服务器用户管理合规检查核心是确保“谁在用、能做什么、有没有越权”三件事清晰可控,需建立从创建、使用到回收的全生命周期管控机制,涵盖账号唯一性、权限最小化、口令策略加固及审计追溯。

服务器用户管理合规检查,核心是确保“谁在用、能做什么、有没有越权”三件事清晰可控。不是简单删掉多余账号,而是建立从创建、使用到回收的全生命周期管控机制。
账号唯一性与身份统一
每个操作人员必须对应唯一系统账号,禁止共用、共享或匿名登录。重点检查:
- 是否存在未实名登记的账号(如 test、temp、admin123 等临时命名)
- 系统中是否有 UID 重复或无主账号(UID=0 的非 root 账号需逐个核实)
- /etc/passwd 中是否含已离职人员残留账号,尤其注意服务类账号(如 apache、mysql)是否被误赋予交互式 shell(/bin/bash)
权限最小化与分组控制
不给超出业务所需的权限,是合规底线。关键动作包括:
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 检查 sudo 权限分配:用 sudo -l -U username 验证每个有 sudo 权限的用户实际可执行命令,禁用 ALL=(ALL) NOPASSWD:ALL 这类宽泛配置
- 确认 wheel(RHEL/CentOS)或 sudo(Ubuntu/Debian)组成员是否严格按角色准入,普通运维不应在该组
- 服务账号(如 www-data、nginx)应使用 /usr/sbin/nologin 或 /bin/false 作为 shell,且不能登录 SSH
口令策略与认证方式加固
弱口令仍是入侵主因,合规要求不止“长度够”,更重“不可预测+不可复用”。需落实:
- 密码最短长度 ≥ 8 位,且包含大小写字母、数字、特殊字符四类中的至少三类
- 启用密码历史记录(pam_pwhistory.so),禁止最近 5 次内重复使用
- SSH 必须禁用密码登录,强制使用密钥对认证;若确需密码,须配合 Google Authenticator 等双因素
- 检查 /etc/shadow 中密码字段是否为空(:: 表示空口令),或为默认值(如 changeme、password)
审计与生命周期管理
账号不是建完就不管,要留痕、要清理、要追溯。重点关注:
- /var/log/secure 或 /var/log/auth.log 中是否存在大量失败登录、异常时间(如凌晨 2–4 点)或非常用地域 IP 的尝试
- 定期(建议每月)核查账号最后一次登录时间(lastlog -b 90),停用连续 90 天未登录的账号
- 员工离职或转岗后,24 小时内完成账号禁用(usermod -L)及权限回收,而非仅改密码
- 所有账号增删改操作必须记录在独立审计日志中(如通过 auditd 监控 /etc/passwd、/etc/shadow 修改)
不复杂但容易忽略。










