Pildi kohalikud kasutajad
Kasutajakirjed asuvad os.users. Need loovad kontosid pildil; need pole seotud OpenFactory veebisaidi kontode ega organisatsiooni rollidega.
Kanooniline kuju
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}Toetatud väljad on username, valikuline password, full_name, groups, shell ja sihtmärgispetsiifiline level, mida kasutavad Elster/Vyatta pildid. Vanemad näited, mis sisaldavad home või comment, ei vasta kanoonilisele mudelile ja võidakse ignoreerida.
Kasutaja- ja grupinimed on piiratud turvaliste Linuxi konto märkide ja pikkusega. Shell peab olema absoluutne tee ilma tühikuteta või shelli metamärkideta.
Parooli käitumine
Kui password on seadmata, luuakse parooliga lukustatud konto. See on eelistatud retsepti olek ainult võtmega SSH, first-boot registreerimise või identiteedi integreerimise jaoks juurutamise ajal.
Kui kaasatakse lihtteksti parool, muutub see tundlikuks build sisendiks ja võib avalduda salvestatud retseptide, logide või eksportide kaudu. Ära kasuta retseptis päris tootmiskeskkonna mandaati. Phone retseptid peavad koguma mandaate seadmes, mitte kirjutama neid pildisse.
Enne SSH parooliga autentimise väljalülitamist kinnita, et kinnitatud avalik võti või muu juurdepääsuviis on olemas ja testitud. Muidu võib õigesti kõvendatud pilt olla kättesaamatu.
Grupid ja privileegid
sudojawheelvõivad sõltuvalt jaotusest anda administratiivse õiguse.dockerannab sageli root-võrdväärse kontrolli daemon socketi kaudu.kvmannab juurdepääsu virtualiseerimisseadmetele, kus need on olemas.admvõib paljastada tundlikke logisid.
Kohtle neid privileegitud gruppidena ja anna ainult seda, mida kontol vaja on. Jaotusepõhised grupinimed pole ülekantavad.
Teenusekontod
Mitteinteraktiivse teenusekonto puhul vali sihtmärgil saadaval olev no-login shell ja jäta administratiivsed grupid välja. Kinnita, et generaator ja service unit säilitavad kavandatud identiteedi; retsepti vaikimisi väärtus võib lisada sudo, kui groups on välja jäetud, seega anna vajadusel selge tühi grupide loend.
Kontroll
Testi täpselt neid omadusi, mis loevad:
- konto on olemas oodatud UID vahemikus;
- esmased ja täiendavad grupid on õiged;
- sisselogimise shell ja paroolilukustuse olek on õiged;
- home ja failide omandiõigus, kui genereeritud mujal, on õige;
- volitamata sudo ja teenuse juurdepääs on keelatud; ja
- kinnitatud sisselogimise või registreerimise tee õnnestub.
Ära järelda minimaalseid õigusi ainult konto loomisest.