服务器与大带宽专家 · 持牌IDC/CDN/ISP服务商
简米科技官网JIANMI TECH
资讯 2026-09-27 简米科技 3,169 字 7 分钟阅读

服务器密码策略与账号权限管理要点,如何设置安全密码?

导读服务器密码策略与账号权限管理,核心在于“最小权限+强密码+定期审计”,这三件事做好,80%的内网安全风险都能堵住,密码策略怎么定才能既安全又不折腾人很多运维同行问过我一个问题:密码到底设多复杂才算合格?行业共识认为,复杂度只是底线,真正的安全来自长度和不可预测性,与其逼着员工三个月改一次密码,不如把密码长度下限……

服务器密码策略与账号权限管理,核心在于“最小权限+强密码+定期审计”,这三件事做好,80%的内网安全风险都能堵住。

密码策略怎么定才能既安全又不折腾人

很多运维同行问过我一个问题:密码到底设多复杂才算合格?行业共识认为,复杂度只是底线,真正的安全来自长度和不可预测性,与其逼着员工三个月改一次密码,不如把密码长度下限提到12位以上,同时引入常见弱密码黑名单过滤。

具体落地时,建议参考以下四层策略:

  • 基线标准:至少12位,包含大小写字母、数字和特殊字符中的任意三类即可,不必强制四类全占,否则用户会写在小本子上。
  • 历史记忆:禁止重复使用最近5次以内的密码,这个次数卡在5次比较平衡,太多用户记不住,太少等于没设。
  • 尝试锁定:连续输错5次锁定账号15分钟,锁定时间不宜过长,防止攻击者用锁定机制制造DoS。
  • 定期轮换:普通账号每90天换一次,管理员账号每30天换一次,如果你的企业上了MFA(多因素认证),普通账号周期可以放宽到180天。

实际操作里,Windows环境用组策略(gpedit.msc → 计算机配置 → Windows设置 → 安全设置 → 账户策略 → 密码策略)就能直接配置,Linux环境则改/etc/login.defs里的PASS_MAX_DAYS、PASS_MIN_LEN,配合pam_pwquality.so模块做复杂度校验。

密码策略常见误区:为什么“强密码”反而帮了黑客

一个常见的坑是要求用户把密码每30天改一次,而且复杂度拉满,结果很多人只能把密码记在便签纸上,或者用连续变体如Password2024!、Password2024!!,这种“看似强、实则弱”的密码,在爆破字典里一抓一大把。

另一个坑是忽略密码存储位置,即使你密码策略再严,如果运维把密码表明文放在共享盘上,等于没设防,正确的做法是:

服务器密码策略与账号权限管理要点,如何设置安全密码?

  • 使用密码管理工具(如Vaultwarden、KeePass),每个服务分配独立随机密码。
  • 特权账号的密码必须加密存储,至少调用openssl enc -aes-256-cbc加密后再落盘。
  • 双人保管原则:根密码拆成两部分,分别由两人持有,需同时在场才能拼出完整密码。

账号权限管理怎么做:最小权限原则的落地清单

账号权限管理比密码策略更考验制度设计,说白了,就是决定谁能看到什么、能改什么、能删什么,核心原则只有一个:给到刚好够用的权限,多一分都不给。

账号分类与生命周期管理

先梳理账号类型,每一类管理的侧重点不同:

  • 普通员工账号:由HR入离职流程驱动,入职时开通,离职时当天禁用。
  • 管理员账号:分为域管、应用管、数据库管,不用同一账号管所有系统。
  • 服务账号:用于应用间调用,不绑定个人,密码必须随机生成且定期轮换。
  • 临时账号:外包或合作伙伴使用,设置明确有效期,到期自动失效。

生命周期管理上,建议每个季度做一次账号复核,揪出三个月以上未登录的僵尸账号,直接禁用,离职人员账号如果确实需要保留数据,先把数据转移给交接人,再停用账号,不要直接删除,避免审计追溯时找不到人。

权限分配的具体操作:从RBAC到细粒度授权

现在主流做的是基于角色的访问控制(RBAC),但角色不能分太粗,管理员”这个角色要拆成“备份管理员”“日志管理员”“安全审计员”等细分角色。

具体分配权限时,按照这个顺序走:

  1. 先梳理业务系统,列出每个系统的操作节点。
  2. 对每个操作节点定义角色,最小粒度到“只读”“读写”“删除”三级。
  3. 一个用户分配角色时,遵循“默认拒绝”,也就是不分配任何权限,按需单独添加。
  4. 高权限账号(比如域管、root)单独建组,禁止用普通账号直接加域管组后再降权。
  5. 服务器密码策略与账号权限管理要点,如何设置安全密码?

Linux环境可以用sudo配置配合visudo,给指定用户限定只有某几条命令能用,Windows环境则用“委派控制向导”,把某组织单位的密码重置权限单独分给某个人,而不是直接给整个域的管理员权限。

权限审计算什么:四个必看维度

权限管理做没做到位,审计说了算,每半年做一次,重点看四项:

  • 账号是否存在共享:一个账号多人使用必须杜绝,查登录IP和登录时间可以辅助判断。
  • 权限是否存在越级:普通员工是否有域管权限?开发人员是否有生产库的写权限?
  • 离职账号是否及时清理:超过30天未禁用的离职账号视为重大风险。
  • 默认密码是否仍在使用:检查admin、123456、password等默认凭证是否出现在系统里。

密码和权限如何联动:实战中的配置示例

单独谈密码或权限都容易纸上谈兵,真正的问题是两者怎么配合,举两个常见场景。

场景:新Linux服务器上线,如何设置初始密码策略

接到一台新服务器,标准流程是:

  • 修改/etc/login.defs,把PASS_MAX_DAYS设为90,PASS_MIN_LEN设为12。
  • 编辑/etc/pam.d/system-auth,添加password requisite pam_pwquality.so retry=3 minlen=12 lcredit=-1 ucredit=-1 dcredit=-1。
  • 创建管理员账号,不要直接使用root。useradd -m opsadmin,然后passwd opsadmin设置强密码。
  • 把opsadmin加入sudo组:usermod -aG wheel opsadmin。
  • 关闭root远程登录:sed -i 's/#PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config,重启sshd。

这样下来,日常运维走普通用户加sudo,root只做物理机控制台登录,密码风险面直接缩小一大半。

场景:企业内网Windows域控,如何限制管理员权限

服务器密码策略与账号权限管理要点,如何设置安全密码?

多数中小企业的域控管理比较粗放,管理员账号能登录所有服务器,建议这样收紧:

  • 创建两个管理员账号:一个日常管理用(非域管),一个提权用(域管),日常账号禁止加入“Domain Admins”组。
  • 使用“受保护的安全组”功能,限制域管账号只能在指定跳板机上登录,防止横向移动。
  • 开启“特权访问管理”(PAM)功能,域管账号每次提权需要审批,并且权限在几小时后自动回收。

据业内专家指出,实施这类分层管理后,域内横向攻击的成功率会明显下降。

密码策略与账号权限常见问题解答

定期修改密码到底有没有必要?

传统建议是90天改一次,但现在结合多因素认证后,可以放宽到180天甚至更长,关键不在于多久改一次,而在于密码泄露后能否及时感知,如果能绑定异常登录告警,三个月周期和半年周期差别不大,如果系统里还有部分老应用不支持MFA,那就老老实实延续90天周期。

普通员工和管理员的密码策略需要区分吗?

需要,管理员账号权限更大,承担的风险也更高,密码长度至少16位,且不能与个人账号密码相同,更换周期要更短,同时强制开启MFA,普通员工的密码12位以上合理,不必强制缩短周期,但必须绑定登录失败锁定策略。

用什么工具管理服务器密码和权限比较省心?

预算有限的中小企业可以组合使用:JumpServer用来做运维审计和账号管理,免费版就能看到命令记录;配合KeePassXC存各种密码,主密码用高复杂度口令,数据库文件加密保存,预算充足的企业可以直接上商用堡垒机,比如齐治、帕拉迪这类,自带密码保险箱和权限审批流,省去自己造轮子的成本。

最后再强调一遍:密码策略是门锁,权限管理是钥匙,审计是监控摄像头,三者缺一不可,但最核心的还是把权限管住,密码再强,权限给多了照样是敞开的门。

分享本文
本文为 简米科技官网 原创,已由运维技术专家审核。转载请注明来源:原文链接
售前咨询 服务热线 售后 邮箱