Как организовать безопасность паролей и доступов, если два Админа в конторе.

S
На сайте с 07.03.2013
Offline
56
1761

Жил был один админ. Было у него много серверов и логинов\паролей к ним. Хранил он эти данные в txt в шифрованном контейнере на dropbox и горя не знал. Но появился второй Админ, которому нет 100% доверия(пока нет), т.к. он с улицы пришел и не понятно задержится ли в конторе. Но пароли\доступы ему тоже нужны для работы.

И стал вопрос: как организовать удобное хранение логинов\паролей для двух и более админов в Офисе?

Условия такие:

1. все данные хранятся в шифрованном виде(контейнер или запароленная база)

2. все данные лежат в одном месте, доступном двум и более админам.

3. возможность одновременной работы с этими данными - чтение\запись.

Тестировали Шифр.Контейнер+ГуглДрайв, но как-то не очень, глючит иногда. Пробовали KeePass с единой базой на ГуглДрайве, но софт старый и не всегда удобный.

Как вы у себя решаете подобные задачи?

S
На сайте с 23.05.2004
Offline
315
#1

Начало истории для пикабу или башорга - пришел на работу админом, а пароли не доверяют :)

Никак такие задачи не решаются - или даются доступы или не даются. Хотя с таким положением вещей второй админ скорее всего свалит, так как работу свою выполнять оперативно не сможет, а шишки на него вешаться будут.

Это просто подпись.
Andreyka
На сайте с 19.02.2005
Offline
822
#2

Отнимаете часть серверов у старого и даете новому вместе с паролями. Теперь у каждого админа часть своих серверов.

Не стоит плодить сущности без необходимости
D
На сайте с 31.01.2017
Offline
15
#3

А авторизацию по сертификатам уже отменили? сарказм

Каждому админу свой сертификат и пусть ставят на них пароли какие хотят. Заодно и в логах будет видно кто что делал.

S2
На сайте с 30.12.2015
Offline
307
#4

А почем у не сделать для каждого свой доступ? Если это линь то пользователь в sudoers

Если винда, то отдельный юзер администратор.

И логировать действия удобнее. Надежнее все это. А как хранить свои пароли каждый админ знает сам.

S
На сайте с 23.05.2004
Offline
315
#5
demiux:
А авторизацию по сертификатам уже отменили?

А где то сказано, что там один ssh на униксах. Вот понадобится где нибудь у наймчипа и рег.ру сменить NS, куда там сертификат вводить будете ? :)

Админу надо или доверять или искать нового.

D
На сайте с 31.01.2017
Offline
15
#6
Stek:
А где то сказано, что там один ssh на униксах. Вот понадобится где нибудь у наймчипа и рег.ру сменить NS, куда там сертификат вводить будете ? :)

Админу надо или доверять или искать нового.

Процитирую ТС:)

Было у него много серверов и логинов\паролей к ним.

Ну да не суть, вы конечно же правы.

AGHost
На сайте с 16.11.2011
Offline
115
#7

saloed, разделите обязанности, авторизация к серверам по ключам, никаких паролей не давайте. Если приживется, то выдадите. Повысьте старого админа в должности до "начальника админов", пусть он решает, что выдавать, а что нет.

8 лет на рынке услуг хостинга - https://agho.st (https://agho.st)
S
На сайте с 07.03.2013
Offline
56
#8
AGHost:
saloed, разделите обязанности, авторизация к серверам по ключам, никаких паролей не давайте. Если приживется, то выдадите. Повысьте старого админа в должности до "начальника админов", пусть он решает, что выдавать, а что нет.

разделение обязанностей при двух админах не вариант, доджны быть взаимозаменяемость, ради этого и брали второго админа.

авторизация по ключам не везде применима, т.е. львиная доля это сервера клиентов, а там зоопарк систем, технологий и софта.

Попробую, пееревести вопрос в другую плоскость: а как на счет схем хранения логинов\парлолей и совместный доступ к ним? кто какие подходы использует? Сейчас все у одного админа в txt и xls на шифрованном контейнере в дробоксе.

S
На сайте с 23.05.2004
Offline
315
#9
saloed:
Попробую, пееревести вопрос в другую плоскость: а как на счет схем хранения логинов\парлолей и совместный доступ к ним? кто какие подходы использует? Сейчас все у одного админа в txt и xls на шифрованном контейнере в дробоксе.

Берем dropbox у директора (ну к примеру), там создаем папку и шарим ее в дропбокс к админам. Далее в папку кладем keepass файл и сообщаем о данном админам.

В результате директор всегда имеет доступ ко всем паролям и изменениям, а файл с паролями зашифрован и доступен с любой операционки, от винды до андройда.

Хранить пароли в txt или екселе - это же не удобно совершенно.

baas
На сайте с 17.09.2012
Offline
171
#10
saloed:
Жил был один админ. Было у него много серверов и логинов\паролей к ним. Хранил он эти данные в txt в шифрованном контейнере на dropbox и горя не знал. Но появился второй Админ, которому нет 100% доверия(пока нет), т.к. он с улицы пришел и не понятно задержится ли в конторе. Но пароли\доступы ему тоже нужны для работы.

И стал вопрос: как организовать удобное хранение логинов\паролей для двух и более админов в Офисе?
Условия такие:
1. все данные хранятся в шифрованном виде(контейнер или запароленная база)
2. все данные лежат в одном месте, доступном двум и более админам.
3. возможность одновременной работы с этими данными - чтение\запись.

Тестировали Шифр.Контейнер+ГуглДрайв, но как-то не очень, глючит иногда. Пробовали KeePass с единой базой на ГуглДрайве, но софт старый и не всегда удобный.

Как вы у себя решаете подобные задачи?

Разделить пополам сервера.

Но это идиотизм, паранойя, каждый должен быть на подмене, подхвате (если конечно такие нагрузки у вас) или помощь взаимная между админами должна быть.

Как бы распределить иерархию, один старший другой младший, старший принимает решение и выдает авторизационные данные и отвечает за них, но тоже такой вариант не к чему хорошему не приведет.

Но лучше первый вариант, когда они оба на подхвате, но сервера разграничены между ними.

Надо учиться доверять людям!

Настройка BSD систем. (https://www.fryaha.ru) Знание сила, незнание Рабочая сила!

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий