View a markdown version of this page

Ejecute trabajos como usuarios dedicados del sistema operativo - Deadline Cloud

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Ejecute trabajos como usuarios dedicados del sistema operativo

Cada cola puede especificar un usuario del sistema operativo (SO) y su grupo principal, denominado la tarea ejecutada como usuario. El agente de trabajo ejecuta todos los procesos de trabajo enviados a la cola como ese usuario del sistema operativo, por lo que los trabajos heredan los permisos del sistema operativo de ese usuario, incluido el acceso a los archivos y otros recursos del host del sistema de trabajo.

Otorgue al usuario de la cola los permisos del sistema operativo con menos privilegios que necesitan las cargas de trabajo de la cola. Un usuario dedicado para cada cola mantiene los archivos y procesos de un trabajo separados de los trabajos de otras colas, de otro software instalado y de otros usuarios con acceso al host del trabajador.

Los dos tipos de flotas gestionan el usuario de la cola de forma diferente:

  • En una flota gestionada por el cliente, usted crea los usuarios del sistema operativo en los hosts de sus trabajadores. Utilice un usuario diferente para cada cola, a menos que las colas estén en el mismo límite de seguridad.

  • En una flota gestionada por servicios, el servicio administra los hosts de los trabajadores y todos los trabajos se ejecutan como un único usuario del sistema operativo. Los hosts están dedicados a su cuenta y solo ejecutan los trabajos de las colas que usted asocia a la flota, por lo que puede separar las colas asignándoles flotas independientes en lugar de usuarios independientes.

Cuando una cola no especifica un usuario, sus tareas se ejecutan como el usuario del agente de trabajo. El usuario del agente de trabajo puede suplantar (sudo) a cualquier usuario de la cola, por lo que una cola sin usuario puede transferir los privilegios a los usuarios y datos de cualquier otro usuario de la cola.

En una flota gestionada por el cliente, el agente trabajador impone el límite entre los usuarios de la cola con permisos del sistema operativo. El agente crea el directorio de trabajo de cada sesión para que solo el usuario del agente y el grupo principal del usuario del trabajo puedan acceder a él. El agente también almacena las credenciales de rol de cada cola en un directorio específico de la cola con la misma restricción de acceso. Cuando cada cola tiene su propio usuario y grupo principal, un trabajo no puede leer los archivos de sesión ni las credenciales de otra cola. AWS

Los permisos de usuario estándar del sistema operativo en un núcleo compartido separan a los usuarios de la cola en un host de trabajo compartido. Proporcione sus propias flotas a las cargas de trabajo que requieren una mayor separación, como el aislamiento de máquinas virtuales.