Техническое задание на офисную сеть (Можно ли ограничить права главного админа?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

ferrum2688
Сообщения: 22
ОС: XP,98,openSUSE10.2

Техническое задание на офисную сеть

Сообщение ferrum2688 »

Пишу техническое задание на развёртывание офисной сети в новом офисе(сюда входит как покупка железа, так и настройка ПО), заказчику(преподавателю) не понравилась следующая строчка "Необходимо обеспечить управление с места админа как отдельным ПК, так и всеми ПК(как одним объектом".
Вдруг админ напьётся и завершит процесс пользователя, а тот работал неделю не сохраняясь.

А у меня сложился стереотип, что ограничить админа может только сам админ. И любое ограничение он может снять(причём легко и быстро).

Как ограничить админа?

Как вариант можно дать ему ограниченную запись администраторы, но имея физический доступ к серверу разве он не сможет загрузиться с диска и поменять свои права(сервер внутренний, поэтому его ночью можно перезагрузить).

Можно отдать половину пароля администратора начальнику, а половину админу, так чтобы по одиночке они не могли админить по полной.

В общем как ограничить админа если это просто офис с большим количеством ПК, а не АЭС? И как это делается на практике и делается ли вообще?
В первую очередь интересуют ответы (по однородной сети *.nix), но также нужны ответы по однородной win и разнородной *.nix win(причём *.nix на рабочей станции
это нормально).
Спасибо сказали:
Аватара пользователя
Denjs
Сообщения: 1685
ОС: SuSe 10.2

Re: Техническое задание на офисную сеть

Сообщение Denjs »

я больше верю в то что начальник на руси напивается чаще чем сисадмин.
Ваш начальник первый же отдаст систадмину пароль и скажет - "не трахайте больше мне этим моск. Я хочу что бы все работало - у меня и без этого проблем по горло."

В общем подход не верный. имхо.

Простите, но какая ситуация вырисовывается? вы собираетесь ограничивать админа в области где кроме него никто не в состоянии ничего разрулить? и как вы собираетесь это делать если не в состоянии проконтролировать?

вам надо очень хорошо промыть мозги заказчику. Чтобы всякая грязь мыслительная и необоснованные страхи не мешали ясно мыслить.
ну и сами заодно хорошо подумайте над тем как найти компромис.

Я так понимаю вы же аналог "арм-администратора" описываете? вот и опишите все "юзкейсы" которые по вашему мнению специфичны.
Т.е. КАК КОНКРЕТНО ВЫ ВИДИТЕ УПРАВЛЕНИЕ ВСЕМИ ПК КАК ЕДИНЫМ ЦЕЛЫМ? по шагам. Не слишком глубого, общими мазками, по 3-5 шагов на каждую "полезняшку"
пусть ваш заказчик не придумывает неизвестно что а видит что вы хотите сказать.

на уровне идеи: введите возможность блокировки машины от массового управления - что бы при необходимости пользователь мог поставить её в режим что бы групповые команды на неё не проходили, а только индивидуальное вмешательство после подключения к рабочему столу - что бы сисадмин увидел что там происходит и уже после этого принимал решение о что делать с этой машиной дальше.

Если вы не доверяете вашему сисадмину - введите для критических для системы операций дублирование, но не с начальником, а с другим сисадмином, возможно с разрешения руководства. т.е. вы можете ограничить права сисадмина в области административной (т.е. его права на предприятии и в штатной структуре, обязанности отчитываться или уведомлять о ряде действий руководство), но никак не технические права. Вы их просто не сможете ограничить.

Проблемы нужно обходить, а не идти на поводу у левой ноги заказчика. Сисадмин один или несколько - должен иметь возможность сделать с системой ВСЕ - и это не подлежит сомнению. и если у него нет возможности сделать все что угодно с системой - она издохнет как паршивый кот.
имхо.

ЗЫ: был грубоват, простите...
QDroid - Среда исполнения и фреймворк для QtScript.
OTPD - Открытые драйвера промышленных принтеров чеков и этикеток (кроссплатформенная подсистема печати).
Спасибо сказали:
Аватара пользователя
Selkup
Сообщения: 77
ОС: Debian Unstable

Re: Техническое задание на офисную сеть

Сообщение Selkup »

Как ограничить админа?

Так на то он и админ, что ограничений у него нет.
Вдруг админ напьётся и завершит процесс пользователя, а тот работал неделю не сохраняясь.

Хммм... Интересная мысль... Значит такой админ у вас, что не удосужился обьяснить пользователям о необходимости сохранения. Или у вас никогда не было такого, чтобы пропадали данные? Не верю.
Спасибо сказали:
Аватара пользователя
Nikky
Сообщения: 339
ОС: Debian GNU/Linux

Re: Техническое задание на офисную сеть

Сообщение Nikky »

Denjs абсолютно прав. А в качестве полезняшки заказчику должен быть подсунут вместе с ТЗ внутриучрежденческий приказ, регламентирующий работу сети учреждения. В этом доке должны быть подробно расписаны права, обязанности и ответственность пользователей и администраторов. 
Арфы нет - возьмите бубен...
Спасибо сказали:
ferrum2688
Сообщения: 22
ОС: XP,98,openSUSE10.2

Re: Техническое задание на офисную сеть

Сообщение ferrum2688 »

Да и если кто не понял выполнять это задание мне не придётся, так что можно помечтать об идеальной сети.
Управление всеми ПК:
1: открываю консоль
2: ввожу команду "хочу управлять всем"
3: ввожу "mkdir /1"
и эта команда выполняется на всех ПК, если логи одинаковые, то выводятся один раз, если разные, то для каждого ПК свои(с именем ПК).

И вообще эту строчку я сам написал и могу её удалить, мне просто стало интересно насколько это реально ограничить админа?

А по поводу блокировки от массового управления это не защита от пьяного админа, это защита от случайных ошибок, а для этого есть группа root.
Спасибо сказали:
Аватара пользователя
Nikky
Сообщения: 339
ОС: Debian GNU/Linux

Re: Техническое задание на офисную сеть

Сообщение Nikky »

Ну, тогда и нужно было озаглавить: домашнее задание на офисную сеть.
Арфы нет - возьмите бубен...
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Техническое задание на офисную сеть

Сообщение Goodvin »

ferrum2688 писал(а):
15.12.2008 09:26
Управление всеми ПК:
1: открываю консоль
2: ввожу команду "хочу управлять всем"
3: ввожу "mkdir /1"
и эта команда выполняется на всех ПК, если логи одинаковые, то выводятся один раз, если разные, то для каждого ПК свои(с именем ПК).
Вообще-то вот такой механизм реализуется не так уж сложно.
Например, puppet

Вот еще интересное:
http://en.wikipedia.org/wiki/Comparison_of...gement_software
Спасибо сказали:
Аватара пользователя
Denjs
Сообщения: 1685
ОС: SuSe 10.2

Re: Техническое задание на офисную сеть

Сообщение Denjs »

ferrum2688 писал(а):
15.12.2008 09:26
А по поводу блокировки от массового управления это не защита от пьяного админа, это защита от случайных ошибок, а для этого есть группа root.

Вы сами привели пример с процессом который считает что-то целую неделю. Кака-ни будь при этом группа - если придет команда reboot logoff - процесс умрет. Имхо нужен механизм защитить машину от необдуманных массовых команд. Да, именно защита от ошибок, но "группа root" тут не причем.
хотя вам конечно бредить в вашем документе) ^_^
QDroid - Среда исполнения и фреймворк для QtScript.
OTPD - Открытые драйвера промышленных принтеров чеков и этикеток (кроссплатформенная подсистема печати).
Спасибо сказали: