Skip to Content
Building OsΕικόνα-τοπικοί χρήστες

Εικόνα-τοπικοί χρήστες

Οι εγγραφές χρηστών ζωντανά στο os.users. Δημιουργούν λογαριασμούς μέσα στην εικόνα. δεν σχετίζονται με λογαριασμούς ιστότοπου OpenFactory ή με ρόλους οργανισμού.

Κανονικό σχήμα

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

Τα υποστηριζόμενα πεδία περιλαμβάνουν username, προαιρετικά password, full_name, groups, shell και ένα συγκεκριμένο level που χρησιμοποιείται από τις εικόνες Elster/Vyatta. Παλαιότερα παραδείγματα που περιέχουν home ή comment δεν ταιριάζουν με το κανονικό μοντέλο και μπορεί να αγνοηθούν.

Τα ονόματα χρηστών και ομάδων περιορίζονται σε ασφαλείς χαρακτήρες και μήκος λογαριασμού Linux. Το κέλυφος πρέπει να είναι μια απόλυτη διαδρομή χωρίς κενό διάστημα ή μεταχαρακτήρες κελύφους.

Συμπεριφορά κωδικού πρόσβασης

Αν αφήσετε το password μη καθορισμένο, δημιουργείται ένας λογαριασμός κλειδωμένος με κωδικό πρόσβασης. Αυτή είναι η προτιμώμενη κατάσταση συνταγής για SSH μόνο με κλειδί, εγγραφή πρώτης εκκίνησης ή ενσωμάτωση ταυτότητας κατά την ανάπτυξη.

Εάν περιλαμβάνεται κωδικός πρόσβασης απλού κειμένου, γίνεται ευαίσθητη είσοδος κατασκευής και μπορεί να εκτεθεί μέσω αποθηκευμένων συνταγών, αρχείων καταγραφής ή εξαγωγών. Μην χρησιμοποιείτε ένα πραγματικό πιστοποιητικό παραγωγής σε μια συνταγή. Οι συνταγές τηλεφώνου πρέπει να συλλέγουν διαπιστευτήρια στη συσκευή αντί να τα ψήνουν στην εικόνα.

Προτού απενεργοποιήσετε τον έλεγχο ταυτότητας με κωδικό πρόσβασης SSH, επιβεβαιώστε ότι υπάρχει και δοκιμαστεί ένα εγκεκριμένο δημόσιο κλειδί ή άλλη μέθοδος πρόσβασης. Διαφορετικά, μια σωστά σκληρυμένη εικόνα μπορεί να μην είναι προσβάσιμη.

Ομάδες και προνόμια

  • Οι sudo και wheel μπορούν να εκχωρήσουν διοικητική εξουσία ανάλογα με την κατανομή.
  • Το docker συνήθως χορηγεί έλεγχο ισοδύναμου ρίζας μέσω της υποδοχής daemon.
  • Το kvm παρέχει πρόσβαση σε συσκευές εικονικοποίησης όπου υπάρχουν.
  • Το adm μπορεί να εκθέσει ευαίσθητα αρχεία καταγραφής.

Αντιμετωπίστε αυτές τις ομάδες ως προνομιούχες ομάδες και παραχωρήστε μόνο ό,τι χρειάζεται ο λογαριασμός. Τα ονόματα ομάδων για συγκεκριμένη διανομή δεν είναι φορητά.

Λογαριασμοί υπηρεσίας

Για έναν μη διαδραστικό λογαριασμό υπηρεσίας, επιλέξτε ένα κέλυφος χωρίς σύνδεση διαθέσιμο στον στόχο και παραλείψτε τις ομάδες διαχείρισης. Επιβεβαιώστε ότι η γεννήτρια και η μονάδα σέρβις διατηρούν την προβλεπόμενη ταυτότητα. μια προεπιλογή συνταγής μπορεί να προσθέσει sudo εάν παραλειφθεί το groups, οπότε παρέχετε μια ρητή κενή λίστα ομάδων όπου χρειάζεται.

Επαλήθευση

Δοκιμάστε τις ακριβείς ιδιότητες που έχουν σημασία:

  • ο λογαριασμός υπάρχει με το αναμενόμενο εύρος UID.
  • οι κύριες και οι συμπληρωματικές ομάδες είναι σωστές.
  • το κέλυφος σύνδεσης και η κατάσταση κλειδώματος κωδικού πρόσβασης είναι σωστά.
  • Η ιδιοκτησία του σπιτιού και του αρχείου, εάν έχει δημιουργηθεί αλλού, είναι σωστή.
  • Απαγορεύεται η μη εξουσιοδοτημένη πρόσβαση sudo και υπηρεσίας. και
  • η εγκεκριμένη διαδρομή σύνδεσης ή εγγραφής είναι επιτυχής.

Μην συνάγετε το ελάχιστο προνόμιο μόνο από τη δημιουργία λογαριασμού.