Skip to Content
Building OsImage-kohtaiset käyttäjät

Image-kohtaiset käyttäjät

Käyttäjätietueet ovat kohdassa os.users. Ne luovat tilejä imageen; niillä ei ole yhteyttä OpenFactory-verkkosivun tileihin tai organisaatioroleihin.

Kanoninen muoto

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

Tuettuja kenttiä ovat username, valinnainen password, full_name, groups, shell, sekä kohdekohtainen level, jota Elster/Vyatta-imaget käyttävät. Vanhemmat esimerkit, joissa on home tai comment, eivät vastaa kanonista mallia ja ne voidaan ohittaa.

Käyttäjä- ja ryhmänimet on rajoitettu turvallisiin Linux-tilin merkkeihin ja pituuteen. Shellin on oltava absoluuttinen polku ilman whitespacea tai shell-metamerkkejä.

Salasanakäyttäytyminen

Jos password jätetään asettamatta, syntyy salasanalla lukittu tili. Se on suosittu reseptin tila avainvain-SSH:lle, first-boot enrollmentille tai identiteetti-integraatiolle käyttöönoton aikana.

Jos mukana on selväkielinen salasana, siitä tulee arkaluonteista build-syötettä, ja se voi paljastua tallennetuissa resepteissä, lokeissa tai viennissä. Älä käytä oikeaa tuotantotunnistetta reseptissä. Phone-reseptien on kerättävä tunnistetiedot laitteella sen sijaan, että ne upotetaan imageen.

Ennen SSH-salasanatodennuksen poistoa varmista, että hyväksytty public key tai toinen pääsytapa on paikalla ja testattu. Muuten oikein kovetettu image voi olla saavuttamaton.

Ryhmät ja oikeudet

  • sudo ja wheel voivat antaa hallinnollisia oikeuksia distribuutiosta riippuen.
  • docker antaa usein root-tasoisen hallinnan daemon-socketin kautta.
  • kvm antaa pääsyn virtualisointilaitteisiin, missä niitä on.
  • adm voi paljastaa arkaluonteisia lokeja.

Käsittele näitä privilegioituina ryhminä ja anna vain se, mitä tili tarvitsee. Distribuutiokohtaiset ryhmänimet eivät siirry muihin ympäristöihin.

Palvelutilit

Ei-interaktiiviselle palvelutilille valitse kohteella saatavilla oleva no-login shell ja jätä hallinnolliset ryhmät pois. Varmista, että generaattori ja service unit säilyttävät tarkoitetun identiteetin; reseptin oletus voi lisätä sudo:n, jos groups jätetään pois, joten anna tarvittaessa eksplisiittinen tyhjä ryhmälista.

Verifiointi

Testaa täsmälleen ne ominaisuudet, joilla on merkitystä:

  • tili on olemassa odotetulla UID-alueella;
  • ensisijaiset ja täydentävät ryhmät ovat oikein;
  • kirjautumisshell ja salasanalukituksen tila ovat oikein;
  • home ja tiedostojen omistus, jos ne luodaan muualla, ovat oikein;
  • luvaton sudo ja palvelupääsy estetään; ja
  • hyväksytty kirjautumis- tai enrollment-polku onnistuu.

Älä päättele least privilegea pelkästään tilin luomisesta.