View a markdown version of this page

Host di lavoro sicuri - AWS Deadline Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Host di lavoro sicuri

Sulle flotte gestite dal cliente, si configura il sistema operativo del worker host. Le seguenti pratiche mantengono l'agente di lavoro, gli utenti in coda e i relativi dati separati l'uno dall'altro sull'host:

  • Rivedi gli script di configurazione dell'host prima di utilizzarli e verifica le modifiche alla configurazione prima di implementarle nel tuo parco macchine. Una configurazione errata può rendere instabili i lavoratori o impedirne il lavoro.

  • Non utilizzate lo stesso jobRunAsUser valore con più code a meno che i lavori inviati a tali code non rientrino nello stesso limite di sicurezza.

  • Non impostate la coda jobRunAsUser sul nome dell'utente del sistema operativo con cui viene eseguito il worker agent. Per il motivo, vedi. Esegui i processi come utenti del sistema operativo dedicati

  • Concedi agli utenti della coda le autorizzazioni del sistema operativo con privilegi minimi richieste per i carichi di lavoro in coda previsti. Assicurati che non dispongano delle autorizzazioni di scrittura del file system sui file di programma Worker Agent o su altri software condivisi.

  • Assicurati che solo l'utente root o l'Administratoraccount Linux attivo possieda e possa modificare Windows i file di programma del worker agent.

  • Sui Linux worker host, prendete in considerazione la possibilità di configurare un umask override /etc/sudoers che consenta all'utente del worker agent di avviare i processi come utenti in coda. Questa configurazione aiuta a garantire che altri utenti non possano accedere ai file scritti nella coda.

  • Limita le autorizzazioni ai file di configurazione DNS locali (/etc/hostsattivati e attivatiWindows) Linux e al routing delle tabelle C:\Windows\system32\etc\hosts sui sistemi operativi workhost, in modo che il traffico dei lavoratori verso Deadline Cloud non possa essere reindirizzato.

  • Applica regolarmente patch al sistema operativo e a tutto il software installato. Questo approccio include software utilizzati specificamente con Deadline Cloud, come mittenti, adattatori, agenti di lavoro, OpenJD pacchetti e altro.

  • Usa password complesse per la Windows coda e ruota le password jobRunAsUser regolarmente.

  • Concedi l'accesso con il minimo privilegio ai segreti delle Windows password ed elimina i segreti inutilizzati.

  • Non jobRunAsUser autorizzate la coda a pianificare i comandi da eseguire in futuro:

    • SìLinux, nega a questi account l'accesso a e. cron at

    • AttivatoWindows, nega a questi account l'accesso all'utilità di Windows pianificazione.