View a markdown version of this page

Host pekerja yang aman - AWS Awan Batas Waktu

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Host pekerja yang aman

Pada armada yang dikelola pelanggan, Anda mengonfigurasi sistem operasi host pekerja. Praktik berikut menjaga agen pekerja, pengguna antrian, dan data mereka terpisah satu sama lain di host:

  • Tinjau skrip konfigurasi host sebelum Anda menggunakannya, dan uji perubahan konfigurasi sebelum meluncurkannya ke armada Anda. Konfigurasi yang salah dapat membuat pekerja tidak stabil atau menghentikan mereka bekerja.

  • Jangan gunakan jobRunAsUser nilai yang sama dengan beberapa antrian kecuali pekerjaan yang dikirimkan ke antrian tersebut berada dalam batas keamanan yang sama.

  • Jangan mengatur antrian jobRunAsUser ke nama pengguna OS yang dijalankan oleh agen pekerja. Untuk alasannya, lihatJalankan pekerjaan sebagai pengguna OS khusus.

  • Berikan pengguna antrian izin OS yang paling tidak memiliki hak istimewa yang diperlukan untuk beban kerja antrian yang dimaksud. Pastikan bahwa mereka tidak memiliki izin menulis sistem file ke file program agen pekerja atau perangkat lunak bersama lainnya.

  • Pastikan bahwa hanya pengguna root padaLinux, atau Administrator akun aktifWindows, yang memiliki dan dapat memodifikasi file program agen pekerja.

  • Pada Linux host pekerja, pertimbangkan untuk mengon umask figurasi peng /etc/sudoers gantian yang memungkinkan pengguna agen pekerja meluncurkan proses sebagai pengguna antrian. Konfigurasi ini membantu memastikan pengguna lain tidak dapat mengakses file yang ditulis ke antrian.

  • Batasi izin ke file konfigurasi penggantian DNS lokal (/etc/hostsaktif Linux dan aktif C:\Windows\system32\etc\hostsWindows), dan merutekan tabel pada sistem operasi host pekerja, sehingga lalu lintas pekerja ke Deadline Cloud tidak dapat dialihkan.

  • Secara teratur menambal sistem operasi dan semua perangkat lunak yang diinstal. Pendekatan ini mencakup perangkat lunak yang secara khusus digunakan dengan Deadline Cloud seperti pengirim, adaptor, agen pekerja, OpenJD paket, dan lainnya.

  • Gunakan kata sandi yang kuat untuk an Windows trianjobRunAsUser, dan putar kata sandi secara teratur.

  • Berikan akses yang paling tidak memiliki hak istimewa ke rahasia Windows kata sandi, dan hapus rahasia yang tidak digunakan.

  • Jangan berikan jobRunAsUser izin antrian untuk menjadwalkan perintah untuk dijalankan di masa mendatang:

    • AktifLinux, tolak akses akun ini ke cron danat.

    • AktifWindows, tolak akses akun ini ke penjadwal Windows tugas.