Utenti locali all’immagine
I record utente stanno in os.users. Creano account dentro l’immagine; non
riguardano account sito OpenFactory o ruoli organizzazione.
Forma canonica
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}I campi supportati includono username, password opzionale, full_name,
groups, shell e un level specifico target usato da immagini Elster/Vyatta.
Esempi più vecchi con home o comment non corrispondono al modello canonico
e possono essere ignorati.
Nomi utente e gruppo sono limitati a caratteri account Linux sicuri e lunghezza. La shell deve essere un percorso assoluto senza spazi o metacaratteri shell.
Comportamento password
Lasciare password non impostato crea un account bloccato password. È lo stato
ricetta preferito per SSH solo chiave, enrollment first-boot o integrazione identità
al deploy.
Se è inclusa una password in chiaro, diventa input build sensibile e può essere esposta tramite ricette salvate, log o export. Non usare una credenziale di produzione reale in una ricetta. Le ricette telefono devono raccogliere credenziali sul dispositivo invece di incorporarle nell’immagine.
Prima di disabilitare autenticazione password SSH, conferma che una chiave pubblica approvata o un altro metodo di accesso sia presente e testato. Altrimenti un’immagine correttamente hardened può essere inaccessibile.
Gruppi e privilegio
sudoewheelpossono concedere autorità amministrativa a seconda della distribuzione.dockerconcede comunemente controllo equivalente root tramite il socket daemon.kvmconcede accesso a dispositivi virtualizzazione dove presenti.admpuò esporre log sensibili.
Trattali come gruppi privilegiati e concedi solo ciò che serve all’account. I nomi gruppo specifici distribuzione non sono portabili.
Account servizio
Per un account servizio non interattivo, seleziona una shell no-login disponibile
sul target e ometti gruppi amministrativi. Conferma che generatore e unit servizio
preservino l’identità prevista; un default ricetta può aggiungere sudo se groups
è omesso, quindi fornisci un elenco gruppi vuoto esplicito dove appropriato.
Verifica
Testa le proprietà che contano davvero:
- l’account esiste con l’intervallo UID atteso;
- gruppi primari e supplementari sono corretti;
- shell login e stato blocco password sono corretti;
- home e ownership file, se generati altrove, sono corretti;
- sudo e accesso servizio non autorizzati sono negati; e
- il percorso login o enrollment approvato riesce.
Non inferire least privilege dalla sola creazione account.