As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Execute trabalhos como usuários dedicados do sistema operacional
Cada fila pode especificar um usuário do sistema operacional (SO) e seu grupo principal, chamado de trabalho executado como usuário. O agente de trabalho executa todos os processos de trabalho enviados à fila como aquele usuário do sistema operacional, portanto, os trabalhos herdam as permissões do sistema operacional desse usuário, incluindo acesso a arquivos e outros recursos no host de trabalho.
Dê ao usuário da fila as permissões de sistema operacional com menos privilégios de que as cargas de trabalho da fila precisam. Um usuário dedicado para cada fila mantém os arquivos e processos de um trabalho separados dos trabalhos em outras filas, de outros softwares instalados e de outros usuários com acesso ao host do trabalhador.
Os dois tipos de frota lidam com o usuário da fila de forma diferente:
-
Em uma frota gerenciada pelo cliente, você cria os usuários do sistema operacional em seus hosts de trabalhadores. Use um usuário separado para cada fila, a menos que as filas estejam no mesmo limite de segurança.
-
Em uma frota gerenciada por serviços, o serviço gerencia os hosts dos trabalhadores e todos os trabalhos são executados como um único usuário do sistema operacional. Os anfitriões são dedicados à sua conta e executam somente trabalhos das filas que você associa à frota, então você separa as filas dando a elas frotas separadas em vez de usuários separados.
Quando uma fila não especifica um usuário, seus trabalhos são executados como usuário do agente de trabalho. O usuário do agente de trabalho pode representar (sudo) qualquer usuário da fila, portanto, uma fila sem um usuário pode escalar privilégios para qualquer usuário e dados da fila.