最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
服务器用户权限管理方案如何做
时间:2026-08-11 07:32:49 编辑:袖梨 来源:一聚教程网
服务器用户权限管理核心在于分层建组、基于组配权限、sudoers.d分文件管控、禁root+SSH密钥守入口、ACL精准补位,全程遵循最小权限与可审计原则。
服务器用户权限管理不是配完账号就完事,核心是让“该用的人、在该用的时候、做该做的事”,同时留下可查的操作痕迹。关键不在功能多全,而在逻辑清晰、执行可控、变更可溯。
分层建用户和组,先搭权限骨架
别一上来就给账号加 sudo。先按职责划出基础层级:
- 运维组(如 ssh_ops):负责服务启停、日志查看、配置备份,不直接改生产代码
- 开发组(如 ssh_dev):仅允许部署指定目录、重启应用服务,禁用系统级命令
- 审计组(如 audit_team):只读权限,可查登录日志、sudo 命令记录,不可执行任何操作
创建组后,用 usermod -aG 组名 用户名 加入成员。所有权限后续都基于组来配,不单独动用户。
用 sudoers.d 分文件管权限,不碰主配置
直接改 /etc/sudoers 风险高,一行语法错就可能锁死 sudo。推荐做法:
- 在
/etc/sudoers.d/下新建文件,比如01_ssh_ops - 写明组权限,例如:
%ssh_ops ALL=(ALL) NOPASSWD: /bin/systemctl restart nginx, /usr/bin/journalctl -u app* - 用
sudo visudo -c检查语法,再sudo systemctl reload sshd(如需)或sudo systemctl restart sshd
这样每类权限独立成文件,删改不影响其他组,也方便版本管理和交接。
禁 root 登录 + SSH 密钥 + 白名单,守住入口
权限再细,入口没卡住等于白做:
- 编辑
/etc/ssh/sshd_config,确认三行生效:PermitRootLogin noPasswordAuthentication noAllowGroups ssh_ops ssh_dev - 每个用户必须用自己的 SSH 密钥登录,公钥存进
~/.ssh/authorized_keys,私钥本地保管 - 重启 SSH:
sudo systemctl restart sshd,然后从另一终端验证能否登录,再关原连接
避免用 AllowUsers 列长名单,组方式更易维护,尤其人员变动频繁时。
文件权限靠 ACL 补位,不全靠 chmod 777
标准 rwx 有时不够用。比如要让开发能读日志、但不能删,又不想开全局读:
- 给特定用户加读权限:
sudo setfacl -m u:dev01:r /var/log/app.log - 查当前 ACL:
sudo getfacl /var/log/app.log - ACL 规则建议统一记在文档里,写明“谁、为什么、何时加、有效期”,避免半年后没人记得这条规则干啥用
ACL 不替代主权限,而是精准打补丁。日常目录仍用 chown 和 chmod 管主干权限。
相关文章
- 萤火突击红区双排玩法 萤火突击红区双排操作步骤 08-12
- 萤火突击红区双排如何玩 萤火突击红区双排玩法分享 08-12
- 蛙漫网页版登录入口免密-蛙漫网页版登录入口免密登录快捷通道 08-12
- 萤火突击ss6赛季爆料 萤火突击ss6赛季更新内容分享 08-12
- 迅捷 FW326R 无线路由器WiFi网络设置 08-12
- ChatGpt官网入口地址分享2026最新 08-12