AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 523701
Accepted
nitramk
nitramk
Asked: 2013-07-17 05:03:41 +0800 CST2013-07-17 05:03:41 +0800 CST 2013-07-17 05:03:41 +0800 CST

在包含敏感材料的服务器上,我们应该使用哪个用户帐户来执行计划任务?

  • 772

我在一个有 10 名开发人员的团队中工作。我们设置了执行备份、自动构建软件、自动部署等的服务器。其中一些服务器包含有意义的材料,例如生产系统的登录详细信息(这是自动化部署所必需的)。

我们希望限制谁可以访问这些机器,以降低密码意外泄露的风险。为此,我们在 Active Directory 中创建了一个包含 4 个人的组,这些人被允许访问包含敏感材料的服务器,并确保只有这 4 个用户可以登录。

其中一些服务器运行计划任务和 Windows 服务来执行备份/部署。这些任务/服务在特定的“共享”用户帐户下运行,我们称之为“buildacc”。这样做的原因是任务需要访问网络中的共享资源才能执行构建/部署。所以我们也给了这个用户访问服务器的权限。

为了能够在 Windows 中修改计划任务,所有 4 名开发人员都需要访问这个“buildacc”帐户,这意味着他们都必须知道共享密码并在更改时通知对方,我们不喜欢这个想法的。

我们考虑过使用个人帐户来运行计划任务,例如用于构建的脚本。我们看到的缺点是团队中的任何成员都可以更改构建脚本并使其在配置实际计划任务的用户帐户下执行新操作。

有没有关于如何处理这种情况的最佳实践?

windows
  • 3 3 个回答
  • 48652 Views

3 个回答

  • Voted
  1. TheCleaner
    2013-07-17T05:22:53+08:002013-07-17T05:22:53+08:00

    总体而言,您前面所做的一切都很好。一个专用的“服务”样式帐户,设置了所需的权限并用于运行计划任务。

    此时,您真正需要做的就是:

    1. 将密码更改为buildacc
    2. 别让4位开发者知道密码
    3. 在开发人员更改代码后,分配某人更改脚本/任务的任务(即更改控制策略)。

    在这一点上,这实际上只是一个内部政策问题。您应该设置计划任务,以便它们不会真正改变。这意味着如果它正在运行“test.exe”,那么让开发人员修改该 exe 文件,而不是计划任务本身。如果所有 4 名开发人员都真正需要访问权限来更改计划任务,那么您将被困在原地...

    编辑:我还要提醒您不要对buildacc跨服务和服务器的帐户过于自由。最好严格保留它以用于“构建”,并在他们自己的专用帐户下运行备份和其他服务。

    • 3
  2. Best Answer
    Stephane
    2013-07-17T05:48:02+08:002013-07-17T05:48:02+08:00

    假设您使用的是 Windows 2008R2 系统和 2008R2 AD,您可以为此使用托管服务帐户。

    这篇 technet 博客文章对如何使用托管服务帐户进行了很好的总结,但以下是基本原则:

    托管服务帐户是与计算机紧密关联的 AD 帐户,并具有自动管理的密码。您无需创建密码,也没有人需要知道它,但由于它是一个 AD 帐户,您可以将它用于网络 ACL,这使其非常适合您的场景。

    但是,将 MSA 用于计划任务将要求您使用命令行来创建任务(有关更多详细信息,请参阅此线程和此线程)。

    • 3
  3. CuiZinieR
    2015-05-22T00:17:06+08:002015-05-22T00:17:06+08:00

    我看到几个答案提到 MSA 作为用于运行计划任务的帐户的解决方案,但正如本文作者所提到的,他们使用 Windows Server 2008 R2,根据我的研究,此操作系统上的 MSA 不能用于运行计划任务。

    但是,对于 Windows Server 2012,gMSA(组托管服务帐户)可用于运行计划任务,如本文所述。

    • 1

相关问题

  • 知道任何适用于 Windows 的快速可编写脚本的 ftp 客户端吗?[关闭]

  • 如果 Windows 服务崩溃,如何自动重新启动它?

  • 无法安排任务(访问被拒绝)

  • 物理机重启时自动重启虚拟机(VMWare)

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve