Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Hôtes de travail sécurisés
Sur les flottes gérées par le client, vous configurez le système d'exploitation de l'hôte du travailleur. Les pratiques suivantes permettent de séparer l'agent de travail, les utilisateurs de la file d'attente et leurs données sur l'hôte :
-
Passez en revue les scripts de configuration de l'hôte avant de les utiliser et testez les modifications de configuration avant de les déployer sur votre parc. Une configuration incorrecte peut rendre les travailleurs instables ou les empêcher de travailler.
-
N'utilisez pas la même
jobRunAsUservaleur pour plusieurs files d'attente, sauf si les tâches soumises à ces files d'attente se situent dans les mêmes limites de sécurité. -
Ne définissez pas la file
jobRunAsUserd'attente sur le nom de l'utilisateur du système d'exploitation sous lequel l'agent de travail s'exécute. Pour la raison, voirExécutez des tâches en tant qu'utilisateurs du système d'exploitation dédiés. -
Accordez aux utilisateurs de la file d'attente les autorisations de système d'exploitation les moins privilégiées requises pour les charges de travail de file d'attente prévues. Assurez-vous qu'ils ne disposent pas des autorisations d'écriture du système de fichiers sur les fichiers du programme de l'agent de travail ou sur d'autres logiciels partagés.
-
Assurez-vous que seul l'utilisateur root ou Linux le
Administratorcompte possède et peut modifier Windows les fichiers du programme de l'agent de travail. -
Sur les hôtes de Linux travail, pensez à configurer une
umaskdérogation/etc/sudoersqui permet à l'utilisateur de l'agent de travail de lancer des processus en tant qu'utilisateurs de la file d'attente. Cette configuration permet de s'assurer que les autres utilisateurs ne peuvent pas accéder aux fichiers écrits dans la file d'attente. -
Limitez les autorisations aux fichiers de configuration de remplacement du DNS local (activé
/etc/hostsLinux et activéC:\Windows\system32\etc\hostsWindows) et aux tables de routage sur les systèmes d'exploitation hôtes des serveurs de travail, afin que le trafic des serveurs vers Deadline Cloud ne puisse pas être redirigé. -
Appliquez régulièrement des correctifs au système d'exploitation et à tous les logiciels installés. Cette approche inclut les logiciels spécifiquement utilisés avec Deadline Cloud, tels que les émetteurs, les adaptateurs, les agents de travail, les OpenJD packages, etc.
-
Utilisez des mots de passe complexes pour la Windows file
jobRunAsUserd'attente et changez régulièrement les mots de passe. -
Accordez l'accès le moins privilégié aux secrets du Windows mot de passe et supprimez les secrets non utilisés.
-
N'
jobRunAsUserautorisez pas la file d'attente à planifier l'exécution de commandes dans le futur :-
ActivéLinux, refusez à ces comptes l'accès à
cronetat. -
ActivéWindows, refusez à ces comptes l'accès au planificateur de Windows tâches.
-