Skip to Content
Building Osผู้ใช้ในอิมเมจ

ผู้ใช้ในอิมเมจ

ระเบียนผู้ใช้อยู่ที่ os.users สร้างบัญชีภายในอิมเมจ ไม่เกี่ยวข้องกับบัญชีเว็บไซต์ OpenFactory หรือบทบาทในองค์กร

รูปร่างมาตรฐาน

{ "os": { "users": [ { "username": "deploy", "full_name": "Deployment Operator", "groups": ["sudo"], "shell": "/bin/bash" } ] } }

ฟิลด์ที่รองรับรวมถึง username, password ที่เป็นทางเลือก, full_name, groups, shell และ level เฉพาะเป้าหมายที่ใช้กับอิมเมจ Elster/Vyatta ตัวอย่างเก่าที่มี home หรือ comment ไม่ตรงกับโมเดลมาตรฐานและอาจถูกเพิกเฉย

ชื่อผู้ใช้และกลุ่มจำกัดอยู่ที่อักขระบัญชี Linux ที่ปลอดภัยและความยาว เชลล์ต้องเป็นพาธสัมบูรณ์ที่ไม่มีช่องว่างหรืออักขระพิเศษของเชลล์

พฤติกรรมรหัสผ่าน

การไม่ตั้ง password จะสร้างบัญชีที่ล็อกรหัสผ่าน นั่นคือสถานะสูตรที่ต้องการสำหรับ SSH ที่ใช้เฉพาะกุญแจ การลงทะเบียนตอนบูตครั้งแรก หรือการรวมตัวตนตอนปรับใช้

หากใส่รหัสผ่านแบบข้อความธรรมดา มันจะกลายเป็นอินพุตบิลด์ที่ละเอียดอ่อน และอาจถูกเปิดเผยผ่านสูตรที่บันทึก บันทึก หรือการส่งออก อย่าใช้ข้อมูลรับรองสภาพแวดล้อมจริงในสูตร สูตรสำหรับโทรศัพท์ต้องเก็บข้อมูลรับรองบนอุปกรณ์ แทนการอบลงในอิมเมจ

ก่อนปิดการยืนยันตัวตนด้วยรหัสผ่านของ SSH ให้ยืนยันว่ามีกุญแจสาธารณะที่อนุมัติหรือวิธีเข้าถึงอื่นอยู่และผ่านการทดสอบแล้ว มิฉะนั้นอิมเมจที่แข็งแรงถูกต้องอาจเข้าไม่ได้

กลุ่มและสิทธิ์

  • sudo และ wheel สามารถให้สิทธิ์บริหารได้ตามดิสทริบิวชัน
  • docker มักให้การควบคุมเทียบเท่า root ผ่านซ็อกเก็ตของเดมอน
  • kvm ให้สิทธิ์เข้าถึงอุปกรณ์จำลองเสมือนเมื่อมี
  • adm อาจเปิดเผยบันทึกที่ละเอียดอ่อน

ถือว่ากลุ่มเหล่านี้มีสิทธิ์พิเศษ และให้เฉพาะสิ่งที่บัญชีต้องการ ชื่อกลุ่มเฉพาะดิสทริบิวชันไม่พกพาได้

บัญชีบริการ

สำหรับบัญชีบริการที่ไม่โต้ตอบ ให้เลือกเชลล์ที่ไม่ให้เข้าสู่ระบบที่มีบนเป้าหมาย และละเว้นกลุ่มบริหาร ยืนยันว่าตัวสร้างและยูนิตบริการคงตัวตนที่ตั้งใจไว้ หากละ groups ค่าเริ่มต้นของสูตรอาจเพิ่ม sudo ดังนั้นให้ระบุรายการกลุ่มว่างอย่างชัดเจนเมื่อเหมาะสม

การตรวจสอบ

ทดสอบคุณสมบัติที่สำคัญอย่างตรงไปตรงมา:

  • บัญชีมีอยู่ช่วง UID ที่คาดไว้;
  • กลุ่มหลักและกลุ่มเสริมถูกต้อง;
  • เชลล์เข้าสู่ระบบและสถานะล็อกรหัสผ่านถูกต้อง;
  • บ้านและเจ้าของไฟล์ หากถูกสร้างที่อื่น ถูกต้อง;
  • การเข้าถึง sudo และบริการที่ไม่อนุญาตถูกปฏิเสธ; และ
  • เส้นทางเข้าสู่ระบบหรือลงทะเบียนที่อนุมัติสำเร็จ

อย่าอนุมานสิทธิ์น้อยที่สุดจากการสร้างบัญชีเพียงอย่างเดียว