Skip to Content
Building OsPoužívatelia v image

Používatelia v image

Záznamy používateľov sú v os.users. Vytvárajú účty v image; nesúvisia s účtami na webe OpenFactory ani s organizačnými rolami.

Kanonický tvar

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

Medzi podporované polia patria username, voliteľné password, full_name, groups, shell a cieľu špecifické level používané v image Elster/Vyatta. Staršie príklady s home alebo comment nezodpovedajú kanonickému modelu a môžu byť ignorované.

Menná používateľov a skupín sú obmedzené na bezpečné znaky linuxového účtu a dĺžku. Shell musí byť absolútna cesta bez medzier a metaznakov shellu.

Správanie hesla

Ak password nenastavíte, vznikne účet uzamknutý heslom. To je preferovaný stav receptu pre SSH len s kľúčom, registráciu pri prvom štarte alebo integráciu identity pri nasadení.

Ak zahrniete heslo v plaintexte, stane sa citlivým vstupom buildu a môže uniknúť uloženými receptmi, logmi alebo exportmi. Do receptu nedávajte skutočné produkčné prihlasovacie údaje. Phone recepty musia údaje zbierať na zariadení, nie ich vkladať do image.

Skôr než vypnete SSH autentifikáciu heslom, overte, že schválený verejný kľúč alebo iná metóda prístupu je k dispozícii a otestovaná. Inak môže byť správne zabezpečená image nedostupná.

Skupiny a oprávnenia

  • sudo a wheel podľa distribúcie môžu udeliť administrátorské oprávnenia.
  • docker často umožní kontrolu ekvivalentnú rootu cez socket démona.
  • kvm umožní prístup k virtualizačným zariadeniam, kde existujú.
  • adm môže odhaliť citlivé logy.

Považujte ich za privilegované skupiny a priraďte účtu len to, čo potrebuje. Názvy skupín špecifické pre distribúciu nie sú prenositeľné.

Servisné účty

Pri neinteraktívnom servisnom účte zvoľte na cieli dostupný no-login shell a vynechajte administrátorské skupiny. Overte, že generátor a servisná unit zachovajú zamýšľanú identitu; predvolené nastavenie receptu môže pridať sudo, ak groups vynecháte, preto kde je to vhodné uveďte explicitne prázdny zoznam skupín.

Overenie

Otestujte presne vlastnosti, na ktorých záleží:

  • účet existuje v očakávanom rozsahu UID;
  • primárne a doplnkové skupiny sú správne;
  • prihlasovací shell a stav uzamknutia hesla sú správne;
  • domovský adresár a vlastníctvo súborov, ak sa generujú inde, sú správne;
  • neoprávnený sudo a prístup k službám je odmietnutý; a
  • schválená cesta prihlásenia alebo registrácie funguje.

Neodvodzujte najmenšie oprávnenia len zo samotného vytvorenia účtu.