

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 截止日期雲端中的安全控制
<a name="security-controls"></a>

轉譯陣列會從共用基礎設施上的許多人執行任務。藝術家會提交場景、工作者主機會執行這些場景，而結果會落入共用儲存體。 AWS 截止日期雲端提供一組控制項，讓您決定誰可以查看和變更陣列資源、執行時可以執行哪些任務，以及工作負載如何彼此獨立。

三個問題會組織控制項：
+ **誰可以查看和管理陣列資源？** 監控具有存取層級的使用者，以及主控台和 API 的 IAM 政策。
+ **服務、工作者和任務可以代表您做什麼？** 機群、工作者主機、佇列和監視器的 IAM 服務角色。
+ **工作負載如何分開？** 陣列和佇列結構、任務的作業系統使用者，以及每個佇列任務連接儲存貯體。

下表會將每個控制項對應至其管理的項目，以及可進一步了解的位置。


**截止日期雲端中的安全控制**  

| 控制項 | 它管理的內容 | 其他資訊 | 
| --- | --- | --- | 
| 監控使用者和存取層級 | 哪些人員可以在監視器中查看每個陣列、佇列和機群，以及是否可以檢視、貢獻、管理或擁有這些資源。使用者來自 AWS IAM Identity Center (IAM Identity Center)。 | *《截止日期雲端使用者指南*》中的[管理使用者](https://docs.aws.amazon.com/deadline-cloud/latest/userguide/managing-users.html)  | 
| IAM 身分型政策 | 具有 AWS 登入資料的人員和工具可以使用截止日期雲端主控台和 API 執行的操作，例如建立陣列或從管道提交任務。 | [截止日期雲端中的身分和存取管理](security-iam.md) | 
| 服務角色 | 截止日期 Cloud 可以代表您執行的操作。機群、工作者主機、佇列和監控角色會各自授予服務的不同部分一組範圍的許可。 | [服務角色](security-iam-service-roles.md) | 
| 佇列作業系統使用者 | 任務程序在工作者主機上擁有的作業系統許可。在客戶管理的機群上，為每個佇列提供自己的作業系統使用者。在服務受管機群上，所有任務會以一個服務受管使用者身分執行；透過提供個別機群來分隔佇列。 | [以專用作業系統使用者身分執行任務](job-run-as-user.md) | 
| 陣列和佇列結構 | 工作負載之間的隔離界限。陣列不會彼此共用截止日期雲端資源，而且陣列內的佇列可以依機群、作業系統使用者和儲存貯體分隔。 | [使用陣列、機群和佇列隔離工作負載](farm-structure.md) | 
| 任務連接儲存貯體 | 每個佇列可以透過其佇列角色、儲存貯體和根字首讀取和寫入的 Amazon S3 資料。 | [安全任務連接和軟體儲存貯體](job-attachment-queues.md) | 
| 加密金鑰 | 陣列資料如何以 AWS 擁有的金鑰或客戶受管 AWS KMS 金鑰進行靜態加密。 | [金鑰管理](key-management.md) | 
| 網路控制 | 流量如何到達截止日期雲端：與 的私有連線 AWS PrivateLink，以及要允許在受限網路中列出清單的端點。 | [AWS Deadline Cloud 使用界面端點存取 (AWS PrivateLink)](vpc-interface-endpoints.md), [受限的網路環境](network-connectivity.md) | 

## 從哪裡開始
<a name="security-controls-choose"></a>

選擇符合您角色的進入點：
+ 如果您管理工作室，並想要控制哪些藝術家查看哪些專案，請從[管理使用者](https://docs.aws.amazon.com/deadline-cloud/latest/userguide/managing-users.html)和[使用陣列、機群和佇列隔離工作負載](farm-structure.md)指導開始。
+ 如果您建置提交任務或讀取結果的管道，請從 [截止日期雲端的身分型政策範例](security_iam_id-based-policy-examples.md)和 開始[安全任務連接和軟體儲存貯體](job-attachment-queues.md)。
+ 如果您想要控制哪些任務在執行時可以存取，請從 開始[以專用作業系統使用者身分執行任務](job-run-as-user.md)，以取得作業系統許可和授予 AWS 許可的[服務角色](security-iam-service-roles.md)佇列角色。
+ 如果您執行客戶管理的機群，請從 [服務角色](security-iam-service-roles.md)和 開始[安全工作者主機](worker-hosts.md)。