核心是白名单思维:禁用交互式登录(usermod -s /sbin/nologin),sftp 用 scponly 限制仅传文件,命令执行通过 sudoers 精确授权,文件权限用 acl 实现精准控制。

给外包开发人员配账号,核心不是“关掉什么”,而是“只开一条缝”——用白名单思维控制每一步操作,避免权限过度暴露。
一、禁用交互式登录,只留必要通道
先让账号无法执行命令行交互,这是最基础的防线:
- 创建用户时直接指定不可登录 shell:sudo useradd -m -s /sbin/nologin devops-out
- 如果已存在账号,改 shell:sudo usermod -s /sbin/nologin devops-out
- 该操作不影响 SFTP、rsync 或 cron 等非交互任务,但 ssh user@host 会立即退出并提示 “This account is currently not available.”
二、SFTP 传文件?用 scponly 锁死功能边界
/sbin/nologin 能拦终端,但拦不住 sftp(因为 sftp 子系统由 sshd 直接托管)。要真正实现“仅传不登”,得换更细粒度的受限 shell:
在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...
- 在 KeyarchOS 或 CentOS/RHEL 系统上安装 scponly:sudo dnf install epel-release && sudo dnf install scponly
- 把用户 shell 换成 scponly:sudo usermod -s /usr/bin/scponly devops-out
- scponly 只允许 scp/sftp 协议下的文件传输,禁止任何命令执行、目录遍历、shell 启动,连 ls 都只能在 sftp 客户端里用,不能在 ssh 里敲
三、真要执行命令?用 sudoers 做命令级白名单
如果外包必须重启某个服务或查日志,别给 shell,只授权具体命令:
- 用 visudo 编辑:sudo visudo
- 添加精确规则(路径必须绝对,参数尽量固定):
devops-out ALL=(root) NOPASSWD: /usr/bin/systemctl restart nginx, /bin/journalctl -u nginx -n 50 - 禁止通配符和 ALL;规则写在 sudoers 文件末尾,确保不被上面的通用规则覆盖;保存前务必运行 sudo visudo -c 校验语法
四、文件级权限?ACL 比 chmod 更精准
当需要让外包读某日志、写某上传目录,又不想把他加进 nginx 组或改目录属主时,ACL 是更安全的选择:
- 给特定用户加读权限:setfacl -m u:devops-out:r /var/log/nginx/access.log
- 设上传目录默认 ACL(新文件自动继承):
setfacl -d -m u:devops-out:rw /srv/upload/ - 查看效果:getfacl /srv/upload/,清晰显示谁有什么权限,不依赖组关系










