View a markdown version of this page

Proteja los anfitriones de los trabajadores - AWS Deadline Cloud

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Proteja los anfitriones de los trabajadores

En las flotas administradas por el cliente, usted configura el sistema operativo del host del trabajador. Las siguientes prácticas mantienen al agente trabajador, a los usuarios en cola y a sus datos separados unos de otros en el host:

  • Revise los scripts de configuración del host antes de usarlos y pruebe los cambios de configuración antes de implementarlos en su flota. Una configuración incorrecta puede hacer que los trabajadores se vuelvan inestables o impedir que funcionen.

  • No utilice el mismo jobRunAsUser valor con varias colas, a menos que los trabajos enviados a esas colas estén dentro del mismo límite de seguridad.

  • No jobRunAsUser defina la cola con el nombre del usuario del sistema operativo con el que se ejecuta el agente de trabajo. Para saber el motivo, consulteEjecute trabajos como usuarios dedicados del sistema operativo.

  • Otorgue a los usuarios de la cola los permisos del sistema operativo con menos privilegios necesarios para las cargas de trabajo de las colas previstas. Asegúrese de que no tengan permisos de escritura en el sistema de archivos en los archivos de programas de los agentes de trabajo u otro software compartido.

  • Asegúrese de que solo el usuario raíz o la Administrator cuenta en Linux Windows cuestión sean propietarios de los archivos del programa del agente de trabajo y puedan modificarlos.

  • En los Linux hosts de trabajo, considere la posibilidad de configurar una entrada de umask anulación /etc/sudoers que permita al usuario del agente de trabajo iniciar los procesos como usuarios en cola. Esta configuración ayuda a garantizar que otros usuarios no puedan acceder a los archivos escritos en la cola.

  • Restrinja los permisos al DNS local, anule los archivos de configuración (/etc/hostsuna Linux y otra C:\Windows\system32\etc\hosts vezWindows) y a enrute las tablas en los sistemas operativos que alojan a los trabajadores, de modo que el tráfico de trabajadores a Deadline Cloud no pueda redirigirse.

  • Aplique parches periódicos al sistema operativo y a todo el software instalado. Este enfoque incluye el software que se utiliza específicamente con Deadline Cloud, como los remitentes, los adaptadores, los agentes de trabajo, OpenJD los paquetes y otros.

  • Utilice contraseñas seguras para la Windows cola y rote jobRunAsUser las contraseñas con regularidad.

  • Conceda el acceso con menos privilegios a los secretos de las Windows contraseñas y elimine los secretos no utilizados.

  • No concedas jobRunAsUser permiso a la cola para programar la ejecución de comandos en el futuro:

    • SíLinux, deniega a estas cuentas el acceso a cron yat.

    • ActivadaWindows, deniega a estas cuentas el acceso al programador de Windows tareas.