View a markdown version of this page

管理访问权限 Windows 工作用户机密 - 截止日期云

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

管理访问权限 Windows 工作用户机密

使用配置队列时 WindowsjobRunAsUser,必须指定密 AWS 钥管理器密钥。此机密的值应为以下形式的 JSON-encoded 对象:

{ "password": "JOB_USER_PASSWORD" }

要让 Workers 按照队列的配置运行任务jobRunAsUser,队列的 IAM 角色必须具有获取密钥值的权限。如果使用客户管理的 KMS 密钥对密钥进行加密,则队列的 IAM 角色还必须有权使用 KMS 密钥进行解密。

强烈建议对这些机密遵循最低权限原则。遵循最低权限意味着获取队列 jobRunAsUserwindows → 的秘密值的访问权限passwordArn应为:

  • 在舰队和队列之间创建队列舰队关联时授予舰队角色

  • 删除舰队和队列之间的队列舰队关联后,该舰队角色将被撤销

此外,包含jobRunAsUser密码的 Secre AWS ts Manager 密钥在不再使用时应将其删除。

授予对密码密钥的访问权限

当队列和队列关联时,Deadline Cloud 队列需要访问存储在队列密码密钥中的密码。jobRunAsUser我们建议使用 AWS 密钥管理器资源策略来授予对舰队角色的访问权限。如果您严格遵守此准则,则更容易确定哪些舰队角色可以访问该机密。

授予对密钥的访问权限

  1. 打开 AWS 密钥管理器控制台查看密钥。

  2. 在资源权限部分中,添加以下形式的政策声明:

    JSON
    { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:role/FleetRole" }, "Action": [ "secretsmanager:GetSecretValue" ], "Resource" : "arn:aws:secretsmanager:us-east-1:111122223333:secret:YourSecretName-ABC123" } ] }

撤消对密码密钥的访问权限

当队列不再需要访问队列时,移除对该队列密码密钥的访问权限jobRunAsUser。我们建议使用 AWS 密钥管理器资源策略来授予对舰队角色的访问权限。如果您严格遵守此准则,则更容易确定哪些舰队角色可以访问该机密。

撤消对密钥的访问权限

  1. 打开 AWS 密钥管理器控制台查看密钥。

  2. 在资源权限部分中,删除以下表单的政策声明:

    JSON
    { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:role/FleetRole" }, "Action" : [ "secretsmanager:GetSecretValue" ], "Resource" : "arn:aws:secretsmanager:us-east-1:111122223333:secret:YourSecretName-ABC123" } ] }