Skip to Content
Building OsAttēla lokālie lietotāji

Attēla lokālie lietotāji

Lietotāju ieraksti atrodas os.users. Tie izveido kontus attēlā; tie nav saistīti ar OpenFactory vietnes kontiem vai organizācijas lomām.

Kanoniskā forma

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

Atbalstītie lauki ir username, neobligāts password, full_name, groups, shell un mērķim specifisks level, ko izmanto Elster/Vyatta attēli. Vecāki piemēri ar home vai comment neatbilst kanoniskajam modelim un var tikt ignorēti.

Lietotāju un grupu nosaukumi ir ierobežoti ar drošiem Linux konta simboliem un garumu. Shell jābūt absolūtam ceļam bez atstarpēm vai shell metazīmēm.

Paroles uzvedība

Ja password nav iestatīts, tiek izveidots ar paroli bloķēts konts. Tas ir vēlamais receptes stāvoklis tikai atslēgu SSH, pirmās palaišanas reģistrācijai vai identitātes integrācijai izvietošanas laikā.

Ja iekļauta paroles atklātā teksta forma, tā kļūst par jutīgu build ievadi un var tikt atklāta caur saglabātiem receptēm, žurnāliem vai eksportiem. Receptē neizmantojiet īstu ražošanas akreditāciju. Phone receptēm akreditācijas jāievāc ierīcē, nevis jāiekļauj attēlā.

Pirms SSH paroles autentifikācijas atslēgšanas apstipriniet, ka apstiprināta publiskā atslēga vai cita piekļuves metode ir klāt un pārbaudīta. Pretējā gadījumā pareizi nostiprināts attēls var būt nepieejams.

Grupas un privilēģijas

  • sudo un wheel var piešķirt administratīvu pilnvaru atkarībā no distribūcijas.
  • docker bieži piešķir root ekvivalentu kontroli caur daemon socket.
  • kvm piešķir piekļuvi virtualizācijas ierīcēm, kur tās ir.
  • adm var atklāt jutīgus žurnālus.

Uzskatiet tās par privilēģētām grupām un piešķiriet tikai to, kas kontam nepieciešams. Distribūcijai specifiski grupu nosaukumi nav pārnesami.

Servisa konti

Neinteraktīvam servisa kontam izvēlieties no-login shell, kas pieejams mērķī, un izlaidiet administratīvās grupas. Apstipriniet, ka ģenerators un service unit saglabā paredzēto identitāti; receptes noklusējums var pievienot sudo, ja groups nav norādīts, tāpēc attiecīgos gadījumos norādiet skaidru tukšu grupu sarakstu.

Pārbaude

Pārbaudiet tieši tās īpašības, kurām ir nozīme:

  • konts pastāv ar paredzamo UID diapazonu;
  • primārās un papildu grupas ir pareizas;
  • pieteikšanās shell un paroles bloķēšanas stāvoklis ir pareizs;
  • home un failu īpašumtiesības, ja ģenerētas citur, ir pareizas;
  • neautorizēts sudo un servisa piekļuve tiek noraidīta; un
  • apstiprinātais pieteikšanās vai reģistrācijas ceļš ir veiksmīgs.

Ne seciniet par minimālām privilēģijām tikai no konta izveides.