Skip to Content
Building OsAtvaizdo vartotojai

Atvaizdo vartotojai

Vartotojų įrašai saugomi os.users. Jie kuria paskyras atvaizde; jie nesusiję su OpenFactory svetainės paskyromis ar organizacijos rolėmis.

Kanoninė forma

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

Palaikomi laukai: username, neprivalomas password, full_name, groups, shell ir taikiniui specifinis level, naudojamas Elster/Vyatta atvaizduose. Senesni pavyzdžiai su home ar comment neatitinka kanoninio modelio ir gali būti ignoruojami.

Vartotojo ir grupės vardai ribojami saugiais Linux paskyros simboliais ir ilgiu. Shell turi būti absoliutus kelias be tarpų ar shell metasimbolių.

Slaptažodžio elgsena

Jei password nenustatytas, sukuriama slaptažodžiu užrakinta paskyra. Tai pageidautina recepto būsena tik raktų SSH, pirmo paleidimo registracijai ar tapatybės integracijai diegimo metu.

Jei įtraukiamas paprastojo teksto slaptažodis, jis tampa jautriu build įvestimi ir gali būti atskleistas per išsaugotus receptus, žurnalus ar eksportus. Nenaudokite tikros gamybos prisijungimo duomenų recepte. Phone receptai turi surinkti prisijungimo duomenis įrenginyje, o ne įdėti juos į atvaizdą.

Prieš išjungiant SSH slaptažodžio autentifikavimą, patvirtinkite, kad patvirtintas viešasis raktas ar kitas prieigos būdas yra ir patikrintas. Kitu atveju teisingai sustiprintas atvaizdas gali būti nepasiekiamas.

Grupės ir privilegijos

  • sudo ir wheel gali suteikti administracinę teisę priklausomai nuo distribucijos.
  • docker dažnai suteikia root lygiavertę kontrolę per daemon socket.
  • kvm suteikia prieigą prie virtualizacijos įrenginių, kur jie yra.
  • adm gali atskleisti jautrius žurnalus.

Laikykite jas privilegijuotomis grupėmis ir suteikite tik tai, ko paskyrai reikia. Distribucijai specifiniai grupių pavadinimai nėra perkeliami.

Paslaugų paskyros

Nepalaikančiai interaktyvios paslaugų paskyrai pasirinkite no-login shell, prieinamą taikinyje, ir neįtraukite administracinių grupių. Patvirtinkite, kad generatorius ir service unit išlaiko numatytą tapatybę; numatytoji recepto reikšmė gali pridėti sudo, jei groups praleidžiamas, todėl tinkamais atvejais nurodykite aiškų tuščią grupių sąrašą.

Patikra

Patikrinkite tikslias svarbias savybes:

  • paskyra egzistuoja su tikėtina UID diapazonu;
  • pirminės ir papildomos grupės teisingos;
  • prisijungimo shell ir slaptažodžio užrakto būsena teisingos;
  • home ir failų nuosavybė, jei generuojama kitur, teisinga;
  • neleidžiamas sudo ir paslaugų prieiga atmesta; ir
  • patvirtintas prisijungimo ar registracijos kelias sėkmingas.

Ne darykite išvados apie mažiausias privilegijas vien iš paskyros kūrimo.