View a markdown version of this page

Esegui i processi come utenti del sistema operativo dedicati - Deadline Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Esegui i processi come utenti del sistema operativo dedicati

Ogni coda può specificare un utente del sistema operativo (OS) e il relativo gruppo principale, denominato job run as user. L'agente di lavoro esegue ogni processo di lavoro inviato alla coda come utente del sistema operativo, in modo che i processi ereditino le autorizzazioni del sistema operativo dell'utente, incluso l'accesso ai file e ad altre risorse sull'host di lavoro.

Assegna all'utente della coda le autorizzazioni del sistema operativo con privilegi minimi di cui hanno bisogno i carichi di lavoro della coda. Un utente dedicato per ogni coda mantiene i file e i processi di un processo separati dai lavori in altre code, dagli altri software installati e dagli altri utenti con accesso all'host di lavoro.

I due tipi di parco veicoli gestiscono l'utente della coda in modo diverso:

  • In una flotta gestita dal cliente, crei gli utenti del sistema operativo sui tuoi worker host. Utilizzate un utente separato per ogni coda, a meno che le code non rientrino nello stesso limite di sicurezza.

  • In un parco macchine gestito dal servizio, il servizio gestisce gli host di lavoro e tutti i job vengono eseguiti come un singolo utente del sistema operativo. Gli host sono dedicati al tuo account ed eseguono solo i lavori provenienti dalle code che associ al parco macchine, quindi puoi separare le code assegnando loro flotte separate anziché utenti separati.

Quando una coda non specifica un utente, i suoi processi vengono eseguiti come utente worker agent. L'utente del worker agent può impersonare (sudo) qualsiasi utente della coda, quindi una coda senza utente può estendere i privilegi a utenti e dati di qualsiasi altro utente della coda.

In una flotta gestita dal cliente, il worker agent impone il confine tra gli utenti della coda con le autorizzazioni del sistema operativo. L'agente crea la directory di lavoro di ogni sessione in modo che solo l'utente agente e il gruppo principale dell'utente del lavoro possano accedervi. L'agente memorizza inoltre le credenziali di ruolo di ciascuna coda in una directory specifica della coda con la stessa restrizione di accesso. Quando ogni coda ha il proprio utente e gruppo primario, un job non può leggere i file o le credenziali di sessione di un'altra coda. AWS

Le autorizzazioni utente del sistema operativo standard su un kernel condiviso separano gli utenti della coda su un host di lavoro condiviso. Offri ai carichi di lavoro che richiedono una separazione più forte, ad esempio l'isolamento delle macchine virtuali, alle proprie flotte.