首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >创建【仅查询只读账号】实现方案

创建【仅查询只读账号】实现方案

作者头像
OBJECT-NEW
发布2026-08-04 19:06:10
发布2026-08-04 19:06:10
370
举报
概述
新建 Linux 系统账号,仅支持查看日志、查看目录、查看系统状态等查询操作,禁止文件新增、删除、编辑、修改权限、安装软件、sudo 提权等所有写入操作,适配第三方核查、查看日志、审计查询场景。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 一、需求说明
  • 二、实现方案设计
    • 2.1 方案选型
    • 2.2 账号规格
    • 2.3 关键配置说明(解决远程登录问题)
  • 三、实施步骤(修正后可一步执行)
    • 3.1 允许 SSH 登录兜底检查
  • 四、权限效果说明(创建完成后)
    • 4.1 允许的操作 ✅
    • 4.2 禁止的操作 ❌
  • 五、账号权限核验命令(确认只读生效)
  • 六、开放 Docker 的只读命令
    • 6.1 步骤 1:root 创建只读 docker 脚本(只允许查询命令)
    • 6.2 步骤 2:visudo 只放行这个只读脚本
    • 6.3 步骤 3:用户端使用(直接替换命令,全部可用)
    • 6.4 规则说明
    • 6.5 当前账号完整状态
  • 七、后续运维命令(按需使用 —— 回收时操作)
  • 八、安全加固(扩展)
    • 8.1 防暴力破解(fail2ban)
    • 8.2 SSH 登录限制
    • 8.3 受限 Shell / ForceCommand(进阶)
    • 8.4 命令审计(auditd)
    • 8.5 NOPASSWD 风险提示与收紧
    • 8.6 按需补充只读目录建议
  • 九、一键部署与回收脚本(扩展)
    • 9.1 一键创建脚本 create-readonly-user.sh
    • 9.2 一键回收脚本 remove-readonly-user.sh
  • 十、故障排查与回滚(扩展)
    • 10.1 常见故障排查
    • 10.2 误配置回滚
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档