服务器用户资产清点与管理需闭环“谁在用、用什么、怎么用、有没有异常”,聚焦账户、权限、登录行为和资源占用;须识别归集真实用户账户,建立动态台账并联动HR系统,监控行为变化实现预警处置。

服务器用户资产清点与管理,核心是把“谁在用、用什么、怎么用、有没有异常”这四件事闭环起来。不能只盯着硬件序列号或IP地址,而要落到具体账户、权限、登录行为和资源占用上——这才是真实可用的“用户资产”。
一、识别并归集服务器上的真实用户账户
很多团队误以为“装了系统就算有用户”,其实大量僵尸账户、测试账户、离职未清理账户长期潜伏,带来安全与统计双重风险。
- 区分账户类型:系统内置账户(如root、Administrator)、服务账户(如sqlserver、apache)、业务账户(如运维、开发、DBA等人工登录账户);
- 自动采集命令示例(Linux):
getent passwd | awk -F: '$3 >= 1000 && $3 ,过滤出普通用户及其描述、主目录; - Windows建议用PowerShell导出:
Get-LocalUser | Where-Object {$_.Enabled -eq $true} | Select-Object Name,FullName,Description,LastLogon; - 关键字段必须记录:用户名、全名/部门归属、首次创建时间、最后登录时间、是否禁用、所属组、主目录路径。
二、关联用户与实际使用资源
仅知道“存在账户”不够,要确认该账户是否真实产生计算、存储、网络行为。
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 查活跃会话:Linux用
w或who,Windows用query session或事件日志ID 4624(成功登录); - 查进程归属:
ps -eo user,pid,comm,%mem,%cpu --sort=-%mem | head -20,看哪些用户占用了高内存/CPU; - 查磁盘占用:
du -sh /home/* 2>/dev/null | sort -hr | head -10,定位大容量用户目录; - 查SSH/远程登录日志(/var/log/auth.log 或 Windows 安全日志),统计高频登录IP、时段、协议(SSH/RDP),识别异常访问模式。
三、建立用户资产台账并动态更新
台账不是静态Excel,而是可联动、可告警、可审计的数据源。
- 字段建议包含:用户ID、所属系统(生产/测试/跳板机)、角色(管理员/开发者/只读)、权限范围(sudo组、数据库权限、文件系统ACL)、绑定证书/密钥指纹、MFA启用状态;
- 接入自动化工具:用Ansible或SaltStack定期拉取账户状态,结合GLPI Agent的
collect插件推送至GLPI,实现用户信息与硬件资产统一视图; - 设置自动清理阈值:例如“90天无登录记录且非服务账户”,触发审批流程或自动禁用;
- 与HR系统打通(如通过LDAP同步在职状态),确保员工离职当天,其所有服务器账户同步冻结。
四、监控用户行为变化并预警
用户资产最大的风险不在“有没有”,而在“变没变”——提权、越权、异常登录、批量下载等行为才是管理重点。
- 配置基础审计:Linux开启
auditd监控/etc/passwd、/etc/shadow、sudoers变更;Windows启用高级审核策略(账户登录、特权使用、对象访问); - 部署轻量级SIEM规则:例如“同一用户1小时内从5个不同IP登录”、“非工作时间root执行wget/curl”、“用户主目录下出现.sh/.py文件且7天内无编辑记录”;
- 集成告警通道:匹配规则后,自动飞书/企业微信推送,附带原始日志片段和快速处置建议(如“运行
passwd -l username锁定”); - 每季度生成《用户权限健康度报告》:统计高危权限账户占比、平均闲置时长、跨系统重复账户数,驱动治理动作。
用户资产不是附属项,而是服务器可信边界的起点。管住人,才真正管住了资产。

















