Image-lokale brugere
Brugerposter ligger i os.users. De opretter konti i imaget; de har intet med OpenFactory-webstedskonti eller organisationsroller at gøre.
Kanonisk form
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}Understøttede felter er username, valgfrit password, full_name, groups, shell, og et målspecifikt level brugt af Elster/Vyatta-images. Ældre eksempler med home eller comment matcher ikke den kanoniske model og kan ignoreres.
Bruger- og gruppenavne er begrænset til sikre Linux-kontotegn og længde. Shell skal være en absolut sti uden whitespace eller shell-metategn.
Adfærd for adgangskoder
Hvis password ikke sættes, oprettes en adgangskodelåst konto. Det er den foretrukne opskriftstilstand for SSH kun med nøgle, first-boot enrollment eller identitetsintegration ved deployment.
Hvis en klartekstadgangskode medtages, bliver den følsom build-input og kan blive synlig via gemte opskrifter, logs eller eksport. Brug ikke rigtige produktionsoplysninger i en opskrift. Phone-opskrifter skal indsamle credentials på enheden i stedet for at bage dem ind i imaget.
Før SSH-adgangskodegodkendelse slås fra, skal du bekræfte, at en godkendt public key eller en anden adgangsmetode er til stede og testet. Ellers kan et korrekt hærdet image være utilgængeligt.
Grupper og privilegier
sudoogwheelkan give administrativ autoritet afhængigt af distributionen.dockergiver ofte root-ækvivalent kontrol via daemon-socketen.kvmgiver adgang til virtualiseringsenheder, hvor de findes.admkan afsløre følsomme logs.
Behandl disse som privilegerede grupper og giv kun det, kontot har brug for. Distributionsspecifikke gruppenavne er ikke portable.
Servicekonti
For en ikke-interaktiv servicekonto skal du vælge et no-login shell, der findes på målet, og udelade administrative grupper. Bekræft, at generator og service unit bevarer den tilsigtede identitet; en opskriftstandard kan tilføje sudo, hvis groups udelades, så angiv en eksplicit tom gruppeliste, hvor det passer.
Verifikation
Test præcis de egenskaber, der betyder noget:
- konto findes med det forventede UID-interval;
- primære og supplerende grupper er korrekte;
- login shell og adgangskodelåsningstilstand er korrekte;
- home og file ownership, hvis de genereres andetsteds, er korrekte;
- uautoriseret sudo og serviceadgang afvises; og
- den godkendte login- eller enrollment-sti lykkes.
Udled ikke least privilege alene ud fra oprettelse af kontoen.