關閉廣告
以往小弟都是用Root的權限登入系統建立帳號,但近來公司來了位新人,想將Linux建立系統帳號密碼的工作交給他處理

但又擔心給新人用Root帳號,他會不小心去誤刪/更改了其他東西(新人完全不懂Linux),這是件很可怕的事情.

由於小弟也不是很熟悉Linux,所以想請教版上的各位高手,有什麼方法可以不給root帳號和權限,但可以讓新人建立/刪除Linux的帳號密碼呢?
文章關鍵字
把他的帳號歸到root群組裡應該可以吧
3C的世界裡,別滿腦子只想著"超值"。就像無線網路一樣,別人推薦的,只適用在他家的環境,到了你家又是另外一回事。小烏龜牽到北京也不會變成千里馬。
一二三四五六七八九一二三四五六七八九

viphone wrote:
把他的帳號歸到roo...(恕刪)


但是小弟只想給新人建立Linux帳號密碼的權限,除此之外的權限都不給與,所以應該不能把新人的帳號歸到root群組,不過還是很感謝大大的回覆.

chaowbkimo wrote:
請依照職位, 職掌分...(恕刪)


我明白大大的意思,因為這位新人是屬於子公司的MIS(子公司沒有Linux),但子公司同仁又需使用母公司的應用系統(底層OS是Linux),所以才想給新人自行建立母公司Linux系統的帳號密碼權限,不知大大有什麼好的方法嗎?謝謝您的回覆.

mgdi0716 wrote:
我明白大大的意思,因為這位新人是屬於子公司的MIS(子公司沒有Linux),但子公司同仁又需使用母公司的應用系統(底層OS是Linux),所以才想給新人自行建立母公司Linux系統的帳號密碼權限,不知大大有什麼好的方法嗎?謝謝您的回覆.


如果目的只是讓子公司的人連到母公司主機使用
最好的方法還是他們提交帳號表由你建立使用者帳號
就算有辦法只開給他建立帳號的權限(我覺得是無解)
他這種權限應該也可以建立一個有最高權限的帳號吧
3C的世界裡,別滿腦子只想著"超值"。就像無線網路一樣,別人推薦的,只適用在他家的環境,到了你家又是另外一回事。小烏龜牽到北京也不會變成千里馬。
一二三四五六七八九一二三四五六七八九
寫一個開帳號的script ... 幫他開sudo權限,僅限於跑該script,只要他沒權限修改該script,無其他風險
安裝 webmin,一種 Linux 的 web 管理界面

webmin 這個軟體的登入帳號,是獨立帳號資料庫的,與 unix 帳號無關



安裝後,root 登入,新增一位 webmin 管理者(不要與 unix 帳號同步,設定獨立密碼)



權限只給他:使用者與群組、更改密碼

就是說:這個人登入 webmin 後,管理界面就只會有這兩項

新增後,webmin 登出 root,登入那個帳號,檢查看看設定是否 OK。



使用者與群組 的管理界面,可以 新增、修改 unix 使用者(/etc/passwd)


關於安全性:

webmin 程序是以 root 身份運行的

亦即:如果你給某個人權限,在 webmin 中可以修改 unix 使用者帳號,那麼他也可以去改變 uid 500 以下的系統帳號密碼,包括 uid 0 的 root 。

就是說,假如他要有意要控制那台伺服器,仍可以辦到的,更改 root 密碼後,他就可以用 root 身份登入(ssh 或 webmin)

要防止這種情況,ssh 可以禁止 root 登入,webmin 則是限制 root 帳號登入的 IP 位址。

但除了 root 以外,如果 httpd、postfix 什麼的,系統帳號被改了密碼、甚至刪除,也會很困擾。


所以上述這種 webmin 的方法,只是防呆,不具安全性。

防呆就是說:防止那個人去亂改伺服器設定。

安全性方面,如果他有意要 破壞、侵入 伺服器,可以辦到。不具安全性。

也就是說:你信任他不會亂來,但不信任他的專業知識,這種情況下,可以採用這方法。

※ 假如允許遠端網路登入 webmin 的話,因為 webmin 非常強大,等同於 root,允許登入的 IP 務必要限制,以防被外界侵入。(在 webmin 組態 那邊,有個 IP存取控制。)


需要加入 unix 帳號(Linux 帳號),推測應該是 e-mail 用途吧。如果 smb 用途的,smb 的帳號也是獨立的,與 unix 帳號無關。

組織很龐大的話,e-mail 找找看方法,能不能脫離 unix 帳號,使用第三方帳號資料庫(獨立的,與 Linux 帳號無關的),印象中有這樣的方法,這樣會比較容易管理和安全性。至於方法,這部份個人沒研究,所以不清楚,只是建議這樣會比較好,有興趣可自行搜尋爬文研究。

viphone wrote:
如果目的只是讓子公司...(恕刪)


目前就是由我來幫子公司的MIS開立帳號,但人員異動的太頻煩,花費許多時間在上面

所以才想要將工作還給子公司的MIS來處理,還是謝謝您給我的建議.
關閉廣告
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!