Uživatelé v image
Záznamy uživatelů jsou v os.users. Vytvářejí účty uvnitř image; nesouvisejí s účty na webu OpenFactory ani s organizačními rolemi.
Kanonický tvar
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}Mezi podporovaná pole patří username, volitelné password, full_name, groups, shell a cíli specifické level používané u image Elster/Vyatta. Starší příklady s home nebo comment neodpovídají kanonickému modelu a mohou být ignorovány.
Jména uživatelů a skupin jsou omezena na bezpečné znaky linuxového účtu a délku. Shell musí být absolutní cesta bez mezer a metaznaků shellu.
Chování hesla
Pokud password nenastavíte, vznikne účet uzamčený heslem. To je preferovaný stav receptu pro SSH pouze s klíčem, registraci při prvním startu nebo integraci identity při nasazení.
Zahrnete-li heslo v plaintextu, stane se citlivým vstupem buildu a může uniknout uloženými recepty, logy nebo exporty. Do receptu nedávejte skutečné produkční přihlašovací údaje. Phone recepty musí údaje sbírat na zařízení, ne je vkládat do image.
Než vypnete SSH autentizaci heslem, ověřte, že schválený veřejný klíč nebo jiná metoda přístupu je k dispozici a otestovaná. Jinak může být správně zabezpečená image nedostupná.
Skupiny a oprávnění
sudoawheelpodle distribuce mohou udělit administrátorská oprávnění.dockerčasto umožní kontrolu ekvivalentní rootu přes socket démona.kvmumožní přístup k virtualizačním zařízením, kde existují.admmůže odhalit citlivé logy.
Považujte je za privilegované skupiny a přidělte účtu jen to, co potřebuje. Názvy skupin specifické pro distribuci nejsou přenositelné.
Servisní účty
U neinteraktivního servisního účtu zvolte na cíli dostupný no-login shell a vynechte administrátorské skupiny. Ověřte, že generátor a servisní unit zachovají zamýšlenou identitu; výchozí nastavení receptu může přidat sudo, pokud groups vynecháte, proto kde je to vhodné uveďte explicitně prázdný seznam skupin.
Ověření
Otestujte přesně vlastnosti, na kterých záleží:
- účet existuje v očekávaném rozsahu UID;
- primární a doplňkové skupiny jsou správné;
- přihlašovací shell a stav uzamčení hesla jsou správné;
- domovský adresář a vlastnictví souborů, pokud se generují jinde, jsou správné;
- neoprávněný sudo a přístup ke službám je odmítnut; a
- schválená cesta přihlášení nebo registrace funguje.
Neodvozujte nejmenší oprávnění jen ze samotného vytvoření účtu.