本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
管理访问权限 Windows 工作用户机密
使用配置队列时 WindowsjobRunAsUser,必须指定密 AWS 钥管理器密钥。此机密的值应为以下形式的 JSON-encoded 对象:
{ "password": "JOB_USER_PASSWORD" }
要让 Workers 按照队列的配置运行任务jobRunAsUser,队列的 IAM 角色必须具有获取密钥值的权限。如果使用客户管理的 KMS 密钥对密钥进行加密,则队列的 IAM 角色还必须有权使用 KMS 密钥进行解密。
强烈建议对这些机密遵循最低权限原则。遵循最低权限意味着获取队列 jobRunAsUser → windows → 的秘密值的访问权限passwordArn应为:
-
在舰队和队列之间创建队列舰队关联时授予舰队角色
-
删除舰队和队列之间的队列舰队关联后,该舰队角色将被撤销
此外,包含jobRunAsUser密码的 Secre AWS ts Manager 密钥在不再使用时应将其删除。
授予对密码密钥的访问权限
当队列和队列关联时,Deadline Cloud 队列需要访问存储在队列密码密钥中的密码。jobRunAsUser我们建议使用 AWS 密钥管理器资源策略来授予对舰队角色的访问权限。如果您严格遵守此准则,则更容易确定哪些舰队角色可以访问该机密。
授予对密钥的访问权限
-
打开 AWS 密钥管理器控制台查看密钥。
-
在资源权限部分中,添加以下形式的政策声明:
撤消对密码密钥的访问权限
当队列不再需要访问队列时,移除对该队列密码密钥的访问权限jobRunAsUser。我们建议使用 AWS 密钥管理器资源策略来授予对舰队角色的访问权限。如果您严格遵守此准则,则更容易确定哪些舰队角色可以访问该机密。
撤消对密钥的访问权限
-
打开 AWS 密钥管理器控制台查看密钥。
-
在资源权限部分中,删除以下表单的政策声明: