Skip to Content
Building OsImage-helyi felhasználók

Image-helyi felhasználók

A felhasználói rekordok az os.users mezőben vannak. A image-en belül hoznak létre fiókokat; nincs kapcsolatuk az OpenFactory webes fiókokkal vagy szervezeti szerepkörökkel.

Kanonikus alak

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

A támogatott mezők közé tartozik a username, az opcionális password, a full_name, a groups, a shell, valamint az Elster/Vyatta image-eknél használt, célra jellemző level. A home vagy comment mezőt tartalmazó régebbi példák nem illeszkednek a kanonikus modellhez, és figyelmen kívül hagyhatók.

A felhasználó- és csoportnevek biztonságos Linux-fiók karakterekre és hosszra korlátozódnak. A shell abszolút útvonal kell legyen, szóköz és shell metakarakter nélkül.

Jelszó viselkedése

Ha a password nincs beállítva, jelszóval zárolt fiók jön létre. Ez a preferált receptállapot kulcsalapú SSH-hoz, első bootos regisztrációhoz vagy telepítéskori identitás-integrációhoz.

Ha plaintext jelszót ad meg, érzékeny build-bemenetté válik, és kiszivároghat mentett recepteken, naplókon vagy exportokon keresztül. Ne használjon valódi éles hitelesítő adatot receptben. A Phone recepteknek az eszközön kell összegyűjteniük a hitelesítő adatokat, nem pedig beégetniük az image-be.

Mielőtt kikapcsolja az SSH jelszó-alapú hitelesítést, erősítse meg, hogy jóváhagyott nyilvános kulcs vagy más hozzáférési mód rendelkezésre áll és ki van próbálva. Különben egy helyesen megerősített image elérhetetlen lehet.

Csoportok és jogosultság

  • A sudo és a wheel a disztribúciótól függően adminisztrátori jogot adhat.
  • A docker gyakran root-egyenértékű vezérlést ad a daemon socketen keresztül.
  • A kvm hozzáférést ad a virtualizációs eszközökhöz, ahol vannak.
  • Az adm érzékeny naplókat tehet láthatóvá.

Kezelje ezeket privilegizált csoportként, és csak azt adja meg a fióknak, amire szüksége van. Disztribúció-specifikus csoportnevek nem hordozhatók.

Szolgáltatásfiókok

Nem interaktív szolgáltatásfióknál válasszon a célen elérhető no-login shellt, és hagyja ki az adminisztrátori csoportokat. Erősítse meg, hogy a generátor és a szolgáltatási egység megőrzi a szándékolt identitást; a recept alapértelmezése hozzáadhat sudo-t, ha a groups kimarad, ezért ahol indokolt, adjon meg explicit üres csoportlistát.

Ellenőrzés

Tesztelje pontosan azokat a tulajdonságokat, amelyek számítanak:

  • a fiók a várt UID-tartományban létezik;
  • az elsődleges és kiegészítő csoportok helyesek;
  • a bejelentkezési shell és a jelszózár állapota helyes;
  • az otthonkönyvtár és a fájltulajdon, ha máshol generálódik, helyes;
  • a jogosulatlan sudo és szolgáltatás-hozzáférés elutasított; és
  • a jóváhagyott bejelentkezési vagy regisztrációs út sikeres.

Ne következtesse ki a legkisebb jogosultságot pusztán a fiók létrehozásából.