Korisnici u image
Zapisi korisnika nalaze se u os.users. Stvaraju račune unutar image; nisu povezani s računima na webu OpenFactory niti s ulogama u organizaciji.
Kanonski oblik
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}Podržana polja uključuju username, neobavezno password, full_name, groups, shell i cilju specifičan level koji koriste image Elster/Vyatta. Stariji primjeri s home ili comment ne odgovaraju kanonskom modelu i mogu se zanemariti.
Imena korisnika i grupa ograničena su na sigurne znakove linux računa i duljinu. Shell mora biti apsolutna put bez razmaka i metaznakova ljuske.
Ponašanje lozinke
Ako password ne postavite, nastaje račun zaključan lozinkom. To je preferirano stanje recepta za SSH samo s ključem, upis pri prvom pokretanju ili integraciju identiteta pri implementaciji.
Ako uključite lozinku u plaintextu, postaje osjetljiv ulaz builda i može procuriti kroz spremljene recepte, zapise ili izvoz. U recept ne stavljajte stvarnih produkcijskih vjerodajnica. Phone recepti moraju vjerodajnice prikupiti na uređaju, a ne ugraditi ih u image.
Prije nego isključite SSH autentikaciju lozinkom, potvrdite da je odobreni javni ključ ili drugi način pristupa prisutan i testiran. Inače ispravno otvrdnuta image može biti nedostupna.
Grupe i privilegiji
sudoiwheelovisno o distribuciji mogu dodijeliti administratorska ovlaštenja.dockerčesto omogućuje kontrolu jednaku rootu preko utičnice demona.kvmomogućuje pristup uređajima za virtualizaciju gdje postoje.admmože otkriti osjetljive zapise.
Tretirajte ih kao privilegirane grupe i dodijelite računu samo ono što treba. Imena grupa specifična za distribuciju nisu prenosiva.
Servisni računi
Za neinteraktivni servisni račun odaberite no-login shell dostupan na cilju i izostavite administratorske grupe. Potvrdite da generator i servisna jedinica zadrže namjeravani identitet; zadana vrijednost recepta može dodati sudo ako izostavite groups, pa gdje je prikladno navedite eksplicitan prazan popis grupa.
Provjera
Testirajte točno svojstva koja su važna:
- račun postoji u očekivanom rasponu UID;
- primarne i dopunske grupe su ispravne;
- prijavna ljuska i stanje zaključavanja lozinke su ispravni;
- kućni direktorij i vlasništvo datoteka, ako se generiraju drugdje, su ispravni;
- neovlašteni sudo i pristup uslugama su odbijeni; i
- odobreni put prijave ili upisa uspijeva.
Ne zaključujte najmanje privilegije samo iz stvaranja računa.