### 管理用戶基于密鑰的 SSH 訪問
唯一安全的服務器是關閉的。盡管如此,對于服務器訪問控制的一個好方法是, 使用經過私鑰短語保護的 SSH 密鑰的用戶帳戶, 而不是多個用戶使用一個共享賬號和一個眾所周知的口令。 Puppet 使這種管理變得簡單,感謝其內置的 ssh_authorized_key 類型。
將它與上一節講述的虛擬用戶相結合,你可以創建一個包括 user 和 ssh_authorized_key 的 define。 對于需要添加自定義文件和其他每用戶自己的資源時,這也會是有用的。
#### 操作步驟
1. 對上一節創建的 user::virtual 類做如下修改:
```
class user::virtual
{
define ssh_user( $key )
{
user { $name:
ensure => present,
managehome => true,
}
ssh_authorized_key { "${name}_key":
key => $key,
type => "ssh-rsa",
user => $name,
}
}
@ssh_user { "phil":
key => "AAAAB3NzaC1yc2EAAAABIwAAAIEA3ATqENg+GW
ACa2BzeqTdGnJhNoBer8x6pfWkzNzeM8Zx7/2Tf2pl7kHdbsiT
XEUawqzXZQtZzt/j3Oya+PZjcRpWNRzprSmd2UxEEPTqDw9LqY5S2B8og/
NyzWaIYPsKoatcgC7VgYHplcTbzEhGu8BsoEVBGYu3IRy5RkAcZik=",
}
}
```
2. 在一個節點上包含如下代碼:
```
realize( User::Virtual::Ssh_user["phil"] )
```
3. 運行 Puppet:
```
# puppet agent --test
info: Retrieving plugin
info: Caching catalog for cookbook.bitfieldconsulting.com
info: Applying configuration version '1305561740'
notice: /Stage[main]/User::Virtual/User::Virtual::Ssh_user[phil]/
User[phil]/ensure: created
notice: /Stage[main]/User::Virtual/User::Virtual::Ssh_user[phil]/
Ssh_authorized_key[phil_key]/ensure: created
notice: Finished catalog run in 1.04 seconds
```
#### 工作原理
我們創建了一個名為 ssh_user 的 define,它包括用戶自身的 user 資源以及與其相關的 ssh_authorized_key 資源,內容如下:
```
define ssh_user( $key )
{
user { $name:
ensure => present,
managehome => true,
}
ssh_authorized_key { "${name}_key":
key => $key,
type => "ssh-rsa",
user => $name,
}
}
```
然后我們對用戶 phil 創建了 ssh_user 的一個虛擬資源實例:
```
@ssh_user { "phil":
key => "AAAAB3NzaC1yc2EAAAABIwAAAIEA3ATqENg+GW
ACa2BzeqTdGnJhNoBer8x6pfWkzNzeM8Zx7/2Tf2pl7kHdbsiT
XEUawqzXZQtZzt/j3Oya+PZjcRpWNRzprSmd2UxEEPTqDw9LqY5S2B8og/
NyzWaIYPsKoatcgC7VgYHplcTbzEhGu8BsoEVBGYu3IRy5RkAcZik=",
}
```
回顧一下,因為資源是虛擬的,Puppet 會意識到這一點,所以它不會創建任何實際的資源, 直到你調用 realize 時才真正創建。
最后,我們在節點中添加了如下代碼:
```
realize( User::Virtual::Ssh_user["phil"] )
```
這會實際創建 user 資源以及包含其公鑰的 authorized_keys 資源。
#### 更多用法
可以將這種思想應用到上一節提及的 “組織用戶到組的類” 中,修改相應類的代碼為:
```
class user::sysadmins
{
search User::Virtual
realize( Ssh_user["john"],
Ssh_user["graham"] )
}
```
使用 search User::Virtual 的目的僅僅是為了避免雜亂,這允許你直接引用 Ssh_user, 而不用每次都要使用 User::Virtual:: 前綴。
另外,你可能會遭遇如下的錯誤:
```
err: /Stage[main]/User::Virtual/User::Virtual::Ssh_user[graham]/Ssh_
authorized_key[graham_key]: Could not evaluate: No such file or directory
- /home/graham/.ssh
```
這或許是因為你之前已經創建過 graham 用戶,但沒有使用 Puppet 管理其自家目錄。 這種情況下,Puppet 不會自動創建 authorized_keys 文件所需的 .ssh 目錄。 運行如下的命令:
```
# userdel graham
```
之后再次運行 Puppet 即可解決此問題。
- Puppet 2.7 Cookbook 中文版
- 中文翻譯版
- 譯者序
- 項目緣起
- 翻譯方法
- 社區鏈接
- 社區建議
- 貢獻者
- 原書版權頁
- 關于作者
- 前言
- 本書內容
- 閱讀前提
- 適用讀者
- 格式約定
- 讀者反饋
- 客戶支持
- 下載案例代碼
- 勘誤表
- Puppet 基礎設施
- 使用版本控制
- 使用提交鉤子
- 使用 Rake 部署變更
- 配置 Puppet 的文件服務器
- 從 cron 運行 Puppet
- 使用自動簽名
- 預簽名證書
- 從 Puppet 的 filebucket 檢索文件
- 使用 Passenger 擴展 Puppet 的部署規模
- 創建去中心化的分布式 Puppet 架構
- 監控、報告和排錯
- 生成報告
- 通過 Email 發送包含特定標簽的日志信息
- 創建圖形化報告
- 自動生成 HTML 文檔
- 繪制依賴關系圖
- 測試你的 Puppet 配置清單
- 執行模擬運行
- 檢測編譯錯誤
- 理解 Puppet 的錯誤信息
- 顯示命令的輸出結果
- 輸出調試信息
- 檢查配置設置
- 使用標簽
- 使用運行階段
- 使用不同的環境
- Puppet 語言及其寫作風格
- 使用 Puppet 社區規范
- 使用模塊
- 使用標準的命名規范
- 使用嵌入式 Ruby 代碼
- 使用純 Ruby 代碼書寫配置清單
- 遍歷多個項目
- 書寫強大的條件語句
- 在 if 語句中使用正則表達式
- 使用選擇器和 case 語句
- 檢測字符串中是否包含指定的值
- 使用正則表達式替換
- 書寫更優質的配置清單
- 使用資源的數組
- 使用 define 資源
- 指定資源的依賴關系
- 使用節點繼承
- 使用類的繼承和重載
- 給類傳遞參數
- 書寫可重用的跨平臺配置清單
- 獲得系統的環境信息
- 導入動態信息
- 從 CSV 文件導入數據
- 給 Shell 命令傳遞參數
- 使用文件和軟件包
- 為配置文件添加配置行
- 使用 Augeas 自動修改配置文件
- 使用配置片段構建配置文件
- 使用 ERB 模板
- 在模板中遍歷數組
- 從第三方倉庫安裝軟件包
- 配置 APT 軟件倉庫
- 配置 GEM 倉庫
- 從源碼包自動構建軟件
- 比較軟件包的版本
- 用戶和虛擬資源
- 使用虛擬資源
- 使用虛擬資源管理用戶
- 管理用戶基于密鑰的 SSH 訪問
- 管理用戶的自定義文件
- 有效地分發 cron 任務
- 當文件更新時運行命令
- 使用主機資源
- 為文件資源指定多個源
- 使用文件資源遞歸地分發整個目錄樹
- 清理過期的舊文件
- 使用日程表資源
- 資源的審計
- 臨時禁用資源
- 管理時區
- 應用程序
- 管理 Apache 服務
- 創建 Apache 虛擬主機
- 創建 Nginx 虛擬主機
- 創建 MySQL 數據庫及用戶
- 管理 Drupal 站點
- 管理 Rails 應用程序
- 服務器和云基礎設施
- 部署 Nagios 監控服務器
- 使用 Heartbeat 構建高可用服務
- 管理 NFS 服務和文件共享
- 使用 HAProxy 為多個 web 服務器實現負載均衡
- 使用 iptables 管理防火墻
- 管理 Amazon 的 EC2 實例
- 使用 Vagrant 管理虛擬機
- 外部工具和 Puppet 生態環境
- 創建 Facter 的自定義 fact
- 在運行 Puppet 之前和之后執行命令
- 從 Shell 會話生成 Puppet 配置清單
- 從運行的系統上生成 Puppet 配置清單
- 使用 Puppet Dashboard
- 使用 Foreman
- 使用 MCollective
- 使用公共模塊
- 使用外部節點分類器
- 創建自定義的資源類型
- 創建自定義的提供者