View a markdown version of this page

Jalankan pekerjaan sebagai pengguna OS khusus - Awan Batas Waktu

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Jalankan pekerjaan sebagai pengguna OS khusus

Setiap antrian dapat menentukan pengguna sistem operasi (OS) dan grup utamanya, yang disebut job run as user. Agen pekerja menjalankan setiap proses pekerjaan yang dikirimkan ke antrian sebagai pengguna OS tersebut, sehingga pekerjaan mewarisi izin OS pengguna tersebut, termasuk akses ke file dan sumber daya lain di host pekerja.

Berikan pengguna antrian izin OS dengan hak istimewa terkecil yang dibutuhkan beban kerja antrian. Pengguna khusus untuk setiap antrian menyimpan file dan proses pekerjaan terpisah dari pekerjaan di antrian lain, dari perangkat lunak lain yang diinstal, dan dari pengguna lain dengan akses ke host pekerja.

Kedua jenis armada menangani pengguna antrian secara berbeda:

  • Pada armada yang dikelola pelanggan, Anda membuat pengguna OS di host pekerja Anda. Gunakan pengguna terpisah untuk setiap antrian kecuali antrian berada di batas keamanan yang sama.

  • Pada armada yang dikelola layanan, layanan mengelola host pekerja, dan semua pekerjaan dijalankan sebagai pengguna OS tunggal. Host didedikasikan untuk akun Anda dan hanya menjalankan pekerjaan dari antrian yang Anda kaitkan dengan armada, jadi Anda memisahkan antrian dengan memberi mereka armada terpisah, bukan pengguna terpisah.

Ketika antrian tidak menentukan pengguna, pekerjaannya dijalankan sebagai pengguna agen pekerja. Pengguna agen pekerja dapat menyamar sebagai (sudo) pengguna antrian mana pun, sehingga antrian tanpa pengguna dapat meningkatkan hak istimewa ke pengguna dan data antrian lainnya.

Pada armada yang dikelola pelanggan, agen pekerja memberlakukan batas antara pengguna antrian dengan izin sistem operasi. Agen membuat direktori kerja setiap sesi sehingga hanya pengguna agen dan grup utama pengguna pekerjaan yang dapat mengaksesnya. Agen juga menyimpan kredentif peran setiap antrian dalam direktori khusus antrian dengan batasan akses yang sama. Ketika setiap antrian memiliki pengguna dan grup utamanya sendiri, pekerjaan tidak dapat membaca file sesi atau AWS kredentif antrian lain.

Izin pengguna sistem operasi standar pada kernel bersama memisahkan pengguna antrian pada host pekerja bersama. Berikan beban kerja yang membutuhkan pemisahan yang lebih kuat, seperti isolasi mesin virtual, armada mereka sendiri.