Skip to Content
Building OsKorisnici u image

Korisnici u image

Zapisi korisnika nalaze se u os.users. Stvaraju račune unutar image; nisu povezani s računima na webu OpenFactory niti s ulogama u organizaciji.

Kanonski oblik

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

Podržana polja uključuju username, neobavezno password, full_name, groups, shell i cilju specifičan level koji koriste image Elster/Vyatta. Stariji primjeri s home ili comment ne odgovaraju kanonskom modelu i mogu se zanemariti.

Imena korisnika i grupa ograničena su na sigurne znakove linux računa i duljinu. Shell mora biti apsolutna put bez razmaka i metaznakova ljuske.

Ponašanje lozinke

Ako password ne postavite, nastaje račun zaključan lozinkom. To je preferirano stanje recepta za SSH samo s ključem, upis pri prvom pokretanju ili integraciju identiteta pri implementaciji.

Ako uključite lozinku u plaintextu, postaje osjetljiv ulaz builda i može procuriti kroz spremljene recepte, zapise ili izvoz. U recept ne stavljajte stvarnih produkcijskih vjerodajnica. Phone recepti moraju vjerodajnice prikupiti na uređaju, a ne ugraditi ih u image.

Prije nego isključite SSH autentikaciju lozinkom, potvrdite da je odobreni javni ključ ili drugi način pristupa prisutan i testiran. Inače ispravno otvrdnuta image može biti nedostupna.

Grupe i privilegiji

  • sudo i wheel ovisno o distribuciji mogu dodijeliti administratorska ovlaštenja.
  • docker često omogućuje kontrolu jednaku rootu preko utičnice demona.
  • kvm omogućuje pristup uređajima za virtualizaciju gdje postoje.
  • adm može otkriti osjetljive zapise.

Tretirajte ih kao privilegirane grupe i dodijelite računu samo ono što treba. Imena grupa specifična za distribuciju nisu prenosiva.

Servisni računi

Za neinteraktivni servisni račun odaberite no-login shell dostupan na cilju i izostavite administratorske grupe. Potvrdite da generator i servisna jedinica zadrže namjeravani identitet; zadana vrijednost recepta može dodati sudo ako izostavite groups, pa gdje je prikladno navedite eksplicitan prazan popis grupa.

Provjera

Testirajte točno svojstva koja su važna:

  • račun postoji u očekivanom rasponu UID;
  • primarne i dopunske grupe su ispravne;
  • prijavna ljuska i stanje zaključavanja lozinke su ispravni;
  • kućni direktorij i vlasništvo datoteka, ako se generiraju drugdje, su ispravni;
  • neovlašteni sudo i pristup uslugama su odbijeni; i
  • odobreni put prijave ili upisa uspijeva.

Ne zaključujte najmanje privilegije samo iz stvaranja računa.