麒麟OS三权分立模式下安全员密码遗忘,须用专用security-rescue内核启动,在initramfs中chroot后运行kysec-role-list确认账户名,再用passwd重置并执行kysec-role-sync --force同步生效。

麒麟OS启用三权分立模式后,安全员账户密码遗忘将导致无法执行安全审计、策略配置、日志审查等关键操作,且不能通过普通用户或系统管理员权限重置该账户密码。
确认当前是否处于三权分立模式
重启系统,在GRUB菜单出现时按e键进入编辑模式→定位到linux行末尾→添加空格后追加rd.break enforcing=0 →按Ctrl+X启动→系统中断在initramfs阶段→执行ls /etc/kysec/,若存在role_policy.conf、security_role.db等文件,且cat /etc/kysec/role_policy.conf中包含security_role = "security"字段,则确认已启用三权分立。
【必须确认此步,否则后续所有操作均无效】
使用安全员专用救援内核启动
三权分立模式下,标准recovery mode不加载安全角色模块,需调用专用内核。重启后在GRUB菜单界面,用方向键选中启动项→按c键进入命令行→输入ls (hd0,gpt1)/boot/,查找含security-rescue或kysec-recovery字样的vmlinuz与initrd镜像→手动输入:
linux (hd0,gpt1)/boot/vmlinuz-5.10.0-106-generic-security-rescue root=/dev/mapper/klas-root ro rd.lvm.lv=klas/root rd.break console=tty0
initrd (hd0,gpt1)/boot/initrd.img-5.10.0-106-generic-security-rescue
boot
挂载并重置安全员账户密码
系统启动后自动停驻在initramfs提示符下,此时执行:
mount -o remount,rw /sysroot
chroot /sysroot
source /etc/kysec/env.sh
kysec-role-list | grep security →确认安全员账户名(如secadmin、security_officer)
passwd 【安全员账户名】
输入两次新密码(无回显,大小写与特殊字符必须完全一致)
执行kysec-role-sync --force强制同步角色凭证到安全子系统
exit → exit → reboot -f

















