View a markdown version of this page

Führen Sie Jobs als dedizierte Betriebssystembenutzer aus - AWS Deadline Cloud

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Führen Sie Jobs als dedizierte Betriebssystembenutzer aus

In jeder Warteschlange können ein Betriebssystembenutzer (OS) und dessen primäre Gruppe, die als Benutzer ausgeführte Aufgabe bezeichnet wird, angegeben werden. Der Worker-Agent führt jeden Jobprozess aus, der als Betriebssystembenutzer an die Warteschlange gesendet wird, sodass die Jobs die Betriebssystemberechtigungen dieses Benutzers erben, einschließlich des Zugriffs auf Dateien und andere Ressourcen auf dem Worker-Host.

Erteilen Sie dem Warteschlangenbenutzer die Betriebssystemberechtigungen mit den geringsten Rechten, die für die Workloads der Warteschlange erforderlich sind. Ein eigener Benutzer für jede Warteschlange hält die Dateien und Prozesse eines Jobs von Jobs in anderen Warteschlangen, von anderer installierter Software und von anderen Benutzern mit Zugriff auf den Worker-Host getrennt.

Die beiden Flottenarten behandeln den Warteschlangenbenutzer unterschiedlich:

  • Bei einer vom Kunden verwalteten Flotte erstellen Sie die Betriebssystembenutzer auf Ihren Worker-Hosts. Verwenden Sie für jede Warteschlange einen eigenen Benutzer, sofern sich die Warteschlangen nicht innerhalb derselben Sicherheitsgrenze befinden.

  • Bei einer vom Dienst verwalteten Flotte verwaltet der Dienst die Worker-Hosts, und alle Jobs werden unter einem einzigen Betriebssystembenutzer ausgeführt. Die Hosts sind für Ihr Konto reserviert und führen nur Jobs aus den Warteschlangen aus, die Sie der Flotte zuordnen. Sie trennen also die Warteschlangen, indem Sie ihnen separate Flotten statt separater Benutzer zuweisen.

Wenn in einer Warteschlange kein Benutzer angegeben ist, werden ihre Jobs als Worker-Agent-Benutzer ausgeführt. Der Worker-Agent-Benutzer kann die Identität eines beliebigen Warteschlangenbenutzers annehmen (sudo), sodass eine Warteschlange ohne Benutzer die Rechte auf die Benutzer und Daten einer anderen Warteschlange übertragen kann.