

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 权限在截止日期云中的工作原理
<a name="permissions-overview"></a>

AWS 截止日期云（截止日期云）通过两个系统控制访问权限。*访问级别*控制您在登录 Deadline Cloud 监控器或从工作站提交任务时可以看到的内容和执行的操作。*AWS Identity and Access Management (IAM) 策略*控制 AWS 凭证可以做什么，例如在 Deadline Cloud 控制台中管理农场或通过管道脚本调用 API。

当您登录监控器时， AWS IAM Identity Center （IAM 身份中心）会对您进行身份验证，您的访问级别决定了您可以做什么。您的请求还带有您的身份，因此 Deadline Cloud 会记录每项任务的创建者或上次更新者。IAM 策略管理编程访问，例如管道自动化和工作人员主机。您也可以使用 IAM 证书，例如在 Deadline Cloud 控制台中管理农场，但是 Deadline Cloud 将这些请求归因于 IAM 角色或用户，因此以共享角色提交的任务都显示相同的身份。


| 谁 | 使用以下方式登录 | 访问权限由控制 | 你在哪里授予 | 
| --- | --- | --- | --- | 
| 使用显示器的人或综合提交者，例如艺术家和研究人员 | 监控 URL，通过 IAM 身份中心 | 农场、队列和舰队的访问级别 | Deadline Cloud 控制台，位于每个资源的**访问管理**选项卡上 | 
| 在 Deadline Cloud 控制台中工作的管理员 | 这个 AWS 管理控制台 | IAM 策略 | IAM | 
| 使用 AWS 凭据调用 Deadline Cloud API 或 CLI 的管道脚本和自动化 | IAM 角色或用户 | IAM 策略 | IAM | 
| 您的车队中的工作人员宿主 | 舰队的 IAM 角色 | 舰队和队列中的服务角色 | IAM，当您创建队列或队列时 | 

## 您在哪里授予访问级别
<a name="permissions-where-granted"></a>

您授予每个用户或群组以下四个访问级别中的一个：查看者、贡献者、经理和所有者。每个关卡都包括之前的关卡中的所有内容。有关每个级别的确切权限，请参阅[每个访问级别允许的内容](#permissions-access-levels)本主题末尾。

您可以在 Deadline Cloud 控制台中为农场、队列和舰队分配访问权限级别。Deadline Cloud 文档和 API 将每项任务称为*成员资格*。农场补助金适用于农场中的每个队列和舰队。对队列或队列的授权仅适用于该资源，因此您可以为团队提供其自身队列的贡献者等级，并在其他任何地方授予查看者等级。

当用户拥有多个级别的补助金时，Deadline Cloud 将应用最高等级。例如，用户在农场中具有查看者级别，在一个队列上具有管理员级别，对该队列具有管理员权限，而农场中其他任何地方的查看者权限都具有查看者权限。较低级别的补助金不能减少农场级别的补助金。

访问级别控制您可以查看和管理的内容。访问级别并不决定任务在哪里运行：该服务根据队列——舰队关联和每个任务的主机要求来安排作业。例如，对舰队的补助金允许用户查看车队及其工作人员；它不会将他们的工作分配给该舰队。要划分您的农场，以便权限和硬件都放在您想要的地方，请参阅[整理您的农场、队列和车队](organize-farms-queues-fleets.md)。

如果您没有农场、队列或舰队的成员资格，即使您可以登录，也无法在监视器中看到该资源。如果您的唯一成员是队列或舰队，则您的农场列表中看不到该农场，但您仍然可以使用该队列或舰队。要同时控制谁可以登录显示器，请参阅[限制哪些用户可以访问显示器](restrict-user-management-visibility.md)。

## 访问级别与 IAM 的关系
<a name="permissions-and-iam"></a>

访问级别是通过 IAM 强制执行的，但您无需编写 IAM 策略来使用它们。当您登录监控器时，IAM Identity Center 会对您进行身份验证，监控器使用*监控角色*（您账户中的 IAM 角色）代表您 AWS 提出请求。附加到监控角色的 AWS 托管策略允许根据您对所涉农场、队列或队列的访问级别进行每项操作。尽管这些请求使用 IAM 角色，但它们会保留您的身份，因此任务仍会记录哪些人创建或更新了这些请求。监控器桌面应用程序还与 Deadline Cloud CLI 和集成提交者共享这些凭据，因此同样的访问级别适用于这些凭据。

如果您通过监控器登录，则不需要 IAM 用户或自己的策略。要更改访问权限级别允许的内容，例如允许贡献者取消自己的工作，请向监控角色添加策略。有关更多信息，请参阅《*截止日期云开发者指南》[中的](https://docs.aws.amazon.com/deadline-cloud/latest/developerguide/security-iam-service-roles.html#monitor-role)监控角色*。

## 改为何时授予 IAM 权限
<a name="permissions-iam-direct"></a>

如果您直接使用 AWS 证书，例如在管道脚本中或在 Deadline Cloud 控制台中，则您的权限来自 IAM 政策，访问级别不适用。授予 IAM 权限：
+ **控制台管理 ** — 创建农场、队列和队列以及分配访问权限级别是需要 IAM 权限的 Deadline Cloud 控制台操作。请参阅[访问控制台的策略](security_iam_id-based-policy-examples.md#security_iam_id-based-policy-console-access)。
+ **管道自动化 ** — 提交服务或 CI 系统调用 Deadline Cloud API，IAM 角色范围限定为所需操作。有关示例策略，请参阅 [Identity-based 截止日期云的策略示例](security_iam_id-based-policy-examples.md)。
+ **工作人员主机 **-工作人员使用您在创建这些资源时配置的队列角色和队列角色。有关更多信息，请参阅《截止日期云开发者指南》[*中的 Deadline Cloud 的*](https://docs.aws.amazon.com/deadline-cloud/latest/developerguide/security-iam-service-roles.html)服务角色。

有关截止日期云的完整 IAM 参考资料，包括支持的操作、资源和条件密钥，请参阅[Deadline Cloud 中的身份和访问管理](security-iam.md)。

## 每个访问级别允许的内容
<a name="permissions-access-levels"></a>

下表列出了可以授予的每种资源类型的每个访问级别的权限，以及默认的 AWS 托管策略。农场的补助金还为该农场中的每个队列和舰队授予队列和舰队权限。要更改关卡允许的内容，请参阅[访问级别与 IAM 的关系](#permissions-and-iam)。要授予访问级别，请参阅[为用户和群组分配权限](assign-permissions-procedure.md)。


**按访问级别划分的农场权限**  

| 权限 | 查看者 | 贡献者 | Manager | 所有者 | 
| --- | --- | --- | --- | --- | 
| 查看农场详情 | 支持 | 是 | 是 | 是 | 
| 查看队列和舰队 | 支持 | 是 | 是 | 是 | 
| 提交作业 | 否 | 是 | 是 | 是 | 
| 管理用户访问权限 | 否 | 否 | 是 | 是 | 
| 查看和创建预算 | 否 | 否 | 否 | 是 | 
| 查看使用数据 | 否 | 否 | 否 | 是 | 


**按访问级别排队权限**  

| 权限 | 查看者 | 贡献者 | Manager | 所有者 | 
| --- | --- | --- | --- | --- | 
| 查看队列详细信息 | 支持 | 是 | 是 | 是 | 
| 查看队列中的任务 | 支持 | 是 | 是 | 是 | 
| 将任务提交到队列 | 否 | 是 | 是 | 是 | 
| 编辑和取消作业 | 否 | 否 | 是 | 是 | 
| 管理队列用户访问权限 | 否 | 否 | 是 | 是 | 
| 查看队列预算分配 | 否 | 否 | 否 | 是 | 


**按访问级别划分的舰队权限**  

| 权限 | 查看者 | 贡献者 | Manager | 所有者 | 
| --- | --- | --- | --- | --- | 
| 查看实例集详细信息 | 支持 | 是 | 是 | 是 | 
| 查看车队中的员工 | 支持 | 是 | 是 | 是 | 
| 管理舰队用户访问权限 | 否 | 否 | 是 | 是 | 
| 查看机队成本数据 | 否 | 否 | 否 | 是 | 