微信公众号搜"智元新知"关注
微信扫一扫可直接关注哦!

适用于Linux和Windows的服务器凭据管理

我们是一个相对较小的商店(就系统管理员数量而言),混合使用RHEL,Solaris,Windows 2003和 Windows 2008服务器;总共约200台服务器.

对于我们的管理员帐户(Linux中的root用户和Windows中的admnistrator),我们有一个密码方案,该方案取决于数据中心位置和服务器的其他几个记录的属性.

在Linux上,我们目前的做法是创建一个共享的非特权帐户,我们可以su到root.在基于Windows的系统上,我们创建了一个具有管理员权限的附加帐户.这两个帐户共享相同的密码.

事实证明这是非常低效的.当有人离开我们的商店时,我们必须:

>更改管理员帐户的密码方案
>为每个服务器生成新的管理员密码
>想出一个新的非管理员帐户密码
>触摸每台服务器并更改密码

我想知道在类似环境中的任何人是否可以建议更合理的方式来管理这些凭据.一些相关信息:

>虽然我们的大多数服务器都是AD域的一部分,但并非所有服务器都是.
>我们使用Puppet管理所有Linux服务器(密钥认证是我想到的一个选项,但它只能解决上面提到的#3问题).
>我们使用Cobbler配置Linux服务器.
>我们大约10%的硬件专用于VMWare.在这些情况下,我们使用VMWare模板进行服务器构建.

任何想法或建议将不胜感激.这个问题已经持续了一段时间,我终于想要解决它了.

解决方法

我会提出一些建议:

> Windows AD连接的服务器可以使用组策略首选项(GPP)或计算机启动脚本通过组策略设置其本地管理员密码.见http://social.technet.microsoft.com/Forums/en-US/winserverGP/thread/b1e94909-bb0b-4e10-83a0-cd7812dfe073/
>除非必要,否则限制在Windows服务器上创建本地帐户.尽可能使用AD帐户.
>使用LDAP for Linux计算机向AD管理员帐户进行身份验证.这有点简化了帐户管理.当管理员离开时只在一个地方禁用并且无法访问,那么您可以随意清理Linux端.
>在linux上使用/ etc / sudoers文件用于特定管理员帐户,然后管理员不需要root密码.这在您的实例中可能很好,因为它们很少需要root密码,因此可以将其锁定.更新
>将root和本地管理员密码保存在密码保护中,而不是一般知识.某些密码保险箱具有委派和日志记录,因此如果该用户从未访问过该密码,您甚至可能无需重置密码.
>自动执行root和admin帐户的密码重置过程. Linux和Windows都可以编写脚本来执行此操作,因此它可以节省您一些时间,而不会使它成为一个负担.

希望有所帮助.

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


在Linux上编写运行C语言程序,经常会遇到程序崩溃、卡死等异常的情况。程序崩溃时最常见的就是程序运行终止,报告 Segmentation fault (core dumped) 错误。而程序卡死一般来源于代码逻辑的缺陷,导致了死循环、死锁等问题。总的来看,常见的程序异常问题一般可以分为 非法内存访
git使用小结很多人可能和我一样,起初对git是一无所知的。我也是因为一次偶然的机会接触到git,并被它强大的功能所蛰伏。git其实就是一种版本控制工具,就像svn一样,但是git是分布式的。我不想给git打广告,我们直入正题——git能帮我们做什么?1)源码版本控制。平常写一写demo程序可能和g
1. 操作系统环境、安装包准备 宿主机:Max OSX 10.10.5 虚拟机:Parallel Desktop 10.1.1 虚拟机操作系统:CentOS 7 x86_64 DVD 1511.iso Oracle:linux.x64_11gR2_database_1of2.zip linux.x6
因为业务系统需求,需要对web服务作nginx代理,在不断的尝试过程中,简单总结了一下常见的nginx代理配置。 1. 最简反向代理配置 在http节点下,使用upstream配置服务地址,使用server的location配置代理映射。 upstream my_server { server 10
Linux模块机制浅析 Linux允许用户通过插入模块,实现干预内核的目的。一直以来,对linux的模块机制都不够清晰,因此本文对内核模块的加载机制进行简单地分析。 模块的Hello World! 我们通过创建一个简单的模块进行测试。首先是源文件main.c和Makefile。 f...
一、Hadoop HA的Web页面访问 Hadoop开启HA后,会同时存在两个Master组件提供服务,其中正在使用的组件称为Active,另一个作为备份称为Standby,例如HDFS的NameNode、YARN 的ResourceManager。HDFS的web页面只有通过Active的Name
一个简单的通用Makefile实现Makefile是Linux下程序开发的自动化编译工具,一个好的Makefile应该准确的识别编译目标与源文件的依赖关系,并且有着高效的编译效率,即每次重新make时只需要处理那些修改过的文件即可。Makefile拥有很多复杂的功能,这里不可能也没必要一一介绍,为了
Linux内核源码分析方法一、内核源码之我见Linux内核代码的庞大令不少人“望而生畏”,也正因为如此,使得人们对Linux的了解仅处于泛泛的层次。如果想透析Linux,深入操作系统的本质,阅读内核源码是最有效的途径。我们都知道,想成为优秀的程序员,需要大量的实践和代码的编写。编程固然重要,但是往往
题记:自从接触到“跳板机”的概念后,一直就被烦不胜烦的机器名,ip地址,用户名,密码折腾的死去活来,心说能有个小精灵随时帮我输入那些重复的登录信息就好了。我见过最挫的方式就是用记事本把一堆机器的ip、登录用户、密码记录下来,每次登录机器就像是一场战斗:打开笔记本 勾选复制 写ssh命令 登录 再打开
统计一下你写过多少代码最近整理了一下自己从开始学习编程以来写过的程序和代码,林林总总,花了不少的时间,最后把一些自认为还算不错的代码提交到github上做一个简单的分类和备份。当然我并不奢求它们能成为多好的开源代码,只是希望通过这种方式分享自己的劳动成果罢了。如果大家有兴趣可以访问我的github,