Права доступа на сервере через пользователей и группы: моя система
Когда я захожу на новый сервер, первое, что проверяю, — кто и какие права имеет.
Предыстория
Недавно меня позвали разобраться с сервером, где все работали под root. Команда разработки, админы и даже скрипты CI — всё под одной учёткой.
Первый взгляд на журнал показал: невозможно понять, кто что менял.
Проблема
Было страшно что-то менять. Любая ошибка одного человека могла уронить продакшен. Журналы доступа не показывали, кто именно выполнил команду.
Приходилось доверять всем на слово. Это не админка, а проходной двор.
Почему это важно
Для бизнеса это риск. Если права разданы хаотично, один уволенный сотрудник оставляет дыру. Или разработчик случайно перезаписывает конфиг, и сервис падает на ровном месте.
Аудит не работает, потому что все действия — от одного пользователя.
Права доступа — это не про ограничения, а про порядок.
Решение
Я построил права через пользователей и группы. Завёл отдельную группу под каждую роль: разработка, администрирование, резервное копирование. Каждому сотруднику — личная учётка.
- 🚀 Создал пользователя для каждого сотрудника
- 👥 Создал группы по ролям
- 🔐 Настроил sudo через группы в /etc/sudoers
- 🤖 Для CI использовал отдельного пользователя без shell
Группы получили доступ только к тем каталогам и командам, которые нужны для работы.
Результат
Теперь я вижу, кто и что делал на сервере. Разработчики работают только со своими каталогами. Никто не сидит под root.
Аудит стал прозрачным, а инциденты — редкими.
📬 Свяжитесь с нами
Хотите внедрить это в своем бизнесе? Пишите нам!
- 📧 Email: [email protected]
- 🌐 Сайт: 1it.pro
- 📝 Блог: blog.1it.pro
- ✈️ Telegram Global (EN): Admin_global
- ✈️ Telegram (RU): Admin