0

0

系统审计用户创建及只读权限账户配置实例

舞夢輝影

舞夢輝影

发布时间:2026-03-18 01:39:17

|

835人浏览过

|

来源于php中文网

原创

系统审计须用独立只读账户,遵循最小权限、行为可追溯、禁交互登录原则;创建audit_reader用户并配置sudo仅执行指定命令,数据库中建audit_ro角色授SELECT等只读权限,并启用sudo日志与auditd规则审计其操作。

系统审计用户创建及只读权限账户配置实例

系统审计需要独立的只读账户,不能复用管理员或业务账号,核心原则是:最小权限、行为可追溯、账号不可登录交互式终端。

创建专用审计用户(Linux 示例)

以 root 身份执行以下操作,创建无密码、无 shell、仅用于审计查询的系统用户:

  • 添加用户并禁用登录能力:useradd -r -s /sbin/nologin -M audit_reader
  • 设置仅限 sudo 执行特定命令的权限(不给 /bin/bash 或 /bin/sh):
    编辑 /etc/sudoers.d/audit_reader,添加:
audit_reader ALL=(root) NOPASSWD: /usr/bin/journalctl, /usr/bin/dmesg, /bin/jps, /usr/bin/ps, /bin/ls, /usr/bin/find, /usr/bin/tail, /usr/bin/head, /bin/cat, /usr/bin/df, /usr/bin/free, /usr/bin/uptime

注意:所有命令需写绝对路径;避免通配符(如 /usr/bin/*);禁止授予 sudo susudo -i 权限。

配置只读访问控制(数据库审计场景)

若审计对象含数据库(如 PostgreSQL),需在库内创建角色并限制权限:

可画AI
可画AI

Canva可画魔力工作室,一站式AI智能设计工具平台

下载
  • 登录数据库(使用超级用户):psql -U postgres
  • 创建只读角色:CREATE ROLE audit_ro NOINHERIT LOGIN PASSWORD 'strong_pwd_2024';
  • 授予连接权限和 schema 使用权:
    GRANT CONNECT ON DATABASE appdb TO audit_ro;
    GRANT USAGE ON SCHEMA public TO audit_ro;
  • 对关键表显式授权 SELECT:
    GRANT SELECT ON TABLE users, orders, logs TO audit_ro;
    (不使用 GRANT SELECT ON ALL TABLES,避免误授敏感表)

日志与行为审计强化措施

仅配置账户权限不够,必须确保其操作本身可被记录:

  • 启用 sudo 日志:确认 /etc/sudoers 中有 Defaults logfile="/var/log/sudo.log"
  • 审计该用户调用的命令:在 /etc/audit/rules.d/audit_reader.rules 中添加:
    -a always,exit -F uid=1001 -F perm=x -k audit_user_exec
    (其中 1001 是 audit_reader 的 UID,可用 id -u audit_reader 查看)
  • 重启 auditd 生效:systemctl restart auditd

验证与日常管理要点

配置完成后必须验证,且避免常见疏漏:

  • 切换至审计用户测试:sudo -u audit_reader journalctl -n 5 --no-pager(应成功)
    尝试:sudo -u audit_reader bash(应拒绝)
  • 定期检查该用户是否存在异常 sudo 行为:grep "audit_reader" /var/log/sudo.log | tail -20
  • 禁止为该账户配置 SSH 密钥或密码登录;如需远程访问,统一走跳板机 + 会话审计工具(如 ttyrec / asciinema)
  • 每季度审查一次 sudoers 和数据库权限,删除已下线服务对应的表或命令授权

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
discuz database error怎么解决
discuz database error怎么解决

discuz database error的解决办法有:1、检查数据库配置;2、确保数据库服务器正在运行;3、检查数据库表状态;4、备份数据;5、清理缓存;6、重新安装Discuz;7、检查服务器资源;8、联系Discuz官方支持。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

228

2023.11.20

postgresql常用命令
postgresql常用命令

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、l、c、dt、d table_name、du、i file_name、e和q等。本专题为大家提供postgresql相关的文章、下载、课程内容,供大家免费下载体验。

164

2023.10.10

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1010

2023.11.02

postgresql常用命令有哪些
postgresql常用命令有哪些

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、l、c、dt、d table_name、du、i file_name、e和q等。更详细的postgresql常用命令,大家可以访问下面的文章。

214

2023.11.16

postgresql常用命令介绍
postgresql常用命令介绍

postgresql常用命令有l、d、d5、di、ds、dv、df、dn、db、dg、dp、c、pset、show search_path、ALTER TABLE、INSERT INTO、UPDATE、DELETE FROM、SELECT等。想了解更多postgresql的相关内容,可以阅读本专题下面的文章。

281

2023.11.20

PostgreSQL性能优化与索引调优实战
PostgreSQL性能优化与索引调优实战

本专题面向后端开发与数据库工程师,深入讲解 PostgreSQL 查询优化原理与索引机制。内容包括执行计划分析、常见索引类型对比、慢查询优化策略、事务隔离级别以及高并发场景下的性能调优技巧。通过实战案例解析,帮助开发者提升数据库响应速度与系统稳定性。

232

2026.02.12

数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

391

2023.06.29

如何删除数据库
如何删除数据库

删除数据库是指在MySQL中完全移除一个数据库及其所包含的所有数据和结构,作用包括:1、释放存储空间;2、确保数据的安全性;3、提高数据库的整体性能,加速查询和操作的执行速度。尽管删除数据库具有一些好处,但在执行任何删除操作之前,务必谨慎操作,并备份重要的数据。删除数据库将永久性地删除所有相关数据和结构,无法回滚。

2113

2023.08.14

抖漫入口地址合集
抖漫入口地址合集

本专题整合了抖漫入口地址相关合集,阅读专题下面的文章了解更多详细地址。

17

2026.03.17

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号