เราเป็นร้านค้าที่ค่อนข้างเล็ก (เท่าของจำนวน sysadmins) ด้วยการผสมผสานของ RHEL, Solaris, Windows 2003 และ Windows 2008; ประมาณ 200 เซิร์ฟเวอร์ในทุก ๆ
สำหรับบัญชีผู้ดูแลระบบของเรา ( root
ใน Linux และadmnistrator
ใน Windows) เรามีรูปแบบรหัสผ่านที่ขึ้นอยู่กับตำแหน่งศูนย์ข้อมูลและคุณสมบัติอื่น ๆ ของเซิร์ฟเวอร์
บน Linux ปฏิบัติในปัจจุบันของเราคือการสร้างร่วมกันบัญชีที่ไม่ใช่สิทธิพิเศษที่เราสามารถที่จะsu
root
ในระบบที่ใช้ Windows เราสร้างบัญชีเพิ่มเติมด้วยสิทธิ์ผู้ดูแลระบบ บัญชีทั้งสองนี้ใช้รหัสผ่านเดียวกัน
สิ่งนี้ได้พิสูจน์แล้วว่าไม่มีประสิทธิภาพมาก เมื่อใครบางคนออกจากร้านค้าของเราเราต้อง:
- เปลี่ยนรูปแบบรหัสผ่านสำหรับบัญชีผู้ดูแลระบบ
- สร้างรหัสผ่านผู้ดูแลระบบใหม่สำหรับเซิร์ฟเวอร์แต่ละเครื่องและทุกเซิร์ฟเวอร์
- มากับรหัสผ่านบัญชีที่ไม่ใช่ผู้ดูแลระบบใหม่
- แตะเซิร์ฟเวอร์ทุกเครื่องและเปลี่ยนรหัสผ่าน
ฉันอยากรู้ว่าใครในสภาพแวดล้อมที่คล้ายกันสามารถแนะนำวิธีการจัดการข้อมูลรับรองเหล่านี้ได้อย่างมีสติ ข้อมูลที่เกี่ยวข้องบางอย่าง:
- แม้ว่าเซิร์ฟเวอร์ของเราส่วนใหญ่เป็นส่วนหนึ่งของโดเมนโฆษณาของเรา แต่ไม่ใช่ทั้งหมด
- เราจัดการเซิร์ฟเวอร์ Linux ทั้งหมดของเราด้วย Puppet (การตรวจสอบความถูกต้องที่สำคัญคือตัวเลือกที่ฉันคิด
- เราจัดหา Linux severs ด้วย Cobbler
- ฮาร์ดแวร์ของเราประมาณ 10% ทุ่มเทให้กับ VMWare ในกรณีดังกล่าวเราใช้เทมเพลต VMWare สำหรับการสร้างเซิร์ฟเวอร์
ความคิดหรือข้อเสนอแนะใด ๆ จะได้รับการชื่นชมอย่างมาก นี่เป็นปัญหาที่เกิดขึ้นในบางครั้งและในที่สุดฉันก็ต้องการแก้ไข