Пишу техническое задание на развёртывание офисной сети в новом офисе(сюда входит как покупка железа, так и настройка ПО), заказчику(преподавателю) не понравилась следующая строчка "Необходимо обеспечить управление с места админа как отдельным ПК, так и всеми ПК(как одним объектом".
Вдруг админ напьётся и завершит процесс пользователя, а тот работал неделю не сохраняясь.
А у меня сложился стереотип, что ограничить админа может только сам админ. И любое ограничение он может снять(причём легко и быстро).
Как ограничить админа?
Как вариант можно дать ему ограниченную запись администраторы, но имея физический доступ к серверу разве он не сможет загрузиться с диска и поменять свои права(сервер внутренний, поэтому его ночью можно перезагрузить).
Можно отдать половину пароля администратора начальнику, а половину админу, так чтобы по одиночке они не могли админить по полной.
В общем как ограничить админа если это просто офис с большим количеством ПК, а не АЭС? И как это делается на практике и делается ли вообще?
В первую очередь интересуют ответы (по однородной сети *.nix), но также нужны ответы по однородной win и разнородной *.nix win(причём *.nix на рабочей станции
это нормально).
Техническое задание на офисную сеть (Можно ли ограничить права главного админа?)
Модераторы: SLEDopit, Модераторы разделов
-
ferrum2688
- Сообщения: 22
- ОС: XP,98,openSUSE10.2
-
Denjs
- Сообщения: 1685
- ОС: SuSe 10.2
Re: Техническое задание на офисную сеть
я больше верю в то что начальник на руси напивается чаще чем сисадмин.
Ваш начальник первый же отдаст систадмину пароль и скажет - "не трахайте больше мне этим моск. Я хочу что бы все работало - у меня и без этого проблем по горло."
В общем подход не верный. имхо.
Простите, но какая ситуация вырисовывается? вы собираетесь ограничивать админа в области где кроме него никто не в состоянии ничего разрулить? и как вы собираетесь это делать если не в состоянии проконтролировать?
вам надо очень хорошо промыть мозги заказчику. Чтобы всякая грязь мыслительная и необоснованные страхи не мешали ясно мыслить.
ну и сами заодно хорошо подумайте над тем как найти компромис.
Я так понимаю вы же аналог "арм-администратора" описываете? вот и опишите все "юзкейсы" которые по вашему мнению специфичны.
Т.е. КАК КОНКРЕТНО ВЫ ВИДИТЕ УПРАВЛЕНИЕ ВСЕМИ ПК КАК ЕДИНЫМ ЦЕЛЫМ? по шагам. Не слишком глубого, общими мазками, по 3-5 шагов на каждую "полезняшку"
пусть ваш заказчик не придумывает неизвестно что а видит что вы хотите сказать.
на уровне идеи: введите возможность блокировки машины от массового управления - что бы при необходимости пользователь мог поставить её в режим что бы групповые команды на неё не проходили, а только индивидуальное вмешательство после подключения к рабочему столу - что бы сисадмин увидел что там происходит и уже после этого принимал решение о что делать с этой машиной дальше.
Если вы не доверяете вашему сисадмину - введите для критических для системы операций дублирование, но не с начальником, а с другим сисадмином, возможно с разрешения руководства. т.е. вы можете ограничить права сисадмина в области административной (т.е. его права на предприятии и в штатной структуре, обязанности отчитываться или уведомлять о ряде действий руководство), но никак не технические права. Вы их просто не сможете ограничить.
Проблемы нужно обходить, а не идти на поводу у левой ноги заказчика. Сисадмин один или несколько - должен иметь возможность сделать с системой ВСЕ - и это не подлежит сомнению. и если у него нет возможности сделать все что угодно с системой - она издохнет как паршивый кот.
имхо.
ЗЫ: был грубоват, простите...
Ваш начальник первый же отдаст систадмину пароль и скажет - "не трахайте больше мне этим моск. Я хочу что бы все работало - у меня и без этого проблем по горло."
В общем подход не верный. имхо.
Простите, но какая ситуация вырисовывается? вы собираетесь ограничивать админа в области где кроме него никто не в состоянии ничего разрулить? и как вы собираетесь это делать если не в состоянии проконтролировать?
вам надо очень хорошо промыть мозги заказчику. Чтобы всякая грязь мыслительная и необоснованные страхи не мешали ясно мыслить.
ну и сами заодно хорошо подумайте над тем как найти компромис.
Я так понимаю вы же аналог "арм-администратора" описываете? вот и опишите все "юзкейсы" которые по вашему мнению специфичны.
Т.е. КАК КОНКРЕТНО ВЫ ВИДИТЕ УПРАВЛЕНИЕ ВСЕМИ ПК КАК ЕДИНЫМ ЦЕЛЫМ? по шагам. Не слишком глубого, общими мазками, по 3-5 шагов на каждую "полезняшку"
пусть ваш заказчик не придумывает неизвестно что а видит что вы хотите сказать.
на уровне идеи: введите возможность блокировки машины от массового управления - что бы при необходимости пользователь мог поставить её в режим что бы групповые команды на неё не проходили, а только индивидуальное вмешательство после подключения к рабочему столу - что бы сисадмин увидел что там происходит и уже после этого принимал решение о что делать с этой машиной дальше.
Если вы не доверяете вашему сисадмину - введите для критических для системы операций дублирование, но не с начальником, а с другим сисадмином, возможно с разрешения руководства. т.е. вы можете ограничить права сисадмина в области административной (т.е. его права на предприятии и в штатной структуре, обязанности отчитываться или уведомлять о ряде действий руководство), но никак не технические права. Вы их просто не сможете ограничить.
Проблемы нужно обходить, а не идти на поводу у левой ноги заказчика. Сисадмин один или несколько - должен иметь возможность сделать с системой ВСЕ - и это не подлежит сомнению. и если у него нет возможности сделать все что угодно с системой - она издохнет как паршивый кот.
имхо.
ЗЫ: был грубоват, простите...
-
Selkup
- Сообщения: 77
- ОС: Debian Unstable
Re: Техническое задание на офисную сеть
Как ограничить админа?
Так на то он и админ, что ограничений у него нет.
Вдруг админ напьётся и завершит процесс пользователя, а тот работал неделю не сохраняясь.
Хммм... Интересная мысль... Значит такой админ у вас, что не удосужился обьяснить пользователям о необходимости сохранения. Или у вас никогда не было такого, чтобы пропадали данные? Не верю.
-
Nikky
- Сообщения: 339
- ОС: Debian GNU/Linux
Re: Техническое задание на офисную сеть
Denjs абсолютно прав. А в качестве полезняшки заказчику должен быть подсунут вместе с ТЗ внутриучрежденческий приказ, регламентирующий работу сети учреждения. В этом доке должны быть подробно расписаны права, обязанности и ответственность пользователей и администраторов.
Арфы нет - возьмите бубен...
-
ferrum2688
- Сообщения: 22
- ОС: XP,98,openSUSE10.2
Re: Техническое задание на офисную сеть
Да и если кто не понял выполнять это задание мне не придётся, так что можно помечтать об идеальной сети.
Управление всеми ПК:
1: открываю консоль
2: ввожу команду "хочу управлять всем"
3: ввожу "mkdir /1"
и эта команда выполняется на всех ПК, если логи одинаковые, то выводятся один раз, если разные, то для каждого ПК свои(с именем ПК).
И вообще эту строчку я сам написал и могу её удалить, мне просто стало интересно насколько это реально ограничить админа?
А по поводу блокировки от массового управления это не защита от пьяного админа, это защита от случайных ошибок, а для этого есть группа root.
Управление всеми ПК:
1: открываю консоль
2: ввожу команду "хочу управлять всем"
3: ввожу "mkdir /1"
и эта команда выполняется на всех ПК, если логи одинаковые, то выводятся один раз, если разные, то для каждого ПК свои(с именем ПК).
И вообще эту строчку я сам написал и могу её удалить, мне просто стало интересно насколько это реально ограничить админа?
А по поводу блокировки от массового управления это не защита от пьяного админа, это защита от случайных ошибок, а для этого есть группа root.
-
Nikky
- Сообщения: 339
- ОС: Debian GNU/Linux
Re: Техническое задание на офисную сеть
Ну, тогда и нужно было озаглавить: домашнее задание на офисную сеть.
Арфы нет - возьмите бубен...
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Техническое задание на офисную сеть
Вообще-то вот такой механизм реализуется не так уж сложно.ferrum2688 писал(а): ↑15.12.2008 09:26Управление всеми ПК:
1: открываю консоль
2: ввожу команду "хочу управлять всем"
3: ввожу "mkdir /1"
и эта команда выполняется на всех ПК, если логи одинаковые, то выводятся один раз, если разные, то для каждого ПК свои(с именем ПК).
Например, puppet
Вот еще интересное:
http://en.wikipedia.org/wiki/Comparison_of...gement_software
-
Denjs
- Сообщения: 1685
- ОС: SuSe 10.2
Re: Техническое задание на офисную сеть
ferrum2688 писал(а): ↑15.12.2008 09:26А по поводу блокировки от массового управления это не защита от пьяного админа, это защита от случайных ошибок, а для этого есть группа root.
Вы сами привели пример с процессом который считает что-то целую неделю. Кака-ни будь при этом группа - если придет команда reboot logoff - процесс умрет. Имхо нужен механизм защитить машину от необдуманных массовых команд. Да, именно защита от ошибок, но "группа root" тут не причем.
хотя вам конечно бредить в вашем документе) ^_^