Image-lokale brukere
Brukerposter ligger i os.users. De oppretter kontoer i imaget; de har ingenting med OpenFactory-nettsidekontoer eller organisasjonsroller å gjøre.
Kanonisk form
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}Støttede felt er username, valgfritt password, full_name, groups, shell, og et målspesifikt level brukt av Elster/Vyatta-images. Eldre eksempler med home eller comment matcher ikke den kanoniske modellen og kan ignoreres.
Bruker- og gruppenavn er begrenset til trygge Linux-kontotegn og lengde. Shell må være en absolutt sti uten whitespace eller shell-metategn.
Passordatferd
Hvis password ikke settes, opprettes en passordlåst konto. Det er foretrukket oppskriftstilstand for SSH kun med nøkkel, first-boot enrollment eller identitetsintegrasjon ved deployment.
Hvis et klartekstpassord inkluderes, blir det sensitiv build-input og kan eksponeres via lagrede oppskrifter, logger eller eksport. Ikke bruk ekte produksjonslegitimasjon i en oppskrift. Phone-oppskrifter må samle inn credentials på enheten i stedet for å bake dem inn i imaget.
Før SSH-passordautentisering slås av, bekreft at en godkjent public key eller annen tilgangsmåte er til stede og testet. Ellers kan et korrekt herdet image være utilgjengelig.
Grupper og privilegier
sudoogwheelkan gi administrativ autoritet avhengig av distribusjonen.dockergir ofte root-ekvivalent kontroll via daemon-socketen.kvmgir tilgang til virtualiseringsenheter der de finnes.admkan avsløre sensitive logger.
Behandle disse som privilegerte grupper og gi bare det kontoen trenger. Distribusjonsspesifikke gruppenavn er ikke portable.
Tjenestekontoer
For en ikke-interaktiv tjenestekonto, velg et no-login shell som finnes på målet, og utelat administrative grupper. Bekreft at generator og service unit bevarer tiltenkt identitet; en oppskriftstandard kan legge til sudo hvis groups utelates, så oppgi en eksplisitt tom gruppeliste der det passer.
Verifikasjon
Test nøyaktig egenskapene som betyr noe:
- konto finnes med forventet UID-intervall;
- primære og supplerende grupper er korrekte;
- innloggingsshell og passordlåsstatus er korrekte;
- home og file ownership, hvis generert andre steder, er korrekte;
- uautorisert sudo og tjenestetilgang avvises; og
- den godkjente innloggings- eller enrollment-stien lykkes.
Ikke utled least privilege bare ut fra at kontoen ble opprettet.