Devin.KR

실행 계정과 최소 권한

작업 계정과 서비스 계정을 분리해 실습 데이터 접근 권한을 설정합니다.

진도 0%

레슨

  1. 사용자와 그룹

    VM 안에서 운영 작업 사용자와 로그인하지 않는 서비스 계정을 만들고 UID·GID를 확인합니다.

  2. 파일과 디렉터리 권한

    소유자·그룹·디렉터리 탐색 권한을 바꿔 서비스 계정의 접근 성공과 실패를 재현합니다.

  3. 새 파일의 기본 권한

    umask와 공유 디렉터리의 그룹 상속을 적용해 새 설정 파일의 권한을 검사합니다.

  4. 관리자 권한의 경계

    sudo로 필요한 설치 작업만 수행하고 일반 계정으로 가능한 작업과 구분해 권한표를 작성합니다.

실행 계정과 최소 권한 미션

이전 모듈 m01-linux-workspace의 산출물을 가져와 작업 계정과 서비스 계정을 분리해 실습 데이터 접근 권한을 설정합니다.

요구사항

  • 이전 모듈 작업 경로의 config는 서비스 계정 읽기, data는 서비스 계정 쓰기로 구분합니다.
  • evidence/accounts.md에 계정·그룹·경로·권한·관리자 작업 사유를 기록합니다.
  • config 디렉터리 자체도 서비스 쓰기 금지로 설정해 파일 교체·삭제를 막습니다.
  • m01 solution 전체를 previous/로 포함하고 실제 lab-root의 내용과 입출력 증거를 보존합니다.
  • config에 setgid를 적용하고 작업 계정이 umask 027로 생성한 설정의 bcapp 그룹·640을 검사합니다.

완료 기준

  • 서비스 계정의 data 쓰기는 성공하고 config 쓰기와 실습 외 보호 파일 접근은 실패하는지 검사합니다.
  • 서비스 계정의 로그인 셸과 설정 파일 권한을 검사하며 검증기는 sudo 권한을 추가하지 않습니다.
  • bcops가 만든 설정의 그룹 상속과 640을 확인하며 이전 stdout/stderr/status와 data/config 내용을 비교합니다.
  • VM 검증은 external이며 이 맥의 PENDING을 실제 통과로 기록하지 않습니다.
bash check.sh
미션 시작 코드
모범 답안모범 답안 내려받기

검토 기준

  • 관측 결과와 판단 근거가 연결되어 있습니다.
  • 실습 VM 범위와 필요한 권한을 명시하고 재현 순서를 기록합니다.