在多人协作场景下,让同事安全、高效地访问同一台阿里云服务器,强烈不建议直接共享 root 账号密码。推荐采用“最小权限原则”和“身份隔离”的方式。以下是几种主流且安全的方案:
✅ 推荐方案一:使用 SSH 密钥对 + 独立用户(最常用)
- 创建独立系统用户
登录服务器后执行:sudo adduser alice sudo passwd alice # 设置临时密码(后续可禁用密码登录) - 配置 SSH 密钥登录
- 为每位同事生成自己的 SSH 密钥(如
~/.ssh/id_ed25519),不要共用密钥。 - 将同事的公钥(
id_ed25519.pub)添加到该用户的授权文件中:echo "ssh-ed25519 AAAAC3Nza... alice@workstation" | sudo tee -a /home/alice/.ssh/authorized_keys sudo chmod 700 /home/alice/.ssh && sudo chmod 600 /home/alice/.ssh/authorized_keys
- 为每位同事生成自己的 SSH 密钥(如
- 限制权限(可选但推荐)
通过/etc/sudoers或sudo组控制权限,例如只允许执行特定命令:%alice ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart nginx - 关闭密码登录(提升安全性)
编辑/etc/ssh/sshd_config:PasswordAuthentication no PermitRootLogin prohibit-password然后重启 SSH:
sudo systemctl restart sshd
✅ 优势:审计清晰、权限可控、符合安全规范;适合开发/运维团队长期协作。
✅ 方案二:使用云安全工具(阿里云原生集成)
方式 A:云服务器 ECS + 堡垒机(Cloud Bastion Host)
- 开通 阿里云堡垒机,作为统一入口。
- 同事通过 Web 终端或客户端连接堡垒机,再跳转至目标 ECS。
- 支持操作审计、指令拦截、会话录像、多因子认证等。
- 适合对合规性要求高的企业场景。
方式 B:使用 RAM 子账号 + SSH 证书(高级用法)
- 为每位同事创建阿里云 RAM 用户。
- 结合 SSH Certificate Authority 工具链签发短期有效证书。
- 需配合脚本自动化管理,适合 DevOps 深度集成场景。
⚠️ 不推荐的做法(高风险!)
| 做法 | 风险 |
|---|---|
| 共享 root 密码 | 无法追溯操作人,易误删/误改,违反最小权限原则 |
| 共用同一个普通用户账号 | 日志混淆,责任不清 |
| 开放 22 端口给公网任意 IP | 暴力破解风险极高 |
| 使用弱密码 + 无密钥验证 | 极易被攻破 |
🔐 额外建议
- 启用 安全组策略:仅允许可信 IP 段(如公司出口 IP)访问 22 端口。
- 开启 云监控 + 操作审计:记录所有登录和操作行为。
- 定期轮换密钥、审查权限。
- 对于临时协作者,可考虑使用 ECS 实例快照 + 临时实例,用完即焚。
需要我帮你生成一个完整的部署脚本(含用户创建、密钥分发、安全加固步骤),或针对你的具体场景(如开发测试环境 vs 生产环境)定制方案吗?
云小栈