Ми відносно невеликий магазин (що стосується кількості систематичних систем) із поєднанням серверів RHEL, Solaris, Windows 2003 та Windows 2008; близько 200 серверів усього.
Для наших облікових записів адміністратора ( root
в Linux та admnistrator
Windows) у нас є схема паролів, що залежить від місця розташування центру обробки даних та кількох інших документально підтверджених властивостей сервера.
В Linux наша сучасна практика - створити спільний непривілейований обліковий запис, куди ми могли su
б root
. У системах на базі Windows ми створюємо додатковий обліковий запис з правами адміністратора. Обидва ці облікові записи мають один і той же пароль.
Це виявилося дуже неефективно. Коли хтось залишає наш магазин, ми повинні:
- Змініть схему паролів для облікових записів адміністратора
- Створіть новий пароль адміністратора для кожного сервера
- Придумайте новий пароль облікового запису без адміністратора
- Торкніться кожного сервера та змініть паролі
Мені хотілося знати, чи може хтось у подібному середовищі запропонувати більш розумний спосіб управління цими обліковими даними. Деякі відповідні відомості:
- Хоча більшість наших серверів є частиною нашого домену AD, не всі є.
- Ми керуємо всіма нашими серверами Linux за допомогою Puppet (автентифікація ключів була варіантом, про який я думав, але це стосується лише проблеми №3 зверху).
- Ми надаємо Linux сервери з Cobbler.
- Близько 10% нашого обладнання присвячено VMWare. У цих випадках ми використовуємо шаблони VMWare для побудови сервера.
Будь-які ідеї чи пропозиції будуть дуже вдячні. Це проблема, яка довгий час затягується, і я нарешті хочу її вирішити.