Мы являемся относительно небольшим магазином (по количеству системных администраторов) с набором серверов RHEL, Solaris, Windows 2003 и Windows 2008; всего около 200 серверов.
Для наших учетных записей администраторов ( root
в Linux и admnistrator
в Windows) у нас есть схема паролей, которая зависит от расположения центра обработки данных и нескольких других задокументированных свойств сервера.
В Linux наша текущая практика - создавать общую непривилегированную учетную запись, где мы могли su
бы root
. В системах на базе Windows мы создаем дополнительную учетную запись с правами администратора. Обе эти учетные записи имеют один и тот же пароль.
Это оказалось очень неэффективным. Когда кто-то покидает наш магазин, мы должны:
- Изменить схему пароля для учетных записей администратора
- Создайте новый пароль администратора для каждого сервера
- Придумайте новый пароль учетной записи не администратора
- Коснитесь каждого сервера и измените пароли
Я хотел знать, может ли кто-нибудь в аналогичной среде предложить более разумный способ управления этими учетными данными. Некоторая важная информация:
- Хотя большинство наших серверов являются частью нашего домена AD, не все.
- Мы управляем всеми нашими Linux-серверами с помощью Puppet (аутентификация по ключу была вариантом, о котором я думал, но он решит только проблему № 3 сверху).
- Мы предоставляем серверы Linux с Cobbler.
- Около 10% нашего оборудования предназначено для VMWare. В этих случаях мы используем шаблоны VMWare для серверных сборок.
Любые идеи или предложения будут с благодарностью. Это проблема, которая существует в течение некоторого времени, и я, наконец, хочу ее решить.