View a markdown version of this page

보안 작업자 호스트 - AWS 기한 클라우드

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

보안 작업자 호스트

고객 관리형 플릿에서는 작업자 호스트 운영 체제를 구성합니다. 다음 방법은 작업자 에이전트, 대기열 사용자 및 해당 데이터를 호스트에서 서로 분리된 상태로 유지합니다.

  • 호스트 구성 스크립트를 사용하기 전에 검토하고 구성 변경 사항을 플릿에 롤아웃하기 전에 테스트합니다. 구성이 잘못되면 작업자가 불안정해지거나 작업하지 못할 수 있습니다.

  • 대기열에 제출된 작업이 동일한 보안 경계 내에 있지 않는 한 여러 대기열에 동일한 jobRunAsUser 값을 사용하지 마세요.

  • 작업자 에이전트가 실행되는 OS 사용자의 jobRunAsUser 이름으로 대기열을 설정하지 마십시오. 그 이유는 단원을 참조하십시오전용 OS 사용자로 작업 실행.

  • 대기열 사용자에게 의도한 대기열 워크로드에 필요한 최소 권한 OS 권한을 부여합니다. 작업자 에이전트 프로그램 파일 또는 기타 공유 소프트웨어에 대한 파일 시스템 쓰기 권한이 없는지 확인합니다.

  • 의 루트 사용자 Linux또는의 Administrator 계정만 작업자 에이전트 프로그램 파일을 Windows소유하고 수정할 수 있는지 확인합니다.

  • Linux 작업자 호스트에서는 작업자 에이전트 사용자가 대기열 사용자로 프로세스를 시작할 수 /etc/sudoers 있도록에서 umask 재정의를 구성하는 것이 좋습니다. 이 구성은 다른 사용자가 대기열에 기록된 파일에 액세스할 수 없도록 하는 데 도움이 됩니다.

  • Deadline Cloud로 향하는 작업자 트래픽을 리디렉션할 수 없도록 로컬 DNS 재정의 구성 파일(/etc/hosts Linux 및 C:\Windows\system32\etc\hosts의 Windows) 및 작업자 호스트 운영 체제의 테이블을 라우팅하는 권한을 제한합니다.

  • 운영 체제와 설치된 모든 소프트웨어를 정기적으로 패치합니다. 이 접근 방식에는 제출자, 어댑터, 작업자 에이전트, OpenJD 패키지 등과 같이 Deadline Cloud와 함께 특별히 사용되는 소프트웨어가 포함됩니다.

  • Windows 대기열에 강력한 암호를 사용하고 암호를 정기적으로 jobRunAsUser교체합니다.

  • Windows 암호 보안 암호에 대한 최소 권한을 부여하고 사용하지 않는 보안 암호를 삭제합니다.

  • 대기열에 향후 실행할 명령을 예약할 수 있는 jobRunAsUser 권한을 부여하지 마십시오.

    • 에서 cron 및에 대한 이러한 계정 액세스를 Linux거부합니다at.

    • 에서 Windows 작업 스케줄러에 대한 이러한 계정 액세스를 Windows거부합니다.