Projet

Général

Profil

Admin ajout » Historique » Version 56

sacha, 20/09/2023 15:22

1 12
# Admin ajout
2
3 55 sacha
* Abonner à la liste admin@ sysop@
4 14 sacha
5 51 mathias.bert-barbedienne
* Ajouter au groupe LDAP https://atelier.aquilenet.fr/projects/infrastructure/wiki/LDAP#Gestion-de-groupes (sur hera:/root/Ajouter_Un_Admin_Au_LDAP.sh)
6 12
7 56 sacha
~~* Ajouter mail sur athena dans /etc/shinken/contacts.cfg et mettre dans contactgroups.cfg admins, faire un restart de shinken~~ 
8
(remplacé par l'abo à la liste sysop)
9
 
10 30 youpi
* Donner le mail à Samuel pour qu'il l'ajoute à la liste des mails sur shinken2:bin/mails , une machine qu'un ami à lui a sur un réseau complètement autre, qui a un bout de compte qui vérifie que athena est vivante. 
11 12
* Ajouter au groupe admin sur l'atelier
12 51 mathias.bert-barbedienne
* Ajouter éventuellement (?) au groupe Owners Aquiladmin sur la forge https://forge.aquilenet.fr/org/aquiladmin/teams/owners
13
* Ajouter sa clé ssh ici: https://forge.aquilenet.fr/aquiladmin/aquilansible (plus précisément dans ce fichier: https://forge.aquilenet.fr/aquiladmin/aquilansible/src/branch/master/vars/admins_padawan.yml)
14 12
15
Côté serveur, pour donner les accès à l'utilisateur "foo", dont la clé SSH est "foobar\_id.pub" :
16
17 54 louis.leveque
```bash
18 12
    useradd -m -d /home/foo -s /bin/bash foo
19
    cat foobar_id.pub >> /home/foo/.ssh/authorized_keys
20
    addgroup foo sudo
21
    passwd foo <unmotdepasse>
22
    echo <unmotdepasse> >> /home/foo/foopass
23
    chown foo:foo /home/foo/foopass
24 54 louis.leveque
```
25 12
  
26
Et informer foo par e-mail de la localisation de son mot de passe dans le fichier, avant de l'inviter à faire un passwd pour créer le sien.
27
28 51 mathias.bert-barbedienne
Ou utiliser le script `/root/Create_New_Aquilenet_Admin.sh` (copie également présente dans /home/mbb/) qui a l'avantage de générer le bout de config à rajouter dans la forge.
29
Note : le fichier ~/pass ne sera créé que sur gaia.
30
31
32 12
Pour aider à démarrer, lui fournir le oneliner suivant pour la config SSH.
33
34 53 louis.leveque
```bash
35
MACHINES="echo seraphin dedale mnemosyne gaia athena persephone eos hestia sisyphe argos dionysos neutral janus enyo alcyon zephyr angelie transmission menoites tartare talos pan1 pan2" ; \
36 51 mathias.bert-barbedienne
unset LOGIN ; \
37
DEFAULTSSHKEY="~/.ssh/id_ed25519" ; \
38
echo -e "Clefs SSH disponibles :" ; \
39
find /home/$USER/.ssh -name "*id*" ! -name "*.pub" ; \
40
echo "" ; \
41
read -p "Quelle clef SSH utiliser (Default ~/.ssh/id_ed25519) ? : " SSHKEY ; \
42
if [ -z $SSHKEY ] ; \
43
then SSHKEY=$DEFAULTSSHKEY ; \
44
fi ; \
45
while [ -z $LOGIN ] ; \
46
do read -p "Quel est votre login SSH infra Aquilenet ? : " LOGIN ; \
47
done ; \
48 12
echo -e Host *.aquilenet.net *.aquilenet.org *.aquilenet.fr *.aquilenet.com\\nPort 55555\\nUser $LOGIN\\nIdentityFile $SSHKEY\\n >~/.ssh/aquilenet.conf ; \
49
echo -e Host $MACHINES\\nHostName %h.aquilenet.fr\\nPort 55555\\nUser $LOGIN\\nIdentityFile $SSHKEY>>~/.ssh/aquilenet.conf ; \
50 53 louis.leveque
echo -e "include ~/.ssh/*.conf\\nServerAliveInterval 30\\nTCPKeepAlive yes\\nRequestTTY yes\\n" >>~/.ssh/config
51
```
52 12
53 51 mathias.bert-barbedienne
Rappeler lui qu'il DOIT changer le mot de passe par défaut sur TOUTES les machines où un compte lui a été créé.
54
Pour le faire, le plus simple est d'utiliser clusterssh, sinon le faire à la main, machine par machine avec `passwd`
55 12
56
Lui conseiller donc vivement d'installer clusterssh (`sudo apt install clusterssh -y`)
57
Une fois fait, la commande suivante génère une config pour clusterssh.
58
59 53 louis.leveque
```bash
60
unset CLUSTER ; while [ -z $CLUSTER ] ; do read -p "Comment appeler le cluster ? : " CLUSTER ; done ; echo -e $CLUSTER" "$MACHINES\\n >>~/.clusterssh/clusters
61
echo "Lancer \"cssh "$CLUSTER"\" pour se connecter sur toutes les machines et y changer le mot de passe en une seule fois avec la commande passwd !"
62
echo "Pour finir lancer la commande \"sudo grep ^$USER /etc/shadow | awk -F":" '{print \$2}'\" sur une machine et mettre à jour le fichier aquilansible/vars/admins_padawan.yml sur la forge."
63
```
64 12
65
# Les actions
66
67 15 sacha
 Ils reçoivent des alertes de la supervision, dans l'idéal il faut corriger ces alertes ou corriger la supervision :)
68 12
 Chacun de ces mails doit à priori générer une action.