Image-helyi felhasználók
A felhasználói rekordok az os.users mezőben vannak. A image-en belül hoznak létre fiókokat; nincs kapcsolatuk az OpenFactory webes fiókokkal vagy szervezeti szerepkörökkel.
Kanonikus alak
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}A támogatott mezők közé tartozik a username, az opcionális password, a full_name, a groups, a shell, valamint az Elster/Vyatta image-eknél használt, célra jellemző level. A home vagy comment mezőt tartalmazó régebbi példák nem illeszkednek a kanonikus modellhez, és figyelmen kívül hagyhatók.
A felhasználó- és csoportnevek biztonságos Linux-fiók karakterekre és hosszra korlátozódnak. A shell abszolút útvonal kell legyen, szóköz és shell metakarakter nélkül.
Jelszó viselkedése
Ha a password nincs beállítva, jelszóval zárolt fiók jön létre. Ez a preferált receptállapot kulcsalapú SSH-hoz, első bootos regisztrációhoz vagy telepítéskori identitás-integrációhoz.
Ha plaintext jelszót ad meg, érzékeny build-bemenetté válik, és kiszivároghat mentett recepteken, naplókon vagy exportokon keresztül. Ne használjon valódi éles hitelesítő adatot receptben. A Phone recepteknek az eszközön kell összegyűjteniük a hitelesítő adatokat, nem pedig beégetniük az image-be.
Mielőtt kikapcsolja az SSH jelszó-alapú hitelesítést, erősítse meg, hogy jóváhagyott nyilvános kulcs vagy más hozzáférési mód rendelkezésre áll és ki van próbálva. Különben egy helyesen megerősített image elérhetetlen lehet.
Csoportok és jogosultság
- A
sudoés awheela disztribúciótól függően adminisztrátori jogot adhat. - A
dockergyakran root-egyenértékű vezérlést ad a daemon socketen keresztül. - A
kvmhozzáférést ad a virtualizációs eszközökhöz, ahol vannak. - Az
admérzékeny naplókat tehet láthatóvá.
Kezelje ezeket privilegizált csoportként, és csak azt adja meg a fióknak, amire szüksége van. Disztribúció-specifikus csoportnevek nem hordozhatók.
Szolgáltatásfiókok
Nem interaktív szolgáltatásfióknál válasszon a célen elérhető no-login shellt, és hagyja ki az adminisztrátori csoportokat. Erősítse meg, hogy a generátor és a szolgáltatási egység megőrzi a szándékolt identitást; a recept alapértelmezése hozzáadhat sudo-t, ha a groups kimarad, ezért ahol indokolt, adjon meg explicit üres csoportlistát.
Ellenőrzés
Tesztelje pontosan azokat a tulajdonságokat, amelyek számítanak:
- a fiók a várt UID-tartományban létezik;
- az elsődleges és kiegészítő csoportok helyesek;
- a bejelentkezési shell és a jelszózár állapota helyes;
- az otthonkönyvtár és a fájltulajdon, ha máshol generálódik, helyes;
- a jogosulatlan sudo és szolgáltatás-hozzáférés elutasított; és
- a jóváhagyott bejelentkezési vagy regisztrációs út sikeres.
Ne következtesse ki a legkisebb jogosultságot pusztán a fiók létrehozásából.