

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 限制對網路的陣列存取
<a name="restrict-network-access"></a>

對陣列的每個請求都會經過截止日期雲端 APIs。監視器、 AWS CLI、提交者和 AWS 管理主控台 所有 會使用暫時登入資料呼叫 APIs，因此網路界限屬於 API 呼叫。監視器 URL 可從網際網路上的任何位置連線，且不會保留任何陣列資料。如需詳細資訊，請參閱[存取監視器 Web 應用程式](security-data-flow.md#security-data-flow-monitor)。

將網路條件新增至您人員使用的登入資料的 IAM 政策：
+ 監視器會從監視器角色取得其登入資料。因此，當提交者使用截止日期雲端監視器建立的設定檔時， AWS CLI 和提交者也一樣。將自訂政策新增至監控角色。如需詳細資訊，請參閱[新增進階工作流程的許可](security-iam-service-roles.md#adding-monitor-permissions)。
+  AWS 管理主控台 和管道指令碼使用自己的 IAM 角色或使用者。將 條件新增至這些政策，或新增至您在 IAM Identity Center 中為 AWS 管理主控台 存取指派的許可集。

## 僅允許您的 IP 範圍
<a name="restrict-network-access-ip"></a>

`aws:SourceIp` 條件會將請求限制為您列出的公有地址。列出您的 Studio 傳送流量的地址。包含您的辦公室範圍、VPN 結束地址，以及工作站執行的任何 VPC 的 NAT 閘道地址。

下列政策拒絕來自任何其他地址的截止日期雲端請求。將它連接到監控角色，以及該角色已有的受管政策。

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "NotIpAddress": {
          "aws:SourceIp": [
            "{{203.0.113.0/24}}",
            "{{198.51.100.10/32}}"
          ]
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

此政策涵蓋您的檔案以及您的陣列。任務附件和任務日誌需要佇列角色登入資料。監視器 AWS CLI、 和提交者可透過呼叫 取得這些登入資料`AssumeQueueRoleForUser`。拒絕會從您未列出的任何地址封鎖呼叫。

如果您從未列出的地址登入，您仍然會前往登入頁面。然後，監視器會報告錯誤，而不是顯示陣列資料。允許無法覆寫拒絕，因此請在連接政策之前驗證您的範圍。

**重要**  
上述政策也會拒絕透過截止日期雲端界面端點到達的請求。端點流量會承載 `aws:VpcSourceIp`而非 `aws:SourceIp`，且缺少金鑰相符`NotIpAddress`項目的條件會套用拒絕。如果您的人員透過界面端點到達截止日期雲端，請使用下一節中的 VPC 表單。若要允許兩個路徑，請將兩個索引鍵放在相同的條件區塊中。然後，拒絕只會在索引鍵都不相符時套用。推出政策之前，請先從兩個網路測試政策。

如需金鑰的詳細資訊，請參閱《*IAM 使用者指南*》中的[AWS 全域條件內容金鑰](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html)。

## 僅允許從您的 VPC 存取
<a name="restrict-network-access-vpc"></a>

若要要求人員從 VPC 中的主機工作，例如虛擬工作站，請結合三個部分：

1. 在 VPC 中的主機上執行監視器 AWS CLI、 和 提交者。

1. 在 VPC 中為截止日期雲端管理端點建立介面端點。如果您的人員上傳任務附件並讀取任務日誌，請新增 Amazon S3 和 CloudWatch Logs 端點。啟用私有 DNS，讓用戶端工具在沒有額外組態的情況下使用端點。如需詳細資訊，請參閱[AWS Deadline Cloud 使用界面端點存取 (AWS PrivateLink)](vpc-interface-endpoints.md)。

1. 將政策連接至監控角色，以拒絕來自 VPC 外部的請求。VPC 金鑰會保留字串，因此條件運算子`StringNotEquals`不是 `NotIpAddress`。

```
{
  "Version": "2012-10-17", 		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "deadline:*",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:SourceVpc": "{{vpc-0123456789abcdef0}}"
        },
        "BoolIfExists": {
          "aws:ViaAWSService": "false"
        }
      }
    }
  ]
}
```

若要命名個別端點而非整個 VPC，請使用 `aws:SourceVpce`搭配您的端點 IDs。若要命名 VPC 內的地址範圍，請使用 `aws:VpcSourceIp`搭配 `NotIpAddress`。

監控 Web 應用程式、IAM Identity Center 入口網站和 AWS Sign-In 沒有介面端點。因此，主機上的瀏覽器需要傳出存取 中列出的登入網域[受限的網路環境](network-connectivity.md)。您可以透過僅允許這些網域的 NAT 閘道或 Web 代理來路由該流量。陣列資料不會通過登入路徑。

## 保持工作者存取正常運作
<a name="restrict-network-access-workers"></a>

您的工作者會與您的人員共用佇列角色。工作者在執行任務時，會使用佇列角色登入資料來讀取輸入和寫入輸出。當有人上傳輸入或下載輸出時，監視器和 AWS CLI 會使用相同的角色。限制監控角色，並在沒有網路條件的情況下離開佇列角色和機群角色。

服務受管機群工作者會在 AWS 網路上執行，因此其地址不在您的範圍內，而且其請求不會透過您的端點。佇列角色、機群角色或任務附件儲存貯體的儲存貯體政策的網路條件會拒絕這些請求。任務接著會失敗。儲存貯體政策條件只有在所有機群都是客戶受管並在 VPC 中執行時才有效。在這種情況下，請在 `aws:SourceVpce`條件中同時列出工作站端點和機群端點。

佇列角色登入資料沒有自己的網路條件。從您允許的地址取得它們的人，可以從任何地方使用這些地址，直到過期為止。監控角色上的條件會控制誰取得登入資料，而不是使用登入資料的每個請求。