企业生产环境用户权限集中管理方案案例_第1页
企业生产环境用户权限集中管理方案案例_第2页
企业生产环境用户权限集中管理方案案例_第3页
企业生产环境用户权限集中管理方案案例_第4页
企业生产环境用户权限集中管理方案案例_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

企业生产环境用户权限集中管理方案案例建立中要添加如下的项目经验:.在了解公司业务流程后,提出权限整改解决方案,改进公司超级用户Root权限泛滥的问题。.我首先写好方案后,给老大看,取得老大的支持后,召集大家开会讨论。.讨论确定可行后,由我负责推进实施.实施后结果,公司服务器权限管理更加清晰了。.制定账号权限申请流程以及权限申请表格1问题现状当前我们公司服务器上百台,各个服务器上需要管理的人很多(开发+运维+架构+DBA+产品+市场),在大家同时登录Linux服务器的时候,不同职能员工的水平不同,因此导致很不规范,root权限泛滥(几乎大部分人都拥有root权限),经常导致文件莫名奇妙的丢失,老手和新手对服务器的熟知程度不同,这样使得公司服务器安全存在很大的不稳定性,以及操作的安全性。据企业调查,50%的以上的安全问题都来自于内部。而不是外部。为了解决以上问题,单个用户管理权限过大的现状,现提出用户权限集中管理的方案。2项目需求我们既希望超级用户root密码掌握在少数或者唯一人的手中,又希望多个系统管理员或者相关权限的的人员,可以完成更多更复杂的与自身职能相关的工作。不至于越权操作导致系统安全隐患。那么如何解决多个管理员都能解决系统而且又不让超级权限泛滥呢?这就需要sudo管理来代替或者结合su命令来完成这样苛刻且必要的服务器用户管理需求。3具体实现针对公司里面不同部门,根据员工的具体工作职能(例如:开发,运维数据库管理员等),分等级、层次的的实现对Linux服务器管理权限的最小化和规范化。这样既减少了运维管理的成本,消除了安全隐患,也提高了工作效率,实现了高质量、快速化的完成项目进度以及日常的系统维护。4实施方案

说明:实施方案一般由积极主动发现问题的运维人员提出问题的,然后写好方案,再召集大家讨论可行性,最后确定方案,实施部署,最后后期维护总结。思想:在提出问题之前,一定要想到如何解决,一并发出来解决方案到此为止:你应该写完权限规划文档了。信息采集4,1.1召集相关部门的领导通过会议讨论或者组织领导沟通确定权限管理方案的可行性。需要支持的人员:运维经理或者总监,CTO的支持、各部门领导的支持。我们作为运维人员,拿着老师这样类型的方案,给大家讲解这个文档。通过会议的形式做演讲,慷慨激昂的演说,取得老大们的认可。才是项目可以实施的前提。当然,如果不实施,你也得到了锻炼,老大对你积极主动的思想网站架构问题也是另眼看待的。确定方案的可行性以后,会议负责汇总,提交、审核所有相关人员对Linux服务器的权限需要问题。取得老大们的支持以后,通过发邮件或者联系相关人员取得需要的相关员工权限。比如说:请各部门经理整理归类本部门需要登录的Linux的权限人员名单、职位、以及负责的业务及权限。如果说不清楚权限细节,就说负责的业务细节。这样运维人员就可以确定需要是什么权限了。按照需求执行Linux命令程序以及公司业务服务来规划权限和人员对应配置。主要是运维人员根据上面搜集的人员名单,需要的业务以及权角色,对应账号的配置权限,实际上就是sudo配置文件。权限方案一旦实施以后,所有员工必须通过《员工Linux服务器管理权限申请表》来申请对应的权限,确定审批流程,规范化管理。这里实施后,把住权限申请流程很重要,否则大家不听话,方案实施也会泡汤的。写操作说明,对各部门人员进行操作讲解,sudu执行命令,设计的PATH变量问题。运维提前处理好。信息采集的结果如下:

某部门IDC权限细化方案:目前IDC系统账号所有的权限都是超级权限,在安全方面存在着隐患,本着''给用户尽可能少的权限但仍允许他们完成任务〃的宗旨,如今对常用命令进行分类细化:权限对照表格:PROCESSES/bin/kill,/usr/bin/kill,/usr/bin/killall,/usr/bin/pkill,/bin/netstat,/bin/psFCMD_0/sbin/reboot,/sbin/shutdown,/sbin/init0,/sbin/init6FCMD_1/bin/su-adsystem,/bin/su-audit,/bin/su-huapi,/bin/su-searchcenter,/bin/su-swebNgFCMD_2/server/script/rhy/shangxian,/server/script/rhy/shangxian/haShangxian/shangxian,FCMD_3/bin/cat,/bin/ls

拥有权限简要说明普通开发权限NOPASSWD:FCMD_1,FCMD_3,PROCESSES无需密码切换到分用户杀死进程重启服务,查看等权限开发sudo权限NOPASSWD:!/bin/sudosu-root,FCMD_0除了可以切到root,苏可以执行除重启机器外的所有权限运维上线权NOPASSWD:FCMD_1,FCMD_2,FCMD_3,PROCESSCE无密码切换到分用户,切换到负载均衡,重启服务运维超级权NOPASSWD:ALL所有权限分用户权限NOPASSWD:PROCESSER,/run/apache/bin/apachectl-kstart分用户杀死和启动进程做了如下的测试结果:创建了三个普通分用户t1,t2,t3,shell脚本如下:#createthreeusert1t2andt3foruint1t2t3douseradd$uecho"123"|passwd--stdin$udone创建了四个权限测试用户,为普通开发权限、开发sudo权限,运维上线权限,运维超级权限#createdevelopeusersandoperatorsastest

fornameinordinary_developsudo_developordinary_operatorroot_operatordouseradd$name;echo"123"|passwd--stdin$name;done先在文本文件中编辑visodu的设置:#setcommandbyoptionCmnd_AliasPROCESSER=/usr/sbin/useradd,/usr/sbin/userdelCmnd_AliasFCMD_0=/sbin/reboot,/sbin/shutdown,/sbin/init0,/sbin/init6Cmnd_AliasFCMD_1=/bin/su-t1,/bin/su-t2,/bin/su-t3Cmnd_AliasFCMD_2=/server/script/rhy/shangxian,/server/script/rhy/shangxian/haShangxian/shangxiainCmnd_AliasFCMD_3=/bin/cat,/bin/ls#showHOST#Host_AliasSERVICE=smtp,smtp2,moban#setusersUser_AliasORDINARY_DEVELOP=ordinary_developUser_AliasSUDO_DEVELOP=sudo_developUser_AliasORDINARY_USERS=t1,t2,t3User_AliasORDINARY_OPERATOR=ordinary_operatorUser_AliasROOT_OPERATOR=root_operator#Runas_AliasOP=root#setauthority

ORDINARY_DEVELOP SERVICE=(OP) NOPASSWD:FCMD_1,FCMD_3,PROCESSERSUDO_DEVELOPSERVICE=(OP)NOPASSWD:!/bin/sudosu-root,!/bin/sudosu-,FCMD_0ORDINARY_OPERATOR SERVICE=(OP)NOPASSWD:FCMD_1,FCMD_2,FCMD_3,PROCESSERROOT_OPERATORSERVICE=(OP)NOPASSWD:ALLORDINARY_USERSSERVICE=(OP)NOPASSWD:PROCESSER,/run/apache/bin/apachectl-kstart再使用visodu进行编辑配置lasPROCE3SER=/usr/sbin/us^radkli/usr/sbin/userdelCmnd-AliasFCMO.O=/sbip/reboat,/sbin/shwtdcMm./sbin/init0,/sbin/init5Cmnd_AlFCMO_1=/bin/su-tlB/bin/su-t2B/bin/su-t3,CmndtmFCMD_2-/server/script/rhy/shang^ciamB/server/script/rbyAhang^ian/hashangxian/shangxiainCmnd_AliasFClHC_3-/fcin/ca.tv/bin/ls匣ho#HOSTt_Al13£SERVICE=SMCp,£hltp27nobail#seciis-ersUser_A.lliasOKDIhARY_DE^ELOP=oiidiiwry_developUser_A.lliisSUDO_D£\TLOP=£udc_develVseFeliasWDINiarv_vseR5= t23t3UserlasO*5DIK^R¥_ciperatdr=ordiFiary-operatcirUser_51iasROOT.GPER.ATCT;-roDt_ciperatDr^RURCLS-AlTASpF=r^Oit^"setauthcrityORDINARY_DE^£LOP SERVICE-(OP) h.OPi!k£SWD!:FCMD_1?FCMD_33PRDC£S5Eft£tfDO_DEVELCipSERVICE-(OP}hOPASSwdiS/biin/sudo与u-rootS/bin/stidosu-,FOMC_0O&DINARY_OPEKATOft SERVI€E=£OP) hOPAS5WD1FCMD_1,FCMD_2,FCHD_3,PRCi€£S5ERft<MJT_OP£RATClftSERVICE=(OP}hOPASSKl'ALLORDINARY_USERSSERVICE=(OP) hOPASSKi-PROCESSER,/run/apacfe/bin/apachect1-kstart登录sudo_develop测试权限:[sudla_deveilopfinab-an 与udki-1MatchingDefaultsentriesforsudo.cleveloponthishost:requirectyBIvisiblepw.sluays-setJMMK,env-reset,€nv_keefj=,,C0L0R501SPLAYhostnaheHIST&izeinpiftrcKDECIKLSjXen'.'_lcee&4-"MAILP51PS2CJTDIR.USERNAMEILANGLCJDDRESSLt—tTVPE”,env_keep*""LC_£OLLATtL€_ICENTIFICATIONLC.ME^HLC-MESSAGES"11tfl¥_k«p+-',LC_NOKETARYLJN酬IEIC_NIHEHICL€_FAPERLC_TILEFHWE"Pcnv_kecp^-"LC_T][MELCJLL1好臼」忌?_XKB_CmARS£TXAaJthority,j1secur€_pattt=

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论