服务器配置修改双人复核流程要求一级变更必须由申请人与审批人分离执行,通过专用脚本、权限组隔离、哈希时效校验、自动备份回滚及远程加密日志实现不可绕过、不可抵赖的闭环管控。

服务器运行环境配置修改的双人复核流程,不是加一道“确认按钮”就能落地的机制,而是围绕“谁申请、谁审批、谁执行、谁验证”四个角色分离,结合操作留痕、时效控制与自动清理构建的闭环管控体系。核心目标是:一级配置修改(如内核参数、网络策略、服务启动项)必须由两人独立动作完成,且不可绕过、不可抵赖、不可篡改。
明确修改分级与复核触发条件
先按风险等级对配置修改分类,避免“所有操作都走双审”导致效率瘫痪:
-
一级修改(强制双人复核):直接影响系统启动、服务可用性或安全边界的变更,例如修改
/etc/sysctl.conf中的net.ipv4.ip_forward、调整/etc/ssh/sshd_config的认证方式、禁用 SELinux、修改/etc/fstab挂载选项; - 二级修改(单人执行+事后审计):影响单个应用行为但不危及系统稳定,如修改 Nginx 配置中的超时时间、调整 JVM 启动参数;
-
三级修改(免审批):仅限本地测试环境或用户级配置,如
~/.bashrc环境变量设置。
搭建最小可行双审执行链路
不依赖审批系统也能快速上线,关键靠三样东西:专用命令入口、权限隔离组、自动时效规则:
ArcGIS for Android SDK 目前最新版本为10.2.5 从此版本开始ESRI不在提供Eclipse的插件支持,官方的帮助也针对于Android Studio的支持;本文档主要讲述的内容是最新版本ArcGIS For Android Eclipse环境配置;感兴趣的朋友可以过来看看
- 创建两个 Linux 用户组:
cfg_requestors(可提交)、cfg_approvers(仅可审批),禁止组间账号互登; - 编写统一入口脚本
/usr/local/bin/cfg-req:接收配置文件路径、修改内容摘要、预期生效时间,生成带 SHA256 哈希和 90 分钟有效期的请求文件(存于/var/log/cfg-requests/),并输出唯一编号(如CFG20260618-7F2A); - 编写审批脚本
/usr/local/bin/cfg-approve:仅允许cfg_approvers组运行;校验请求未过期、目标文件在白名单内(如仅允许/etc/sysctl.conf、/etc/ssh/sshd_config)、修改内容不含危险关键字(如PermitRootLogin yes、SELINUX=disabled);校验通过后,自动备份原文件,并写入临时配置片段至/etc/<em>service</em>.d/目录(如/etc/sysctl.d/99-cfg-20260618.conf); - 所有临时配置均绑定
at任务,在 2 小时后自动回滚——即使审批人忘记清理,系统也会恢复原状。
确保日志完整、不可篡改、可追溯
双人复核的价值,80%体现在日志里。必须做到三点:
- 所有
cfg-req和cfg-approve操作,除本地记录外,同步推送至远程 rsyslog 服务器(启用 TLS 加密),禁止本地删除; - 每条日志包含:操作人 UID、主机名、请求编号、原始命令哈希、生效文件路径、执行时间戳、IP 来源;
- 在
/etc/sudoers中显式禁止直接编辑敏感配置文件,例如添加:Defaults:%cfg_requestors !env_reset<br>%cfg_requestors ALL=(ALL) !/bin/vi /etc/sysctl.conf, !/usr/bin/nano /etc/ssh/sshd_config
,强制所有修改必须走cfg-req入口。
配套加固与防绕过措施
流程再严谨,也挡不住“抄近路”的人。以下措施必须同步落地:
- 关闭 root 直接登录,禁用密码登录,只允许密钥认证;
- 所有生产服务器启用 auditd,监控对
/etc/下关键目录的 write、attr_modify 事件; - 定期扫描
/etc/sudoers.d/目录下是否存在非cfg-approve生成的临时规则; - 在 CMDB 或运维平台中将“是否启用双审”设为服务器资产标签,新纳管服务器默认开启,人工关闭需二次审批。










