Skip to Content
Building OsImage-lokale brukere

Image-lokale brukere

Brukerposter ligger i os.users. De oppretter kontoer i imaget; de har ingenting med OpenFactory-nettsidekontoer eller organisasjonsroller å gjøre.

Kanonisk form

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

Støttede felt er username, valgfritt password, full_name, groups, shell, og et målspesifikt level brukt av Elster/Vyatta-images. Eldre eksempler med home eller comment matcher ikke den kanoniske modellen og kan ignoreres.

Bruker- og gruppenavn er begrenset til trygge Linux-kontotegn og lengde. Shell må være en absolutt sti uten whitespace eller shell-metategn.

Passordatferd

Hvis password ikke settes, opprettes en passordlåst konto. Det er foretrukket oppskriftstilstand for SSH kun med nøkkel, first-boot enrollment eller identitetsintegrasjon ved deployment.

Hvis et klartekstpassord inkluderes, blir det sensitiv build-input og kan eksponeres via lagrede oppskrifter, logger eller eksport. Ikke bruk ekte produksjonslegitimasjon i en oppskrift. Phone-oppskrifter må samle inn credentials på enheten i stedet for å bake dem inn i imaget.

Før SSH-passordautentisering slås av, bekreft at en godkjent public key eller annen tilgangsmåte er til stede og testet. Ellers kan et korrekt herdet image være utilgjengelig.

Grupper og privilegier

  • sudo og wheel kan gi administrativ autoritet avhengig av distribusjonen.
  • docker gir ofte root-ekvivalent kontroll via daemon-socketen.
  • kvm gir tilgang til virtualiseringsenheter der de finnes.
  • adm kan avsløre sensitive logger.

Behandle disse som privilegerte grupper og gi bare det kontoen trenger. Distribusjonsspesifikke gruppenavn er ikke portable.

Tjenestekontoer

For en ikke-interaktiv tjenestekonto, velg et no-login shell som finnes på målet, og utelat administrative grupper. Bekreft at generator og service unit bevarer tiltenkt identitet; en oppskriftstandard kan legge til sudo hvis groups utelates, så oppgi en eksplisitt tom gruppeliste der det passer.

Verifikasjon

Test nøyaktig egenskapene som betyr noe:

  • konto finnes med forventet UID-intervall;
  • primære og supplerende grupper er korrekte;
  • innloggingsshell og passordlåsstatus er korrekte;
  • home og file ownership, hvis generert andre steder, er korrekte;
  • uautorisert sudo og tjenestetilgang avvises; og
  • den godkjente innloggings- eller enrollment-stien lykkes.

Ikke utled least privilege bare ut fra at kontoen ble opprettet.