Skip to Content
Building OsUtenti locali all'immagine

Utenti locali all’immagine

I record utente stanno in os.users. Creano account dentro l’immagine; non riguardano account sito OpenFactory o ruoli organizzazione.

Forma canonica

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

I campi supportati includono username, password opzionale, full_name, groups, shell e un level specifico target usato da immagini Elster/Vyatta. Esempi più vecchi con home o comment non corrispondono al modello canonico e possono essere ignorati.

Nomi utente e gruppo sono limitati a caratteri account Linux sicuri e lunghezza. La shell deve essere un percorso assoluto senza spazi o metacaratteri shell.

Comportamento password

Lasciare password non impostato crea un account bloccato password. È lo stato ricetta preferito per SSH solo chiave, enrollment first-boot o integrazione identità al deploy.

Se è inclusa una password in chiaro, diventa input build sensibile e può essere esposta tramite ricette salvate, log o export. Non usare una credenziale di produzione reale in una ricetta. Le ricette telefono devono raccogliere credenziali sul dispositivo invece di incorporarle nell’immagine.

Prima di disabilitare autenticazione password SSH, conferma che una chiave pubblica approvata o un altro metodo di accesso sia presente e testato. Altrimenti un’immagine correttamente hardened può essere inaccessibile.

Gruppi e privilegio

  • sudo e wheel possono concedere autorità amministrativa a seconda della distribuzione.
  • docker concede comunemente controllo equivalente root tramite il socket daemon.
  • kvm concede accesso a dispositivi virtualizzazione dove presenti.
  • adm può esporre log sensibili.

Trattali come gruppi privilegiati e concedi solo ciò che serve all’account. I nomi gruppo specifici distribuzione non sono portabili.

Account servizio

Per un account servizio non interattivo, seleziona una shell no-login disponibile sul target e ometti gruppi amministrativi. Conferma che generatore e unit servizio preservino l’identità prevista; un default ricetta può aggiungere sudo se groups è omesso, quindi fornisci un elenco gruppi vuoto esplicito dove appropriato.

Verifica

Testa le proprietà che contano davvero:

  • l’account esiste con l’intervallo UID atteso;
  • gruppi primari e supplementari sono corretti;
  • shell login e stato blocco password sono corretti;
  • home e ownership file, se generati altrove, sono corretti;
  • sudo e accesso servizio non autorizzati sono negati; e
  • il percorso login o enrollment approvato riesce.

Non inferire least privilege dalla sola creazione account.