실행 계정과 최소 권한
작업 계정과 서비스 계정을 분리해 실습 데이터 접근 권한을 설정합니다.
진도 0%
레슨
- 사용자와 그룹
VM 안에서 운영 작업 사용자와 로그인하지 않는 서비스 계정을 만들고 UID·GID를 확인합니다.
- 파일과 디렉터리 권한
소유자·그룹·디렉터리 탐색 권한을 바꿔 서비스 계정의 접근 성공과 실패를 재현합니다.
- 새 파일의 기본 권한
umask와 공유 디렉터리의 그룹 상속을 적용해 새 설정 파일의 권한을 검사합니다.
- 관리자 권한의 경계
sudo로 필요한 설치 작업만 수행하고 일반 계정으로 가능한 작업과 구분해 권한표를 작성합니다.
실행 계정과 최소 권한 미션
이전 모듈 m01-linux-workspace의 산출물을 가져와 작업 계정과 서비스 계정을 분리해 실습 데이터 접근 권한을 설정합니다.
요구사항
- 이전 모듈 작업 경로의 config는 서비스 계정 읽기, data는 서비스 계정 쓰기로 구분합니다.
- evidence/accounts.md에 계정·그룹·경로·권한·관리자 작업 사유를 기록합니다.
- config 디렉터리 자체도 서비스 쓰기 금지로 설정해 파일 교체·삭제를 막습니다.
- m01 solution 전체를 previous/로 포함하고 실제 lab-root의 내용과 입출력 증거를 보존합니다.
- config에 setgid를 적용하고 작업 계정이 umask 027로 생성한 설정의 bcapp 그룹·640을 검사합니다.
완료 기준
- 서비스 계정의 data 쓰기는 성공하고 config 쓰기와 실습 외 보호 파일 접근은 실패하는지 검사합니다.
- 서비스 계정의 로그인 셸과 설정 파일 권한을 검사하며 검증기는 sudo 권한을 추가하지 않습니다.
- bcops가 만든 설정의 그룹 상속과 640을 확인하며 이전 stdout/stderr/status와 data/config 내용을 비교합니다.
- VM 검증은 external이며 이 맥의 PENDING을 실제 통과로 기록하지 않습니다.
bash check.sh미션 시작 코드
모범 답안
모범 답안 내려받기검토 기준
- 관측 결과와 판단 근거가 연결되어 있습니다.
- 실습 VM 범위와 필요한 권한을 명시하고 재현 순서를 기록합니다.