

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 許可如何在截止日期雲端中運作
<a name="permissions-overview"></a>

AWS Deadline Cloud (Deadline Cloud) 使用兩個系統控制存取。*存取層級*控制您在登入截止日期雲端監視器或從工作站提交任務時可以看到和執行的操作。*AWS Identity and Access Management (IAM) 政策*可控制 AWS 登入資料可執行的操作，例如在截止日期雲端主控台中管理陣列，或從管道指令碼呼叫 API。

當您登入監視器時， AWS IAM Identity Center (IAM Identity Center) 會驗證您的身分，而您的存取層級會管理您可以執行的操作。您的請求也會攜帶您的身分，因此建立或上次更新每個任務的截止日期雲端記錄。IAM 政策管理程式設計存取，例如管道自動化和工作者主機。您也可以使用 IAM 登入資料，例如在截止日期雲端主控台中管理陣列，但截止日期雲端將這些請求歸納給 IAM 角色或使用者，因此使用共用角色提交的任務都會顯示相同的身分。


| 誰 | 使用 登入 | 由 控制的存取 | 您授予的位置 | 
| --- | --- | --- | --- | 
| 使用監視器或整合式提交者的人員，例如藝術家和研究人員 | 透過 IAM Identity Center 的監視器 URL | 陣列、佇列和機群的存取層級 | 每個資源的**存取管理**標籤上的截止日期雲端主控台 | 
| 在截止日期雲端主控台中工作的管理員 | 的 AWS 管理主控台 | IAM 政策 | IAM | 
| 使用 AWS 登入資料呼叫截止雲端 API 或 CLI 的管道指令碼和自動化 | IAM 角色或使用者 | IAM 政策 | IAM | 
| 機群中的工作者主機 | 機群的 IAM 角色 | 機群和佇列上的服務角色 | IAM，當您建立機群或佇列時 | 

## 您授予存取層級的位置
<a name="permissions-where-granted"></a>

您可以授予每個使用者或群組四個存取層級的其中之一：檢視器、參與者、管理員和擁有者。每個關卡都包含關卡前面的所有內容。如需每個層級的確切許可，請參閱本主題[每個存取層級允許的內容](#permissions-access-levels)結尾的 。

您可以在截止日期雲端主控台中指派陣列、佇列和機群的存取層級。截止日期雲端文件和 API 會呼叫每個指派成員*資格*。陣列上的授予適用於陣列中的每個佇列和機群。佇列或機群上的授予僅適用於該資源，因此您可以為團隊提供其自身佇列的貢獻者層級，以及其他地方的檢視器層級。

當使用者授予多個層級時，截止日期雲端會套用最高層級。例如，在陣列上具有檢視器層級的使用者，以及在某個佇列上具有管理員層級的使用者，具有該佇列的管理員許可，以及陣列中其他任何地方的檢視器許可。較低層級的授予無法減少陣列層級的授予。

存取層級控制您可以查看和管理的內容。存取層級不會決定任務執行的位置：服務會根據佇列機群關聯和每個任務的主機需求來排程任務。例如，機群上的授予可讓使用者查看機群及其工作者；它不會將其任務路由到該機群。若要分割您的陣列，讓許可和硬體都放置在您想要的地方，請參閱 [整理您的陣列、佇列和機群](organize-farms-queues-fleets.md)。

如果您在陣列、佇列或機群上沒有成員資格，即使您可以登入，也無法在監視器中看到該資源。如果您唯一的成員資格位於佇列或機群上，則不會在陣列清單中看到陣列，但仍可以使用該佇列或機群。若要同時控制誰可以登入監視器，請參閱 [限制哪些使用者可以存取監視器](restrict-user-management-visibility.md)。

## 存取層級與 IAM 的關聯
<a name="permissions-and-iam"></a>

存取層級是透過 IAM 強制執行，但您不會撰寫 IAM 政策來使用它們。當您登入監視器時，IAM Identity Center 會驗證您的身分，而監視器會使用您帳戶中的 IAM 角色*監控角色*，代表您提出 AWS 請求。連接至監控角色的 AWS 受管政策會根據您在所涉及陣列、佇列或機群上的存取層級，允許每項操作。雖然這些請求使用 IAM 角色，但它們會保留您的身分，因此任務仍會記錄建立或更新的人員。監視器桌面應用程式也會與截止日期雲端 CLI 和整合的提交者共用這些登入資料，因此相同的存取層級也適用。

如果您透過監視器登入，則不需要自己的 IAM 使用者或政策。若要變更存取層級允許的內容，例如讓參與者取消自己的任務，請將政策新增至監控角色。如需詳細資訊，請參閱*《截止日期雲端開發人員指南*》中的[監控角色](https://docs.aws.amazon.com/deadline-cloud/latest/developerguide/security-iam-service-roles.html#monitor-role)。

## 何時改為授予 IAM 許可
<a name="permissions-iam-direct"></a>

如果您直接使用 AWS 登入資料，例如在管道指令碼或截止日期雲端主控台中，您的許可來自 IAM 政策，且存取層級不適用。授予 IAM 許可給：
+ **主控台管理** – 建立陣列、佇列和機群，以及指派存取層級，是需要 IAM 許可的截止日期雲端主控台操作。請參閱 [存取主控台的政策](security_iam_id-based-policy-examples.md#security_iam_id-based-policy-console-access)。
+ **管道自動化** – 提交服務或 CI 系統使用範圍為所需操作的 IAM 角色呼叫截止日期雲端 API。如需範例政策，請參閱 [截止日期雲端的身分型政策範例](security_iam_id-based-policy-examples.md)。
+ **工作者主機** – 工作者使用您在建立這些資源時設定的機群角色和佇列角色。如需詳細資訊，請參閱 [Deadline Cloud 開發人員指南中的 Deadline Cloud 的服務角色](https://docs.aws.amazon.com/deadline-cloud/latest/developerguide/security-iam-service-roles.html)。 **

如需截止日期雲端的完整 IAM 參考，包括支援的動作、資源和條件索引鍵，請參閱 [截止日期雲端中的身分和存取管理](security-iam.md)。

## 每個存取層級允許的內容
<a name="permissions-access-levels"></a>

下表列出每個存取層級的許可，可用於授予的每個資源類型，以及預設的 AWS 受管政策。陣列上的授予也會授予該陣列中每個佇列和機群的佇列和機群許可。若要變更關卡允許的項目，請參閱 [存取層級與 IAM 的關聯](#permissions-and-iam)。若要授予存取層級，請參閱 [將許可指派給使用者和群組](assign-permissions-procedure.md)。


**依存取層級的陣列許可**  

| 權限 | 觀眾 | 作者群 | 管理員 | Owner | 
| --- | --- | --- | --- | --- | 
| 檢視陣列詳細資訊 | 是 | 是 | 是 | 是 | 
| 檢視佇列和機群 | 是 | 是 | 是 | 是 | 
| 提交任務 | 否 | 是 | 是 | 是 | 
| 管理使用者存取 | 否 | 否 | 是 | 是 | 
| 檢視和建立預算 | 否 | 否 | 否 | 是 | 
| 檢視用量資料 | 否 | 否 | 否 | 是 | 


**依存取層級佇列許可**  

| 權限 | 觀眾 | 作者群 | 管理員 | Owner | 
| --- | --- | --- | --- | --- | 
| 檢視佇列詳細資訊 | 是 | 是 | 是 | 是 | 
| 檢視佇列中的任務 | 是 | 是 | 是 | 是 | 
| 將任務提交至佇列 | 否 | 是 | 是 | 是 | 
| 編輯和取消任務 | 否 | 否 | 是 | 是 | 
| 管理佇列使用者存取權 | 否 | 否 | 是 | 是 | 
| 檢視佇列預算分配 | 否 | 否 | 否 | 是 | 


**依存取層級的機群許可**  

| 權限 | 觀眾 | 作者群 | 管理員 | Owner | 
| --- | --- | --- | --- | --- | 
| 檢視機群詳細資訊 | 是 | 是 | 是 | 是 | 
| 檢視機群中的工作者 | 是 | 是 | 是 | 是 | 
| 管理機群使用者存取權 | 否 | 否 | 是 | 是 | 
| 檢視機群成本資料 | 否 | 否 | 否 | 是 | 