Resim-yerel kullanıcılar
Kullanıcı kayıtları os.users’de yayınlanır. Görüntünün içinde hesaplar oluşturuyorlar; OpenFactory web sitesi hesapları veya organizasyon rolleriyle ilgisi yoktur.
Kanonik şekil
{
"os": {
"users": [
{
"username": "deploy",
"full_name": "Deployment Operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
]
}
}Desteklenen alanlar arasında username, isteğe bağlı password, full_name, groups, shell ve Elster/Vyatta görüntüleri tarafından kullanılan hedefe özel level bulunur. home veya comment içeren daha eski örnekler kanonik modelle eşleşmez ve göz ardı edilebilir.
Kullanıcı ve grup adları, güvenli Linux hesabı karakterleri ve uzunluğuyla sınırlıdır. Kabuk, boşluk veya kabuk meta karakterleri içermeyen mutlak bir yol olmalıdır.
Şifre davranışı
password ayarlanmadan bırakılırsa şifreyle kilitlenmiş bir hesap oluşturulur. Bu, yalnızca anahtarla SSH, ilk önyükleme kaydı veya dağıtım anında kimlik entegrasyonu için tercih edilen tarif durumudur.
Düz metin parolası eklenirse, yapı girdisi hassas hale gelir ve kaydedilen tarifler, günlükler veya dışa aktarımlar aracılığıyla açığa çıkarılabilir. Bir tarifte gerçek üretim kimlik bilgilerini kullanmayın. Telefon tarifleri, kimlik bilgilerini görüntüye eklemek yerine cihazda toplamalıdır.
SSH şifre kimlik doğrulamasını devre dışı bırakmadan önce, onaylanmış bir genel anahtarın veya başka bir erişim yönteminin mevcut olduğunu ve test edildiğini doğrulayın. Aksi takdirde doğru şekilde sertleştirilmiş bir görüntüye erişilemeyebilir.
Gruplar ve ayrıcalık
sudovewheeldağıtıma bağlı olarak idari yetki verebilir.dockergenellikle arka plan programı soketi aracılığıyla kök eşdeğeri kontrol sağlar.kvmmevcut olduğunda sanallaştırma cihazlarına erişim sağlar.admhassas günlükleri açığa çıkarabilir.
Bunları ayrıcalıklı gruplar olarak değerlendirin ve yalnızca hesabın ihtiyaç duyduğu şeyi verin. Dağıtıma özgü grup adları taşınabilir değildir.
Hizmet hesapları
Etkileşimli olmayan bir hizmet hesabı için, hedefte bulunan oturum açmayan bir kabuk seçin ve yönetim gruplarını atlayın. Jeneratör ve servis ünitesinin amaçlanan kimliğini koruduğunu doğrulayın; groups atlanırsa varsayılan tarif sudo’yı ekleyebilir, bu nedenle uygun olduğu yerde açık ve boş bir grup listesi sağlayın.
Doğrulama
Önemli olan özellikleri tam olarak test edin:
- hesap beklenen UID aralığına sahip;
- birincil ve tamamlayıcı grupların doğru olması;
- oturum açma kabuğu ve şifre kilidi durumu doğrudur;
- başka bir yerde oluşturulduysa ev ve dosya sahipliği doğrudur;
- yetkisiz sudo ve hizmet erişimi reddedilir; ve
- Onaylanan oturum açma veya kayıt yolu başarılı olur.
Yalnızca hesap oluşturma işleminden en az ayrıcalığa sahip olduğunuz sonucunu çıkarmayın.