts de OpenJobDescription etapas, o AWS CLI e o SDK usará automaticamente as credenciais da sua função de fila. Use isso para acessar os serviços adicionais necessários para concluir seu trabalho.
Exemplo de casos de uso incluem:
-
para buscar dados personalizados
-
Permissões de SSM para tunelar para um servidor de licenças personalizado
-
CloudWatch para emitir métricas personalizadas
-
Permissão do Deadline Cloud para criar novos trabalhos para fluxos de trabalho dinâmicos
Como as credenciais da função de fila são usadas
O Deadline Cloud fornece credenciais de função de fila para:
-
Trabalhadores durante a execução do trabalho
-
Usuários via Deadline Cloud CLI e monitoram ao interagir com anexos e registros de tarefas
O Deadline Cloud cria grupos de CloudWatch registros de registros separados para cada fila. O Deadline Cloud CLI e o monitor usam a função de fila (throughdeadline:AssumeQueueRoleForRead) para ler os registros de tarefas do grupo de registros da fila. A CLI e o monitor do Deadline Cloud usam a função de fila (throughdeadline:AssumeQueueRoleForUser) para carregar ou baixar dados de anexos de tarefas.
Função de monitor
Configure uma função de monitor para dar aos aplicativos web e de desktop do Deadline Cloud acesso aos seus recursos do Deadline Cloud.
Ao criar ou atualizar monitores programaticamente, especifique o ARN da função de monitor usando as operações da API CreateMonitor ouUpdateMonitor.
O que a função de monitor faz
A função de monitor permite que o monitor do Deadline Cloud forneça aos usuários finais acesso a:
-
Funcionalidade básica necessária para o Deadline Cloud Integrated Submitters, CLI e monitor
-
Funcionalidade personalizada para usuários finais
Configurar a política de confiança da função de monitor
Sua função de monitor deve confiar no serviço Deadline Cloud.
Como melhor prática, a política de confiança deve incluir condições de segurança para a proteção do Confused Deputy. Para saber mais sobre a proteção do Confused Deputy, consulte Confused Deputy no Guia do usuário do Deadline Cloud.
aws:SourceAccountgarante que somente recursos da mesma Conta da AWS possam assumir essa função.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "credentials.deadline.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "YOUR_ACCOUNT_ID" } } } ] }
Anexar permissões de função de monitor
Anexe todas as políticas AWS gerenciadas a seguir à sua função de monitor para operação básica:
Como funciona a função de monitor
Ao usar o monitor Deadline Cloud, um usuário do serviço faz login usando Centro de Identidade do AWS IAM (IAM Identity Center) e a função de monitor é assumida. As credenciais da função assumida são usadas pelo aplicativo monitor para exibir a interface do usuário do monitor, incluindo a lista de fazendas, frotas, filas e outras informações.
Ao usar o aplicativo de desktop Deadline Cloud monitor, essas credenciais também são disponibilizadas na estação de trabalho usando um perfil de AWS credencial nomeado correspondente ao nome do perfil fornecido pelo usuário final. Saiba mais sobre perfis nomeados no guia de referência do AWS SDK e das ferramentas.
Esse perfil nomeado é como a CLI do Deadline e os remetentes acessam os recursos do Deadline Cloud.
Personalizando a função de monitor para casos de uso avançados
Você pode personalizar a função de monitor para modificar o que os usuários podem fazer em cada nível de acesso (visualizador, colaborador, gerente, proprietário) ou adicionar permissões para fluxos de trabalho avançados.
Personalizando as permissões do nível de acesso
As quatro políticas AWS gerenciadas anexadas à função de monitor controlam o que cada nível de acesso pode fazer. Você pode adicionar políticas personalizadas à função de monitor para conceder ou restringir permissões para níveis de acesso específicos usando a chave de deadline:MembershipLevel condição.
Por exemplo, para permitir que os colaboradores atualizem e cancelem trabalhos (o que normalmente é restrito a gerentes e proprietários), adicione uma política como a seguinte:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "deadline:UpdateJob", "Resource": "*", "Condition": { "StringEquals": { "deadline:MembershipLevel": "CONTRIBUTOR" } } } ] }
Com essa política, os colaboradores podem atualizar e cancelar trabalhos, além de enviá-los.
Adicionar permissões para fluxos de trabalho avançados
Você pode adicionar políticas de IAM personalizadas à função de monitor para conceder permissões adicionais a todos os usuários do monitor. As políticas personalizadas são úteis para fluxos de trabalho de scripts avançados, nos quais os usuários precisam acessar Serviços da AWS além da funcionalidade padrão do Deadline Cloud.
Siga estas diretrizes ao modificar sua função de monitor:
-
Não remova nenhuma das políticas gerenciadas. A remoção dessas políticas interrompe a funcionalidade do monitor.
Como o Deadline Cloud Monitor usa as credenciais da função de monitor
O Deadline Cloud Monitor obtém automaticamente as credenciais da função de monitor quando você se autentica. Essas credenciais temporárias duram 15 minutos e são atualizadas automaticamente, desde que você esteja conectado ao IAM Identity Center. Esse recurso permite que o aplicativo de desktop forneça recursos de monitoramento além do que está disponível em um navegador da Web padrão.
Quando você faz login com o monitor Deadline Cloud, ele cria automaticamente um perfil que você pode usar com a AWS CLI ou qualquer outra AWS ferramenta. Esse perfil usa as credenciais da função de monitor, fornecendo acesso programático Serviços da AWS com base nas permissões em sua função de monitor.
Os remetentes do Deadline Cloud trabalham da mesma forma: eles usam o perfil criado pelo monitor do Deadline Cloud para acessar Serviços da AWS com as permissões de função apropriadas.
Personalização avançada das funções do Deadline Cloud
Você pode estender as funções do Deadline Cloud com permissões adicionais para permitir casos de uso avançados além dos fluxos de trabalho básicos de renderização. Essa abordagem usa o sistema de gerenciamento de acesso no Deadline Cloud para controlar o acesso a outros Serviços da AWS com base na associação à fila.
Colaboração em equipe com AWS CodeCommit
Adicione AWS CodeCommit permissões à sua função Queue para permitir a colaboração em equipe nos repositórios do projeto. Essa abordagem usa o sistema de gerenciamento de acesso no Deadline Cloud para casos de uso adicionais. Somente usuários com acesso à fila específica recebem essas AWS CodeCommit permissões, para que você possa gerenciar o acesso ao repositório por projeto por meio da associação à fila do Deadline Cloud.
O acesso ao repositório por meio da associação à fila é útil quando os artistas precisam acessar ativos, scripts ou arquivos de configuração específicos do projeto armazenados em AWS CodeCommit repositórios como parte do fluxo de trabalho de renderização.
Adicionar AWS CodeCommit permissões para a função de fila
Adicione as seguintes permissões à sua função de fila para ativar o AWS CodeCommit acesso:
{ "Effect": "Allow", "Action": [ "codecommit:GitPull", "codecommit:GitPush", "codecommit:GetRepository", "codecommit:ListRepositories" ], "Resource": "arn:aws:codecommit:REGION:YOUR_ACCOUNT_ID:PROJECT_REPOSITORY" }
Configurar provedor de credenciais em estações de trabalho de artistas
Configure cada estação de trabalho do artista para usar as credenciais de fila do Deadline Cloud para acesso. AWS CodeCommit Essa configuração é feita uma vez por estação de trabalho.
Para configurar o provedor de credenciais
-
Adicione um perfil de provedor de credenciais ao seu arquivo de AWS configuração ()
~/.aws/config:[profile queue-codecommit] credential_process = deadline queue export-credentials --farm-idfarm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX--queue-idqueue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX -
Configure o Git para usar esse perfil para AWS CodeCommit repositórios:
git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.helper '!aws codecommit credential-helper --profile queue-codecommit $@' git config --global credential.https://git-codecommit.REGION.amazonaws.com.rproxy.govskope.ca.UseHttpPath true
Substitua farm-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX e queue-XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX por seus IDs reais de fazenda e fila. REGIONSubstitua pela sua AWS região (por exemplo,us-west-2).
Utilizar AWS CodeCommit com credenciais de fila
Depois de configuradas, as operações do Git usarão automaticamente as credenciais da função de fila ao acessar repositórios. AWS CodeCommit O deadline queue export-credentials comando retorna credenciais temporárias com a seguinte aparência:
{ "Version": 1, "AccessKeyId": "ASIA...", "SecretAccessKey": "...", "SessionToken": "...", "Expiration": "2025-11-10T23:02:23+00:00" }
O Deadline Cloud atualiza automaticamente essas credenciais conforme necessário, e suas operações do Git funcionam sem configuração adicional:
git clone https://git-codecommit.REGION.amazonaws.com/v1/repos/PROJECT_REPOSITORYgit pull git push
Agora, os artistas podem acessar repositórios de projetos usando suas permissões de fila sem precisar de credenciais separadas. AWS CodeCommit Somente usuários com acesso à fila específica poderão acessar o repositório associado, então você pode controlar o acesso ao repositório por meio da associação à fila no Deadline Cloud.