משתמשים מקומיים בתמונה
רישומי משתמשים חיים ב- os.users. הם יוצרים חשבונות בתוך התמונה; הם אינם קשורים לחשבונות אתר OpenFactory או לתפקידי ארגון.
צורה קנונית
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}השדות הנתמכים כוללים username, password, full_name, groups, shell ו-level ספציפי ליעד המשמש את תמונות Elster/Vyatta. דוגמאות ישנות יותר המכילות home או comment אינן תואמות את המודל הקנוני ואפשר להתעלם מהן.
שמות המשתמשים והקבוצות מוגבלים לתווים ואורך בטוחים של חשבון Linux. המעטפת חייבת להיות נתיב מוחלט ללא רווח לבן או מטא-תווים של מעטפת.
התנהגות סיסמה
השארת password לא מוגדרת יוצרת חשבון נעול סיסמה. זהו מצב המתכון המועדף עבור SSH-מפתח בלבד, הרשמה באתחול ראשון או שילוב זהות בזמן הפריסה.
אם נכללת סיסמת טקסט רגיל, היא הופכת לקלט בנייה רגיש ועשויה להיחשף באמצעות מתכונים שמורים, יומנים או ייצוא. אל תשתמש באישור ייצור אמיתי במתכון. מתכוני טלפון חייבים לאסוף אישורים במכשיר במקום לאפות אותם בתמונה.
לפני השבתת אימות סיסמת SSH, אשר מפתח ציבורי מאושר או ששיטת גישה אחרת קיימת ונבדקה. אחרת תמונה שהוקשה כהלכה עלולה להיות בלתי נגישה.
קבוצות והרשאות
sudoוwheelיכולים להעניק סמכות מנהלית בהתאם לחלוקה.dockerבדרך כלל מעניק שליטה שוות ערך לשורש דרך שקע הדמון.kvmמעניק גישה למכשירי וירטואליזציה כאשר קיימים.admיכול לחשוף יומנים רגישים.
התייחסו אליהם כאל קבוצות מיוחסות והעניקו רק את מה שהחשבון צריך. שמות קבוצות ספציפיים לתפוצה אינם ניידים.
חשבונות שירות
עבור חשבון שירות לא אינטראקטיבי, בחר מעטפת ללא התחברות זמינה ביעד והשמט את קבוצות הניהול. אשר שהגנרטור ויחידת השירות שומרים על הזהות המיועדת; ברירת מחדל של מתכון עשויה להוסיף sudo אם groups מושמט, אז ספק רשימת קבוצות ריקה מפורשת במידת הצורך.
אימות
בדוק את המאפיינים המדויקים החשובים:
- חשבון קיים עם טווח ה-UID הצפוי;
- קבוצות ראשוניות ומשלימות נכונות;
- מעטפת הכניסה ומצב נעילת הסיסמה נכונים;
- בעלות הבית והקבצים, אם נוצרה במקום אחר, נכונות;
- גישת סודו ושירות לא מורשית נדחתה; ו
- הכניסה או נתיב ההרשמה המאושרים מצליחים.
אל תסיק את ההרשאה הקטנה מיצירת חשבון בלבד.