

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 保护工作人员主机
<a name="worker-hosts"></a>

在客户管理的队列上，您可以配置工作人员主机操作系统。以下做法使工作代理、队列用户及其数据在主机上彼此分开：
+ 在使用主机配置脚本之前对其进行审查，并在将配置更改部署到队列之前对其进行测试。不正确的配置会使工作人员变得不稳定或使他们无法工作。
+ 除非提交到多个队列的任务位于相同的安全边界内，否则不要对多个队列使用相同的`jobRunAsUser`值。
+ 不要将队列设置`jobRunAsUser`为运行工作器代理的操作系统用户的名称。有关原因，请参阅[以专属操作系统用户身份运行作业](job-run-as-user.md)。
+ 向队列用户授予预期队列工作负载所需的最低权限操作系统权限。确保他们没有对工作代理程序文件或其他共享软件的文件系统写入权限。
+ 确保只有 root 用户或其上的`Administrator`Windows帐户拥有并可以修改工作器代理程序文件。Linux
+ 在Linux工作器主机上，可以考虑在中配置`umask`替代项`/etc/sudoers`，允许工作器代理用户以队列用户身份启动进程。此配置有助于确保其他用户无法访问写入队列的文件。
+ 限制本地 DNS 覆盖配置文件（`/etc/hosts`开启Linux和`C:\Windows\system32\etc\hosts`启用Windows）以及工作主机操作系统上的路由表的权限，这样就无法将工作人员流量重定向到 Deadline Cloud。
+ 定期修补操作系统和所有已安装的软件。这种方法包括专门用于 Deadline Cloud 的软件，例如提交者、适配器、工作代理、OpenJD软件包等。
+ 在Windows队列中使用高强度密码`jobRunAsUser`，并定期轮换密码。
+ 授予对Windows密码密钥的最低权限访问权限，并删除未使用的密钥。
+ 不要向队列`jobRunAsUser`授予调度将来运行命令的权限：
  + 开启Linux，拒绝这些账户访问`cron`和`at`。
  + 开启Windows，拒绝这些账户访问Windows任务计划程序。