Image-kohtaiset käyttäjät
Käyttäjätietueet ovat kohdassa os.users. Ne luovat tilejä imageen; niillä ei ole yhteyttä OpenFactory-verkkosivun tileihin tai organisaatioroleihin.
Kanoninen muoto
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}Tuettuja kenttiä ovat username, valinnainen password, full_name, groups, shell, sekä kohdekohtainen level, jota Elster/Vyatta-imaget käyttävät. Vanhemmat esimerkit, joissa on home tai comment, eivät vastaa kanonista mallia ja ne voidaan ohittaa.
Käyttäjä- ja ryhmänimet on rajoitettu turvallisiin Linux-tilin merkkeihin ja pituuteen. Shellin on oltava absoluuttinen polku ilman whitespacea tai shell-metamerkkejä.
Salasanakäyttäytyminen
Jos password jätetään asettamatta, syntyy salasanalla lukittu tili. Se on suosittu reseptin tila avainvain-SSH:lle, first-boot enrollmentille tai identiteetti-integraatiolle käyttöönoton aikana.
Jos mukana on selväkielinen salasana, siitä tulee arkaluonteista build-syötettä, ja se voi paljastua tallennetuissa resepteissä, lokeissa tai viennissä. Älä käytä oikeaa tuotantotunnistetta reseptissä. Phone-reseptien on kerättävä tunnistetiedot laitteella sen sijaan, että ne upotetaan imageen.
Ennen SSH-salasanatodennuksen poistoa varmista, että hyväksytty public key tai toinen pääsytapa on paikalla ja testattu. Muuten oikein kovetettu image voi olla saavuttamaton.
Ryhmät ja oikeudet
sudojawheelvoivat antaa hallinnollisia oikeuksia distribuutiosta riippuen.dockerantaa usein root-tasoisen hallinnan daemon-socketin kautta.kvmantaa pääsyn virtualisointilaitteisiin, missä niitä on.admvoi paljastaa arkaluonteisia lokeja.
Käsittele näitä privilegioituina ryhminä ja anna vain se, mitä tili tarvitsee. Distribuutiokohtaiset ryhmänimet eivät siirry muihin ympäristöihin.
Palvelutilit
Ei-interaktiiviselle palvelutilille valitse kohteella saatavilla oleva no-login shell ja jätä hallinnolliset ryhmät pois. Varmista, että generaattori ja service unit säilyttävät tarkoitetun identiteetin; reseptin oletus voi lisätä sudo:n, jos groups jätetään pois, joten anna tarvittaessa eksplisiittinen tyhjä ryhmälista.
Verifiointi
Testaa täsmälleen ne ominaisuudet, joilla on merkitystä:
- tili on olemassa odotetulla UID-alueella;
- ensisijaiset ja täydentävät ryhmät ovat oikein;
- kirjautumisshell ja salasanalukituksen tila ovat oikein;
- home ja tiedostojen omistus, jos ne luodaan muualla, ovat oikein;
- luvaton sudo ja palvelupääsy estetään; ja
- hyväksytty kirjautumis- tai enrollment-polku onnistuu.
Älä päättele least privilegea pelkästään tilin luomisesta.