Gestion des utilisateurs dans Linux

Le tableau suivant décrit la manière dont Advanced Server Access gère les utilisateurs sur les serveurs Linux.

Zone Remarques
Noms d'utilisateur

Par défaut, Advanced Server Access crée des noms d'utilisateur du serveur conformes aux conventions de dénomination Linux les plus strictes. Les noms d'utilisateur doivent contenir des lettres minuscules (a à z), des nombres (0 à 9), des tirets (-) et des traits de soulignement (_). Ils ne peuvent pas être réservés et ne peuvent pas contenir plus de 32 caractères. En cas de coexistence de noms d'utilisateur, le système tente de différencier les utilisateurs en ajoutant un numéro au nom d'utilisateur du serveur.

Permissions du compte du serveur

Les permissions du compte du serveur sont gérées au niveau du groupe. Lorsqu'un utilisateur appartient à plusieurs groupes dans un même projet, l'utilisateur dispose de l'ensemble des permissions accordées aux groupes. Consultez la section Rôles d'équipe.

L'agent de serveur crée un groupe sft-admin qui accorde des droits sudo à ses membres via le fichier de configuration de substitution sudoers.d, sans leur demander de mot de passe. Si un utilisateur dispose des permissions d'administrateur pour le projet, elles seront ajoutées au groupe sft-admin, qui, à son tour, accordera les droits sudo à ses membres.

Création d'utilisateurs

Les utilisateurs sont créés et configurés sous Linux à l'aide d'outils standard, tels que useradd etgroupmod.

Mises à jour des groupes

Les commandes standards usermod, groupadd, et groupmod sont également utilisées pour la gestion des utilisateurs et des mises à jour des groupes.

Suppression d'utilisateurs

La commande userdel est utilisée pour supprimer les utilisateurs.

Fichier des commettants autorisés

Okta PolicySync utilise l'option de configuration du daemon OpenSSH (sshd) AuthorizedPrincipalsFile. Consultez sshd_config pour obtenir plus d'informations sur AuthorizedPrincipalsFile.

Lorsque PolicySync est activé, l'agent du serveur Advanced Server Access crée le fichier .asa_authorized_principals dans le répertoire de base de chaque utilisateur, sur chacun des serveurs auxquels il a accès. Vous pouvez modifier cet emplacement en définissant une option AuthorizedPrincipalsFile dans le fichier de configuration sftd.yaml de votre agent du serveur Advanced Server Access. Pour configurer l'emplacement, vous devez utiliser l'un des jetons utilisateur pris en charge :

  • %h : s'étend au chemin d'accès du répertoire de base de l'utilisateur.
  • %u : s'étend au nom d'utilisateur de l'utilisateur.
  • %U : s'étend à l'identifiant unique (UID) de l'utilisateur.

Par exemple, si vous voulez configurer Advanced Server Access pour qu'il crée un fichier des commettants autorisés dans le répertoire de base de l'utilisateur, vous pouvez ajouter ce qui suit au fichier de configuration du serveur sftd.yaml :

AuthorizedPrincipalsFile: "%h/.asa_authorized_principals"

L'agent du serveur Advanced Server Access met également à jour le fichier sshd_config du serveur avec l'instruction AuthorizedPrincipalsFile définie dans sftd.yaml .