Skip to Content
Building OsUživatelé v image

Uživatelé v image

Záznamy uživatelů jsou v os.users. Vytvářejí účty uvnitř image; nesouvisejí s účty na webu OpenFactory ani s organizačními rolemi.

Kanonický tvar

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

Mezi podporovaná pole patří username, volitelné password, full_name, groups, shell a cíli specifické level používané u image Elster/Vyatta. Starší příklady s home nebo comment neodpovídají kanonickému modelu a mohou být ignorovány.

Jména uživatelů a skupin jsou omezena na bezpečné znaky linuxového účtu a délku. Shell musí být absolutní cesta bez mezer a metaznaků shellu.

Chování hesla

Pokud password nenastavíte, vznikne účet uzamčený heslem. To je preferovaný stav receptu pro SSH pouze s klíčem, registraci při prvním startu nebo integraci identity při nasazení.

Zahrnete-li heslo v plaintextu, stane se citlivým vstupem buildu a může uniknout uloženými recepty, logy nebo exporty. Do receptu nedávejte skutečné produkční přihlašovací údaje. Phone recepty musí údaje sbírat na zařízení, ne je vkládat do image.

Než vypnete SSH autentizaci heslem, ověřte, že schválený veřejný klíč nebo jiná metoda přístupu je k dispozici a otestovaná. Jinak může být správně zabezpečená image nedostupná.

Skupiny a oprávnění

  • sudo a wheel podle distribuce mohou udělit administrátorská oprávnění.
  • docker často umožní kontrolu ekvivalentní rootu přes socket démona.
  • kvm umožní přístup k virtualizačním zařízením, kde existují.
  • adm může odhalit citlivé logy.

Považujte je za privilegované skupiny a přidělte účtu jen to, co potřebuje. Názvy skupin specifické pro distribuci nejsou přenositelné.

Servisní účty

U neinteraktivního servisního účtu zvolte na cíli dostupný no-login shell a vynechte administrátorské skupiny. Ověřte, že generátor a servisní unit zachovají zamýšlenou identitu; výchozí nastavení receptu může přidat sudo, pokud groups vynecháte, proto kde je to vhodné uveďte explicitně prázdný seznam skupin.

Ověření

Otestujte přesně vlastnosti, na kterých záleží:

  • účet existuje v očekávaném rozsahu UID;
  • primární a doplňkové skupiny jsou správné;
  • přihlašovací shell a stav uzamčení hesla jsou správné;
  • domovský adresář a vlastnictví souborů, pokud se generují jinde, jsou správné;
  • neoprávněný sudo a přístup ke službám je odmítnut; a
  • schválená cesta přihlášení nebo registrace funguje.

Neodvozujte nejmenší oprávnění jen ze samotného vytvoření účtu.