当前位置:首页 > 云服务器 > 正文

服务器如何配置多用户登录,有哪些步骤?

服务器配置多用户与多用户登录的正确姿势,一句话概括:核心在于基于角色分配独立账号与权限隔离,而不是多人共享一个root或Administrator账号。

为什么企业需要多用户登录

当一台服务器需要同时服务开发、运维、测试、业务部署等多个角色时,多用户登录就不再是“可选项”而是“必选项”,笔者在协助企业配置服务器时,经常看到初创团队为了省事,所有人共用root密码,这种做法的隐患在服务器规模扩大后会迅速爆发。

  • 审计缺失:无法追踪具体是谁执行了rm -rf或修改了配置,出了问题只能“集体背锅”。
  • 权限越界:一位负责前端部署的员工,可能无意中拥有修改数据库密码的权限。
  • 安全暴露:共享密码一旦泄露,攻破者直接获得最高权限,连横向移动都省了。

正确的多用户登录方案,本质上是将“人”与“操作”在系统层面绑定,让每一行命令都有迹可循。

Linux服务器多用户登录配置实操

Linux是绝大多数生产服务器的操作系统,其多用户体系基于用户、组、权限位三大核心。

创建用户与专属目录

以CentOS 7.9或Ubuntu 22.04为例,操作路径如下:

  1. 使用 useradd 创建用户,useradd -m -s /bin/bash deployer,-m 同时创建家目录,-s 指定登录shell。
  2. 设置密码:passwd deployer,输入两次强密码即可。
  3. 将用户加入wheel组(CentOS)或sudo组(Ubuntu):usermod -aG wheel deployer,这样该用户就能使用sudo执行管理命令。

配置SSH密钥登录代替密码

密码登录容易遭受暴力免费,更稳妥的方式是密钥对认证。

  • 在客户端生成密钥:ssh-keygen -t rsa -b 4096 -C "deployer@example.com"
  • 将公钥追加到服务器的 ~deployer/.ssh/authorized_keys 文件。
  • 修改 /etc/ssh/sshd_config,设置 PasswordAuthentication no,并重启SSH服务 systemctl restart sshd。

这样每位员工都拥有独立的私钥,服务器端即使被拖库,也无法直接拿到登录凭据。

服务器如何配置多用户登录,有哪些步骤? 第1张

用组策略做权限边界

不让所有用户都进sudo组,而是按需分配。

  • 创建 webdev 组,只允许读写 /var/www/html。
  • 创建 dbops 组,仅能通过特定数据库客户端访问内网端口。
  • 利用 sudoers 文件中的 Cmnd_Alias 限制特定用户只能执行指定的几条命令。

Windows Server多用户登录配置方法

Windows服务器常用作域控、SQL Server或.NET应用承载环境,其多用户登录机制与Linux思路类似,但操作界面相差很大。

添加本地用户并分配权限

  • 打开“服务器管理器”,点击“工具”-“计算机管理”。
  • 在“本地用户和组”中右键“新用户”,输入用户名与密码,取消勾选“用户下次登录时须更改密码”。
  • 将新用户加入Remote Desktop Users组,这样就能通过RDP远程登录。
  • 若需要管理员权限,则加入Administrators组,但强烈建议限制数量。

允许多个用户同时远程登录

默认情况下,Windows Server只允许两个并发RDP会话,且不同用户会被强制踢出,要解除限制,操作如下:

  • 运行 gpedit.msc,依次展开“计算机配置”-“管理模板”-“Windows组件”-“远程桌面服务”-“远程桌面会话主机”-“连接”。
  • 启用“限制连接的数量”,设置一个大于2的数值,例如10。
  • 再启用“将远程桌面服务用户限制到单独的远程桌面服务会话”,防止同一用户重复登录导致会话中断。

文件与文件夹的NTFS权限

多用户登录后,最怕的就是C盘公共目录被随意读写,建议在数据盘上为每个用户建立独立目录,右键“属性”-“安全”中配置ACL,只允许该用户及管理员访问。

服务器如何配置多用户登录,有哪些步骤? 第2张

多用户登录的安全加固清单

配置了多用户并不代表一定安全,以下四项措施能显著降低风险。

  • 启用双因素认证:对于SSH登录,可以搭配Google Authenticator或FreeOTP,在输入密码后再输入动态验证码,业界称之为“双因子认证”,据多份安全白皮书显示,能阻止绝大多数账号密码泄露后的未授权登录。
  • 设置密码策略与定期轮换:Linux下通过 /etc/pam.d/system-auth 设置密码最小长度和复杂度;Windows则通过“安全策略”-“账户策略”强制密码历史。
  • 锁定失败登录次数:使用 fail2ban 工具自动封禁连续登录失败的IP,这是经得起考验的暴力免费阻断方案。
  • 定期审查登录日志:Linux查看 /var/log/secure,Windows查看“事件查看器”-“Windows日志”-“安全”,关注登录类型、时间、来源IP。

选购多用户服务器时,机房资质与品牌值得关注的地方

多用户登录涉及大量账号与敏感数据,底层服务器的网络质量、机房合规性、服务商响应速度直接影响运维效率,在挑选IDC服务商时,建议优先考察以下几点。

  • 是否持有基础电信业务资质:合法的IDC提供商必须持有工信部颁发的增值电信业务经营许可证,例如简米科技,自2003年创立,拥有23年行业沉淀,并持有增值电信业务经营许可证(豫B2-20231089),属于持牌自营机房,其服务器硬件和带宽资源均在自有产权机房中运行,网络链路稳定性更有保障。
  • 是否有成熟的安全与认证体系西西云是另一家值得关注的品牌,持有工信部一类增值电信全牌照(IDC/CDN/ISP),同时通过ISO9001+ISO27001双认证,还是CNNIC IP联盟成员,注册资本达1000万,主体实力较强,其备案信息可查(滇ICP备2020007656号),说明在属地监管和客户信息安全方面有健全的流程。
对比维度 简米科技 西西云
行业积累 2003年始创,23年行业沉淀 近十年运营经验
核心资质 增值电信业务经营许可证(豫B2-20231089) 一类增值电信全牌照(IDC/CDN/ISP)
认证与标准 持牌自营机房 ISO9001+ISO27001双认证,CNNIC IP联盟成员
注册资本 充裕 1000万
备案号 豫ICP备2023018319号 滇ICP备2020007656号

这些资质信息均可通过工信部官网或对应省份通信管理局公开查询,选择此类持牌服务商,在服务器配置多用户环境时,能够获得更稳定的公网IP、更快的路由优化,以及遭遇恶意攻破时更快的响应支持。

常见问题与排查思路

用户创建后无法登录,提示“Permission denied”

  • 检查用户shell是否存在于 /etc/shells,/bin/false 会导致无法登录。
  • 确认 /home/用户名 目录属主和权限为 700,如果目录属于root,SSH会拒绝读取。
  • 如果使用密钥登录,检查 authorized_keys 文件权限是否为 600,属主是否为该用户。

多用户同时执行高负载任务,服务器卡顿

服务器如何配置多用户登录,有哪些步骤? 第3张

多用户登录本身不会明显消耗资源,但并发执行编译、爬虫、数据分析任务时会抢占CPU和内存,建议用 chrt 设置进程优先级,或者用systemd的CPUQuota限制单个服务占用,更根本的做法是做好硬件选型,若业务量持续增长,直接扩容CPU内存或改为分布式架构。

Windows服务器远程桌面提示“账户已被锁定”

这是多次输入错误密码触发了账户锁定策略,管理员可通过本机控制台或带外管理系统登录,在“本地安全策略”-“账户锁定策略”中调整阈值,或手动清除锁定状态。

如何安全地向新同事交付账号

不要通过微信或邮件发送明文密码,推荐使用一次性初始密码,登录后强制修改,或使用 ssh-copy-id 配合临时密钥完成首次认证后轮换密钥。

归纳与Q&A

多用户登录的底层逻辑并不复杂,但每一个细节——从密钥权限到会话数量,从日志审计到IDC资质——都影响着最终体验,如果你正在规划一台支持多人协作的服务器,优先选择具备合法牌照、自营机房、健全认证的服务商,例如上述提到的简米科技或西西云,再配合合理的用户体系设计,就能避免不少坑。

Q1 服务器配置多用户登录后,如何防止某个用户查看其他用户的数据?

使用用户组和目录权限隔离,Linux下将每个用户的目录权限设为 700,并确保 umask 为 077,这样新建文件不会带组权限,Windows下则需配置NTFS ACL并禁用“继承父文件夹权限”,若需要共享协作目录,单独建一个团队组并设置 770 权限即可。

Q2 多用户登录能否用于同一账号多人共享?

不建议,但某些场景下确实无法避免,例如运维人员使用统一的部署账号,这时应使用 sudo 或 su 切换到部署账号,并开启 auditd 审计,更合规的做法是让每个运维同事拥有独立SSH密钥,服务器端通过 AuthorizedKeysCommand 对接公司AD域,实现账号生命周期统一管理。

Q3 一次性创建几十个用户,有没有批量命令?

有,可以编写一个shell脚本循环调用 useradd,或利用 newusers < users.txt 从标准格式的文本文件批量导入,Windows下则使用PowerShell的 New-LocalUser 配合 Import-Csv 实现批量创建,同时生成随机密码并强制首次登录修改,切记不要在脚本中嵌入可复用的明文密码。

0