Skip to Content
Building OsUporabniki v image

Uporabniki v image

Zapisi uporabnikov so v os.users. Ustvarjajo račune znotraj image; niso povezani z računi na spletni strani OpenFactory ali z organizacijskimi vlogami.

Kanonična oblika

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

Podprta polja vključujejo username, neobvezno password, full_name, groups, shell in cilju specifičen level, ki ga uporabljajo image Elster/Vyatta. Starejši primeri s home ali comment ne ustrezajo kanoničnemu modelu in jih je mogoče prezreti.

Imena uporabnikov in skupin so omejena na varne znake linuxovega računa in dolžino. Shell mora biti absolutna pot brez presledkov in metaznakov lupine.

Obnašanje gesla

Če password ne nastavite, nastane račun, zaklenjen z geslom. To je prednostno stanje recepta za SSH samo s ključem, vpis ob prvem zagonu ali integracijo identitete ob namestitvi.

Če vključite geslo v plaintextu, postane občutljiv vhod builda in lahko uide prek shranjenih receptov, dnevnikov ali izvozov. V recept ne vnašajte resničnih produkcijskih poverilnic. Phone recepti morajo poverilnice zbrati na napravi, ne pa jih vpeti v image.

Preden onemogočite SSH avtentikacijo z geslom, preverite, da je odobren javni ključ ali drug način dostopa prisoten in preizkušen. Sicer je lahko pravilno utrjena image nedostopna.

Skupine in privilegiji

  • sudo in wheel lahko glede na distribucijo podelita skrbniška pooblastila.
  • docker pogosto omogoči nadzor enakovreden rootu prek vtiča demona.
  • kvm omogoči dostop do naprav za virtualizacijo, kjer obstajajo.
  • adm lahko razkrije občutljive dnevnike.

Obravnavajte jih kot privilegirane skupine in dodelite računu le to, kar potrebuje. Imena skupin, specifična za distribucijo, niso prenosljiva.

Servisni računi

Za neinteraktivni servisni račun izberite no-login shell, ki je na voljo na cilju, in izpustite skrbniške skupine. Preverite, da generator in servisna enota ohranita predvideno identiteto; privzeta vrednost recepta lahko doda sudo, če groups izpustite, zato kjer je primerno navedite ekspliciten prazen seznam skupin.

Preverjanje

Preizkusite natanko lastnosti, ki štejejo:

  • račun obstaja v pričakovanem območju UID;
  • primarne in dodatne skupine so pravilne;
  • prijavna lupina in stanje zaklepa gesla sta pravilna;
  • domači imenik in lastništvo datotek, če se generirata drugje, sta pravilna;
  • nepooblaščen sudo in dostop do storitev sta zavrnjena; in
  • odobrena pot prijave ali vpisa uspe.

Ne sklepajte najmanjših privilegijev samo iz ustvarjanja računa.