银河麒麟OS V10 SP3起支持三权分立,需创建sysadm、secadm、audadm三类专用账户,配置PAM策略、sudo权限及KYSEC审计绑定,并启用triple-authority内核参数方可生效。

您正在管理一台需满足等保三级或政务云安全审计要求的银河麒麟操作系统,但当前系统仍以单一管理员账户统筹所有权限,无法实现系统管理、安全管理和审计管理三类职责分离,存在越权操作与操作不可追溯风险。银河麒麟OS自V10 SP3起正式支持基于Linux内核能力与KYSEC模块联动的三权分立管理模式,该模式不是图形开关,而是需分别创建三类专用账户、配置PAM策略、启用KYSEC审计子系统并绑定角色策略后方可生效。
创建三类独立职责账户
必须为系统管理员(sysadm)、安全管理员(secadm)和审计管理员(audadm)分别建立专用账户,禁止复用root或普通管理员账号——【同一账户不得同时隶属多个职责组,否则三权逻辑失效】。
执行以下命令批量创建三类账户并禁用密码登录(强制密钥认证):
sudo useradd -m -s /bin/bash -c "System Administrator" sysadm && sudo usermod -aG wheel sysadm
sudo useradd -m -s /bin/bash -c "Security Administrator" secadm && sudo usermod -aG kysec-admin secadm
sudo useradd -m -s /bin/bash -c "Audit Administrator" audadm && sudo usermod -aG auditd audadm
为每个账户生成专属SSH密钥对并部署公钥至~/.ssh/authorized_keys,随后执行sudo passwd -l sysadm secadm audadm锁定密码登录通道。
配置PAM策略实现职责隔离
三权分立的核心在于登录时强制绑定角色策略,而非仅靠用户组区分。需修改PAM认证链,使不同账户只能调用对应权限模块。
编辑主认证配置:sudo vim /etc/pam.d/common-auth
在文件末尾添加三行策略(顺序不可颠倒):
auth [success=done default=ignore] pam_succeed_if.so user = sysadm
auth [success=done default=ignore] pam_succeed_if.so user = secadm
auth [success=done default=ignore] pam_succeed_if.so user = audadm
再编辑sudo策略文件:sudo vim /etc/sudoers.d/triple-authority
写入以下内容(注意:必须使用visudo编辑,避免语法错误导致sudo失效):
sysadm ALL=(ALL) NOPASSWD: /usr/bin/systemctl, /usr/bin/journalctl, /usr/bin/useradd, /usr/bin/userdel
secadm ALL=(ALL) NOPASSWD: /usr/bin/kysecctl, /usr/bin/kysec-ppro-add, /usr/bin/setstatus
audadm ALL=(ALL) NOPASSWD: /usr/sbin/aureport, /usr/sbin/ausearch, /usr/bin/auditctl
启用KYSEC审计子系统并绑定角色
KYSEC是三权分立的技术底座,其audit功能必须启用且仅允许audadm账户触发,否则审计日志可被sysadm或secadm篡改。
第一步:确认KYSEC已处于normal模式,执行getstatus,输出中Kysecstatus必须为normal;若非此状态,请先完成KYSEC永久启用流程。
第二步:启用审计功能组件:
sudo kysecctl --audit on
第三步:将audadm账户与KYSEC审计会话绑定:
sudo kysecctl --bind-audit-user audadm
第四步:验证绑定结果:
sudo kysecctl --audit-status | grep "bound user" —— 输出应显示bound user: audadm
【若此处返回空值或显示other user,则审计链路未闭环,所有操作日志均不具法律效力】
激活三权分立运行时策略
仅配置账户与策略不足以激活三权模式,必须通过KYSEC内核参数开启运行时强制检查。
方法一:临时启用(重启失效)
sudo setstatus -f triple-authority on
方法二:永久启用(推荐)
编辑KYSEC主配置文件:sudo vim /etc/kysec/kysec.conf
找到#triple_authority_support=false行,取消注释并改为triple_authority_support=true
保存后执行sudo systemctl restart kysec
最后执行sudo kysecctl --status,确认输出中triple-authority字段显示enabled且state为active。


















