Attēla lokālie lietotāji
Lietotāju ieraksti atrodas os.users. Tie izveido kontus attēlā; tie nav saistīti ar OpenFactory vietnes kontiem vai organizācijas lomām.
Kanoniskā forma
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}Atbalstītie lauki ir username, neobligāts password, full_name, groups, shell un mērķim specifisks level, ko izmanto Elster/Vyatta attēli. Vecāki piemēri ar home vai comment neatbilst kanoniskajam modelim un var tikt ignorēti.
Lietotāju un grupu nosaukumi ir ierobežoti ar drošiem Linux konta simboliem un garumu. Shell jābūt absolūtam ceļam bez atstarpēm vai shell metazīmēm.
Paroles uzvedība
Ja password nav iestatīts, tiek izveidots ar paroli bloķēts konts. Tas ir vēlamais receptes stāvoklis tikai atslēgu SSH, pirmās palaišanas reģistrācijai vai identitātes integrācijai izvietošanas laikā.
Ja iekļauta paroles atklātā teksta forma, tā kļūst par jutīgu build ievadi un var tikt atklāta caur saglabātiem receptēm, žurnāliem vai eksportiem. Receptē neizmantojiet īstu ražošanas akreditāciju. Phone receptēm akreditācijas jāievāc ierīcē, nevis jāiekļauj attēlā.
Pirms SSH paroles autentifikācijas atslēgšanas apstipriniet, ka apstiprināta publiskā atslēga vai cita piekļuves metode ir klāt un pārbaudīta. Pretējā gadījumā pareizi nostiprināts attēls var būt nepieejams.
Grupas un privilēģijas
sudounwheelvar piešķirt administratīvu pilnvaru atkarībā no distribūcijas.dockerbieži piešķir root ekvivalentu kontroli caur daemon socket.kvmpiešķir piekļuvi virtualizācijas ierīcēm, kur tās ir.admvar atklāt jutīgus žurnālus.
Uzskatiet tās par privilēģētām grupām un piešķiriet tikai to, kas kontam nepieciešams. Distribūcijai specifiski grupu nosaukumi nav pārnesami.
Servisa konti
Neinteraktīvam servisa kontam izvēlieties no-login shell, kas pieejams mērķī, un izlaidiet administratīvās grupas. Apstipriniet, ka ģenerators un service unit saglabā paredzēto identitāti; receptes noklusējums var pievienot sudo, ja groups nav norādīts, tāpēc attiecīgos gadījumos norādiet skaidru tukšu grupu sarakstu.
Pārbaude
Pārbaudiet tieši tās īpašības, kurām ir nozīme:
- konts pastāv ar paredzamo UID diapazonu;
- primārās un papildu grupas ir pareizas;
- pieteikšanās shell un paroles bloķēšanas stāvoklis ir pareizs;
- home un failu īpašumtiesības, ja ģenerētas citur, ir pareizas;
- neautorizēts sudo un servisa piekļuve tiek noraidīta; un
- apstiprinātais pieteikšanās vai reģistrācijas ceļš ir veiksmīgs.
Ne seciniet par minimālām privilēģijām tikai no konta izveides.