上一篇
用户分类
👑 管理员:root用户拥有最高权限
👤 普通用户:日常操作账户,权限受限
🤖 程序用户:系统服务专用账户(如nginx
、mysql
)
组分类
📂 基本组:用户默认所属组(定义于/etc/passwd
)
👥 附加组:用户可加入多个额外组(通过/etc/group
管理)
文件路径 | 用途 | |
---|---|---|
/etc/passwd |
存储用户基本信息(ID、Shell) | alice:x:1000:1000:Alice:/home/alice:/bin/bash |
/etc/shadow |
加密密码与过期策略 | alice:$6$...:19200:7:... |
/etc/group |
组定义与成员列表 | developers:x:1000:alice,bob |
# 创建组并设置ID sudo groupadd -g 1000 developers 👥 # 将用户加入附加组 sudo usermod -aG developers alice ✅ # 修改文件所属组 sudo chgrp developers project.txt 📄 # 设置SUID权限(谨慎使用) sudo chmod u+s /usr/bin/passwd 🔑
资源控制组(Cgroup)
通过systemd
限制进程资源:
sudo systemctl set-property httpd CPUWeight=200 MemoryMax=2G
📊 实时监控:systemd-cgtop
Sudo权限委派
在/etc/sudoers
中配置精细规则:
%developers ALL=(ALL) NOPASSWD: /usr/bin/git
\\<域名>\SYSVOL\<域名>\Policies
禁用USB存储
计算机配置 > 管理模板 > 系统 > 存储 > 关闭所有可移动存储的访问
🚫
浏览器主页锁定
通过管理模板设置IE/Edge默认起始页:
用户配置 > 管理模板 > Windows组件 > Internet Explorer
WMI筛选器应用
按硬件型号筛选策略:
SELECT * FROM Win32_ComputerSystem WHERE Model LIKE "Latitude%"
Run as Administrator
gpresult /h report.html
生成策略应用报告 📝动态组策略
{ "Effect": "Allow", "Action": "s3:*", "Resource": "arn:aws:s3:::dev-bucket/*", "Condition": {"StringEquals": {"aws:PrincipalTag/Department": "Engineering"}} }
临时凭证
通过STS生成短期密钥(有效期1小时):
aws sts get-session-token --duration-seconds 3600
条件访问策略
🔒 强制MFA登录+合规设备验证:
条件 > 客户端应用 > 选择"浏览器"
条件 > 设备状态 > 允许"合规设备"
动态组成员资格
(user.department -eq "Engineering") -and (user.jobTitle -contains "Developer")
定期审计
getent group developers
dsquery group -name "Developers"
自动化管理
- name: Create developers group group: name: developers gid: 1000 state: present
灾难恢复
sudo git init /etc sudo git add . && sudo git commit -m "Baseline config"
💡 提示:结合auditd
(Linux)和Windows事件转发
实现权限变更实时监控,确保合规性!
本文由 业务大全 于2025-08-24发表在【云服务器提供商】,文中图片由(业务大全)上传,本平台仅提供信息存储服务;作者观点、意见不代表本站立场,如有侵权,请联系我们删除;若有图片侵权,请您准备原始证明材料和公证书后联系我方删除!
本文链接:https://xdh.7tqx.com/wenda/716258.html
发表评论