Sudo kullanıcılarını kaldırmak için Linux görüntüsünü sağlamlaştırma

Şunlar için geçerlidir: ✔️ Linux Görüntüleri

Bu "nasıl yapılır", Sudo kullanıcılarını Linux görüntüsünden kaldırma ve Azure'da gizli bir sanal makine (gizli VM) dağıtma adımlarını gösterir.

Bu makalenin amacı, gizli VM dağıtımları için yöneticisiz bir Linux görüntüsü oluşturmaktır. Konuk yöneticinin kaldırılması muazzam bir güvenlik değerine sahiptir ve işletim sistemi genelinde yönetici ayrıcalıklarını azaltır.

Unix/Linux sistemlerindeki farklı kullanıcı türlerini anlama:

  • Yönetici kullanıcı (sudoer): Ek izinlere sahip normal kullanıcılar. Bu kullanıcılar, sistem yapılandırmalarını değiştiren belirli görevleri gerçekleştirebilir.

  • Normal kullanıcı: Normal kullanıcılar yönetici olmayan kullanıcılardır. Sistem yapılandırmalarını değiştirme veya sistem genelinde yazılım yükleme izinleri yoktur.

Yönetici olmayan Linux görüntüleri bağlamında amaç, sudo kullanıcısı olmayan sistemler dağıtmaktır.

Uyarı

Yapılandırma tek başına kullanıcıların sudo grubuna eklenmesini engellemez. Root veya sudo ayrıcalıklarına sahip tüm hizmetler ayrıcalıkları artırma potansiyeline sahiptir.

Önkoşullar

Sudo kullanıcılarını kaldırma ve genelleştirilmiş bir Linux görüntüsü hazırlama

Önerilen çözüm, sudo kullanıcıları olmadan bir Linux görüntüsüne neden olur.

Sudo kullanıcılarını kaldıran genelleştirilmiş bir görüntü oluşturma adımları aşağıdaki gibidir:

  1. Bir Ubuntu görüntüsü indirin. Azure gizli VM için özel görüntü oluşturma

  2. Görüntüyü bağlayın.

    Bunu yapmanın birkaç yolu vardır Diski ekleyin, örnek görüntüyü bağlamak için döngü cihazını kullanır. Bağlı bir disk veya döngü cihazı olabilir Görüntüyü bağlayın.

    $imagedevice, görüntüyü içeren cihazdaki kök dosya sisteminin bölümüdür.

    mount /dev/$imagedevice /mnt/dev/$imagedevice
    

    Bu işlem genellikle disk görüntülerine erişmek ve bu görüntülerle çalışmak için kullanılır. Burada Ubuntu görüntüsündeki sudo kullanıcılarını kaldırmak için kullanılır.

  3. Sudo grubu altındaki kullanıcıları listeleyen aşağıdaki komutu çalıştırmak için vhd dosya sistemine chroot ekleyin.

    sudo chroot /mnt/dev/$imagedevice/ getent group sudo
    
  4. Sudoers.d giriş dizinindeki ve /etc/passwd, /etc/shadow dosyalarındaki kullanıcıları listeleyerek 3. adımı doğrulayın. Sudo ayrıcalıklarına sahip kullanıcılar varsa, bunlar burada listelenir,

    sudo ls /mnt/dev/$imagedevice/etc/sudoers.d
    
    sudo cat /mnt/dev/$imagedevice/etc/passwd
    
    sudo cat /mnt/dev/$imagedevice/etc/shadow
    
  5. Sudo ayrıcalıklarını kaldırma: Deluser komutunu kullanarak kullanıcının sudo ayrıcalığını kaldırın,

    sudo chroot /mnt/dev/$imagedevice/ deluser -r [sudo_username]
    
  6. Kullanıcının vhd'de sudo ayrıcalığına sahip olmadığını doğrulamak için 4. adımı yineleyin.

  7. Görüntüyü çıkarın.

    umount /mnt/dev/$imagedevice
    

Hazırlanan görüntü, gizli VM'leri oluşturmak için kullanılabilecek sudo kullanıcılarını içermez.

Azure gizli VM oluşturmak için Azure gizli VM için özel bir görüntü oluşturma adımlarını izleyin. Azcopy yaparken Azure gizli VM için özel görüntü oluşturma'nın 4. adımındaki yöneticisiz görüntüyü kullanın ve kalan adımlar aynı kalır.