

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 以專用作業系統使用者身分執行任務
<a name="job-run-as-user"></a>

每個佇列都可以指定作業系統 (OS) 使用者及其主要群組，稱為以使用者身分執行任務。工作者代理程式會以該作業系統使用者身分執行提交到佇列的每個任務程序，因此任務會繼承該使用者的作業系統許可，包括存取工作者主機上的檔案和其他資源。

為佇列使用者提供佇列工作負載所需的最低權限作業系統許可。每個佇列的專用使用者會將任務的檔案和程序與其他佇列中的任務、其他已安裝的軟體，以及其他可存取工作者主機的使用者分開。

兩種機群類型會以不同的方式處理佇列使用者：
+ 在客戶受管機群上，您可以在工作者主機上建立作業系統使用者。為每個佇列使用個別使用者，除非佇列位於相同的安全界限中。
+ 在服務受管機群上，服務會管理工作者主機，而所有任務會以單一作業系統使用者身分執行。主機專用於您的帳戶，並且只會從與機群相關聯的佇列執行任務，因此您可以透過為它們提供單獨的機群而不是單獨的使用者來分隔佇列。

當佇列未指定使用者時，其任務會以工作者代理程式使用者身分執行。工作者代理程式使用者可以模擬 (`sudo`) 任何佇列使用者，因此沒有使用者的佇列可以將權限提升到任何其他佇列的使用者和資料。

在客戶受管機群上，工作者代理程式會強制執行具有作業系統許可的佇列使用者之間的界限。代理程式會建立每個工作階段的工作目錄，以便只有代理程式使用者和任務使用者的主要群組可以存取它。代理程式也會將每個佇列的角色登入資料存放在具有相同存取限制的佇列特定目錄中。當每個佇列都有自己的使用者和主要群組時，任務無法讀取另一個佇列的工作階段檔案或 AWS 登入資料。

共用核心上的標準作業系統使用者許可，會在共用的工作者主機上分隔佇列使用者。提供需要更強區隔的工作負載，例如虛擬機器隔離、自己的機群。