Linux 运维中怎么规范企业级 Linux 文件与目录权限设计规范文档

轻静小哥_5773

轻静小哥_5773

2026-09-18

985人浏览

原创

企业级linux权限设计需遵循最小权限、职责分离、可审计性、一致性四原则,通过fhs强化目录归属、角色化权限分配、符号模式标准化操作及自动巡检审计实现闭环管理。

linux 运维中怎么规范企业级 linux 文件与目录权限设计规范文档

企业级 Linux 权限设计不是“设得越严越好”,也不是“图省事全给 777”,而是围绕最小权限原则、职责分离、可审计性、一致性四个核心建立可落地的规范。下面直接给出运维团队实际采用的结构化设计要点,不含空泛理论。

一、目录层级与归属强制约定(FHS 基础 + 企业增强)

所有生产服务器必须严格遵循 FHS,并补充以下硬性规则:

  • /home/*:仅属主可读写执行(700),禁止组和其他人访问;SSH 密钥目录(~/.ssh)必须为 700,密钥文件(id_rsa)必须为 600
  • /etc/:配置文件默认 644,敏感配置(如 /etc/shadow/etc/pki/tls/private/)必须为 600,目录本身 755;新增配置目录需明确声明所属组(如 nginx-conf 组)
  • /var/log/:日志目录 755,日志文件由服务进程自动创建,属主为对应服务用户(如 nginxmysql),权限 640;轮转后保留组读权限便于日志分析组统一采集
  • /opt/appname//srv/appname/:应用部署目录,属主为部署用户(如 deploy),属组为运行组(如 appgroup),目录权限 750,静态资源可放宽至 755,但 config/secrets/ 子目录必须为 750700
  • /tmp/var/tmp:必须启用 sticky bit(1777),防止跨用户删文件;禁止存放长期配置或密钥

二、权限分配三原则(谁该有什么权)

不靠经验判断,用角色映射表固化:

Linux Journey
Linux Journey

当用户想学习Linux基础、命令行、文件系统等时,在LabEx查找并推荐免费的Linux Journey课程。

下载
  • 运维人员:加入 adm(查日志)、docker(容器操作)、sysadmin(自定义管理组)等职能组;禁止直接使用 root 登录,sudo 权限按命令白名单控制(如只允许 /bin/systemctl restart nginx,不允许 /bin/bash
  • 应用服务账户(如 www-dataredis):仅对自身运行所需路径有最小权限(如 /var/www/html 可读,/var/run/nginx.pid 可写),禁止 shell 登录(/sbin/nologin),禁止 home 目录
  • 开发/测试账号:归属 dev 组,仅在 /home/dev/ 和指定共享区(如 /srv/shared-dev,权限 2775 启用 setgid)有写权限;严禁访问 /etc/var/log 等系统路径
  • 审计账号(如 audit):仅赋予 read-only 权限(sudo -l 限制为 cat /var/log/securejournalctl --no-pager 等只读命令)

三、权限设置标准化操作(杜绝 chmod 777)

所有权限变更必须通过脚本或配置管理工具(Ansible/Chef)执行,人工操作需留痕:

  • 新建文件默认权限由 umask 0027 控制(即文件 640,目录 750),全局写入 /etc/profile.d/umask.sh
  • 修改权限统一用符号模式,明确意图:
     • chmod g+s /srv/appdata(确保新文件继承组)
     • chmod o-wx /etc/nginx/conf.d/(显式移除其他用户权限)
     • chmod u=rw,g=r,o= /etc/my.cnf(精确赋权,不依赖数字推算)
  • 敏感目录(如证书、密钥、数据库配置)启用 ACL 补充控制:setfacl -m u:backup:r-- /etc/ssl/private/,同时禁用默认 ACL 继承以防扩散
  • 定期扫描违规权限:find /etc -type f -perm -o+w -o -perm -o+x 2>/dev/null(找其他用户可写可执行文件)

四、检查与审计机制(让规范真正生效)

权限不是设完就结束,需闭环管理:

  • 上线前安全检查项必须包含:ls -ld /var/wwwls -l /etc/nginx/conf.d/stat /etc/shadow,结果纳入发布流水线门禁
  • 每月自动巡检:用 auditd 监控关键目录(/etc/var/log)的权限变更事件,告警发送至运维群
  • 权限文档随系统更新:每个应用部署包内附 PERMISSIONS.md,明确列出目录树、属主属组、权限值、设置命令和例外说明
  • 新员工入职培训第一课:不是讲命令语法,而是带看真实服务器上 /etc/passwdls -l /home 的权限分布,建立权限直觉

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

397

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

820

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2352

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

796

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

689

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

354

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2096

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

3852

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

627

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

CLion 远程开发实战
CLion 远程开发实战

共0课时 | 0人学习