1 min read

Права доступа на сервере через пользователей и группы: моя система

Права доступа на сервере через пользователей и группы: моя система

Когда я захожу на новый сервер, первое, что проверяю, — кто и какие права имеет.

Предыстория

Недавно меня позвали разобраться с сервером, где все работали под root. Команда разработки, админы и даже скрипты CI — всё под одной учёткой.

Первый взгляд на журнал показал: невозможно понять, кто что менял.

Проблема

Было страшно что-то менять. Любая ошибка одного человека могла уронить продакшен. Журналы доступа не показывали, кто именно выполнил команду.

Приходилось доверять всем на слово. Это не админка, а проходной двор.

Почему это важно

Для бизнеса это риск. Если права разданы хаотично, один уволенный сотрудник оставляет дыру. Или разработчик случайно перезаписывает конфиг, и сервис падает на ровном месте.

Аудит не работает, потому что все действия — от одного пользователя.

Права доступа — это не про ограничения, а про порядок.

Решение

Я построил права через пользователей и группы. Завёл отдельную группу под каждую роль: разработка, администрирование, резервное копирование. Каждому сотруднику — личная учётка.

  • 🚀 Создал пользователя для каждого сотрудника
  • 👥 Создал группы по ролям
  • 🔐 Настроил sudo через группы в /etc/sudoers
  • 🤖 Для CI использовал отдельного пользователя без shell

Группы получили доступ только к тем каталогам и командам, которые нужны для работы.

Результат

Теперь я вижу, кто и что делал на сервере. Разработчики работают только со своими каталогами. Никто не сидит под root.

Аудит стал прозрачным, а инциденты — редкими.


📬 Свяжитесь с нами

Хотите внедрить это в своем бизнесе? Пишите нам!

Связаться с нами
Telegram
WhatsApp
Email