기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
전용 OS 사용자로 작업 실행
각 대기열은 작업 실행을 사용자라고 하는 운영 체제(OS) 사용자와 기본 그룹을 지정할 수 있습니다. 작업자 에이전트는 해당 OS 사용자로 대기열에 제출된 모든 작업 프로세스를 실행하므로 작업은 작업자 호스트의 파일 및 기타 리소스에 대한 액세스를 포함하여 해당 사용자의 OS 권한을 상속합니다.
대기열의 워크로드에 필요한 최소 권한 OS 권한을 대기열 사용자에게 부여합니다. 각 대기열의 전용 사용자는 작업의 파일 및 프로세스를 다른 대기열의 작업, 설치된 다른 소프트웨어 및 작업자 호스트에 액세스할 수 있는 다른 사용자와 분리된 상태로 유지합니다.
두 플릿 유형은 대기열 사용자를 다르게 처리합니다.
-
고객 관리형 플릿에서는 작업자 호스트에 OS 사용자를 생성합니다. 대기열이 동일한 보안 경계에 있지 않은 한 각 대기열에 대해 별도의 사용자를 사용합니다.
-
서비스 관리형 플릿에서 서비스는 작업자 호스트를 관리하며 모든 작업은 단일 OS 사용자로 실행됩니다. 호스트는 계정 전용이며 플릿과 연결된 대기열에서 작업만 실행하므로 별도의 사용자 대신 별도의 플릿을 제공하여 대기열을 구분합니다.
대기열에서 사용자를 지정하지 않으면 해당 작업은 작업자 에이전트 사용자로 실행됩니다. 작업자 에이전트 사용자는 모든 대기열 사용자를 가장(sudo)할 수 있으므로 사용자가 없는 대기열은 다른 대기열의 사용자 및 데이터에 권한을 에스컬레이션할 수 있습니다.
고객 관리형 플릿에서 작업자 에이전트는 운영 체제 권한이 있는 대기열 사용자 간에 경계를 적용합니다. 에이전트는 에이전트 사용자와 작업 사용자의 기본 그룹만 액세스할 수 있도록 각 세션의 작업 디렉터리를 생성합니다. 또한 에이전트는 액세스 제한이 동일한 대기열별 디렉터리에 각 대기열의 역할 자격 증명을 저장합니다. 각 대기열에 고유한 사용자 및 기본 그룹이 있는 경우 작업은 다른 대기열의 세션 파일 또는 AWS 자격 증명을 읽을 수 없습니다.
공유 커널에 대한 표준 운영 체제 사용자 권한 공유 작업자 호스트의 별도 대기열 사용자. 가상 머신 격리, 자체 플릿과 같이 더 강력한 분리가 필요한 워크로드를 제공합니다.