

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 限制农场访问您的网络
<a name="restrict-network-access"></a>

向您的农场发出的每个请求都要通过 Deadline Cloud API 进行处理。监控器 AWS CLI、提交者以及 AWS 管理控制台 所有人都使用临时证书调用 API，因此网络边界属于 API 调用。监视器 URL 可从互联网上的任何位置访问，并且不包含农场数据。有关更多信息，请参阅 [访问监控器 Web 应用程序](security-data-flow.md#security-data-flow-monitor)。

在您的员工使用的证书的 IAM 策略中添加网络条件：
+ 监控器从监控角色获取其证书。当他们使用截止日期云监控器创建的配置文件时， AWS CLI 和提交者也是如此。向监控角色添加自定义策略。有关更多信息，请参阅为高级工作流程[添加权限](security-iam-service-roles.md#adding-monitor-permissions)。
+  AWS 管理控制台 和管道脚本使用自己的 IAM 角色或用户。将条件添加到这些策略或您在 IAM 身份中心分配的 AWS 管理控制台 访问权限集中。

## 仅允许您的 IP 范围
<a name="restrict-network-access-ip"></a>

`aws:SourceIp`条件限制了对您列出的公有地址的请求。列出您的工作室发送流量的地址。包括您的办公范围、您的 VPN 出口地址以及工作站运行的任何 VPC 的 NAT 网关地址。

以下政策拒绝来自任何其他地址的 Deadline Cloud 请求。将其与该角色已有的托管策略一起附加到监控角色。

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "NotIpAddress": {
          "aws:SourceIp": [
            "{{203.0.113.0/24}}",
            "{{198.51.100.10/32}}"
          ]
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

该政策涵盖您的文件和农场。作业附件和作业日志需要队列角色证书。监视器 AWS CLI、和提交者通过调用获取这些证书。`AssumeQueueRoleForUser`拒绝会阻止来自您未列出的任何地址的呼叫。

如果您使用未列出的地址登录，则仍会进入登录页面。然后，监控器会报告错误，而不是显示农场数据。允许无法覆盖拒绝，因此请在附加策略之前验证您的范围。

**重要**  
前面的政策还拒绝通过截止日期云接口端点到达的请求。端点流量`aws:VpcSourceIp`改为传输`aws:SourceIp`，密钥缺失的`NotIpAddress`条件匹配，因此拒绝适用。如果您的员工通过接口终端节点到达 Deadline Cloud，请使用下一节中的 VPC 表单。要允许两条路径，请将两个密钥放在同一个条件块中。然后，仅当两个密钥都不匹配时，拒绝才适用。在推出之前，请先测试两个网络的政策。

有关密钥的更多信息，请参阅 * IAM 用户指南[中的](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html)AWS 全局条件上下文密钥*。

## 仅允许从您的 VPC 进行访问
<a name="restrict-network-access-vpc"></a>

要要求人们在 VPC 中的主机（例如虚拟工作站）上工作，请将三部分结合起来：

1. 在 VPC 中的主机上运行监控器 AWS CLI、和提交者。

1. 在 VPC 中为截止日期云管理终端节点创建接口终端节点。如果您的员工上传任务附件并阅读任务 CloudWatch 日志，请添加 Amazon S3 和日志终端节点。启用私有 DNS，以便客户端工具无需额外配置即可使用终端节点。有关更多信息，请参阅 [访问 AWS Deadline Cloud 使用接口端点 (AWS PrivateLink)](vpc-interface-endpoints.md)。

1. 将策略附加到监控角色，拒绝来自 VPC 外部的请求。VPC 密钥包含字符串，因此条件运算`StringNotEquals`符是`NotIpAddress`。

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:SourceVpc": "{{vpc-0123456789abcdef0}}"
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

要命名单个终端节点而不是整个 VPC，请`aws:SourceVpce`与您的终端节点 ID 一起使用。要命名 VPC 内部的地址范围，请`aws:VpcSourceIp`使用和`NotIpAddress`。

监控 Web 应用程序、IAM 身份中心门户， AWS Sign-In 没有接口终端节点。因此，主机上的浏览器需要出站访问中[受限的网络环境](network-connectivity.md)列出的登录域。您可以通过 NAT 网关或仅允许这些域的 Web 代理路由流量。农场数据不会通过登录路径传输。

## 保持工作人员访问权限正常运行
<a name="restrict-network-access-workers"></a>

您的工作人员与您的员工共享队列角色。工作人员在运行任务时使用队列角色凭证读取输入和写入输出。当有人上传输入或下载输出时，监控器与他们 AWS CLI 使用相同的角色。限制监控角色，让队列角色和队列角色不存在网络条件。

Service-managed 舰队工作人员在 AWS 网络上运行，因此他们的地址不在您的范围内，他们的请求也不会通过您的终端节点发送。队列角色、队列角色或任务附件存储桶的存储桶策略上的网络状况会拒绝这些请求。然后工作就会失败。只有当您的所有队列都由客户管理并在您的 VPC 中运行时，存储桶策略条件才有效。在这种情况下，请按`aws:SourceVpce`条件列出您的工作站终端节点和队列终端节点。

队列角色凭证本身没有网络条件。从您允许的地址获取它们的人可以在任何地方使用它们，直到它们过期。监控角色的条件控制谁获得证书，而不是每个使用证书的请求。