

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 安全工作者主機
<a name="worker-hosts"></a>

在客戶受管機群上，您可以設定工作者主機作業系統。下列實務可讓工作者代理程式、佇列使用者及其資料在主機上彼此分開：
+ 請先檢閱主機組態指令碼再使用，並在將組態變更推展到機群之前進行測試。不正確的組態可能會導致工作者不穩定或使其無法運作。
+ 除非提交到這些佇列的任務位於相同的安全界限內，否則請勿對多個佇列使用相同的`jobRunAsUser`值。
+ 請勿將佇列設定為工作者代理程式執行時所使用的`jobRunAsUser`作業系統使用者名稱。因此，請參閱 [以專用作業系統使用者身分執行任務](job-run-as-user.md)。
+ 授予佇列使用者預期佇列工作負載所需的最低權限作業系統許可。確保他們沒有工作者代理程式檔案或其他共用軟體的檔案系統寫入許可。
+ 確保只有 上的根使用者Linux，或 上的`Administrator`帳戶Windows擁有並可以修改工作者代理程式檔案。
+ 在Linux工作者主機上，請考慮在 中設定`umask`覆寫`/etc/sudoers`，以允許工作者代理程式使用者以佇列使用者身分啟動程序。此組態有助於確保其他使用者無法存取寫入佇列的檔案。
+ 限制本機 DNS 覆寫組態檔案 (`/etc/hosts` 上的 Linux和 `C:\Windows\system32\etc\hosts`上的 Windows) 的許可，以及在工作者主機作業系統上路由資料表，因此無法重新導向工作者流量至 Deadline Cloud。
+ 定期修補作業系統和所有已安裝的軟體。此方法包括專門與截止日期雲端搭配使用的軟體，例如提交者、轉接器、工作者代理程式、OpenJD套件等。
+ 針對Windows佇列 使用高強度密碼`jobRunAsUser`，並定期輪換密碼。
+ 授予對Windows密碼秘密的最低權限存取權，並刪除未使用的秘密。
+ 請勿授予佇列`jobRunAsUser`許可來排程未來執行的命令：
  + 在 上Linux，拒絕這些帳戶存取 `cron`和 `at`。
  + 在 上Windows，拒絕這些帳戶存取Windows任務排程器。