翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
専用 OS ユーザーとしてジョブを実行する
各キューは、ユーザーとしてジョブ実行と呼ばれるオペレーティングシステム (OS) ユーザーとそのプライマリグループを指定できます。ワーカーエージェントは、その OS ユーザーとしてキューに送信されたすべてのジョブプロセスを実行するため、ジョブはワーカーホスト上のファイルやその他のリソースへのアクセスなど、そのユーザーの OS アクセス許可を継承します。
キューのワークロードに必要な最小特権の OS アクセス許可をキューユーザーに付与します。各キューの専用ユーザーは、ジョブのファイルとプロセスを他のキューのジョブ、インストールされている他のソフトウェア、ワーカーホストにアクセスできる他のユーザーから分離します。
2 つのフリートタイプはキューユーザーを異なる方法で処理します。
-
カスタマーマネージドフリートでは、ワーカーホストに OS ユーザーを作成します。キューが同じセキュリティ境界にある場合を除き、キューごとに個別のユーザーを使用します。
-
サービスマネージドフリートでは、サービスはワーカーホストを管理し、すべてのジョブは単一の OS ユーザーとして実行されます。ホストはアカウント専用であり、フリートに関連付けるキューからジョブのみを実行するため、個別のユーザーではなく個別のフリートを指定してキューを分離します。
キューがユーザーを指定しない場合、そのジョブはワーカーエージェントユーザーとして実行されます。ワーカーエージェントユーザーは任意のキューユーザーを偽装 (sudo) できるため、ユーザーのないキューは他のキューのユーザーとデータに権限をエスカレートできます。