ssh,authorized_keys和组写授予

我正在pipe理一台托pipeOTRS Web服务器的机器。 它有一个普通的用户,'otrs',它运行几个周期性的任务,并保持(在他家)所需的服务文件。 然后是Apache用户,它运行的Web服务器,使应用程序的工作。 'otrs'用户在'apache'组中,所以我可以在某些文件夹中给'apache'写授权。

为了添加一些function,我需要在'otrs'主目录中给'apache'写授权。 但是,如果我这样做,ssh将不会连接授权密钥,因为这是一个安全风险。 我已经尝试使用ACL的'阿帕奇'写授予'otrs'家,但不是在家/ .ssh,但它不会工作。

那么,我能做什么? 我曾经想过删除'otrs'用户,做所有事情'apache',或者运行web服务器守护进程作为'otrs'用户,但我不知道怎么做,或者如果他们可能带来一些问题…

你有没有我没有想到的select?

问题在于,即使没有对.ssh写入权限,对主目录具有写入权限的人也可以移动或取消链接.ssh ,然后使用授权密钥引入自己的.ssh ,以便以otrs身份login。

一种解决scheme是限制对~otrs子目录的写入权限。 另外一个是为1775 ~otrs权限(t-bit将阻止其他用户解除链接或重命名.ssh ),然后在/etc/ssh/sshd_config中将StrictModes设置为no。 这可能会打开其他帐户(具有不正确的权限)进行攻击,但我认为这是一个专用的机器,所以这不应该是一个问题。

“otrs”帐户基本上是一个服务或系统帐户。 解决这个问题的最好方法是在我看来,不要使用帐户通过SSH进行访问。 为自己创build一个帐户,'juanma'左右,并configurationsudo suaccess到'otrs'帐户。 现在,如果需要,您可以将用户更改为otrs帐户。