谢谢您的订阅!
当新的内容发布后您将开始接收邮件。您也可以点击邮件内的链接随时取消订阅。关闭Close

现代化 Linux 身份管理:让 Ubuntu 从本地认证迈向云端

by Canonical on 1 July 2026

现代企业在混合环境中运营,本地基础设施与云服务并存,安全威胁也在不断演变。IT 管理员肩负着一项艰难的平衡工作:在维护传统本地工作流程的同时,还需应对不可避免的云原生架构转型。身份已成为新的安全边界,取代了传统的基于网络的防御体系。 

在 Canonical,我们开发了一套全面框架,用以提升 Ubuntu 服务器与桌面端部署的身份管理安全性,弥合传统 Active Directory 环境与现代云身份提供商之间的差距。

在这篇博客中,我们将探讨 Canonical 的框架如何通过弥合传统 Active Directory 环境与现代云身份提供商之间的差距,增强认证与访问管理控制的安全性。

基础:本地认证及其局限性

传统上,Linux 认证机制依赖于存储在本地 /etc/passwd 和 /etc/shadow 文件中的凭据。这种方式对于小型、独立的部署环境虽能满足需求,但在企业级规模下会变得难以管理。手动配置用户容易出错且耗时。这也会造成严重的安全漏洞,尤其是在员工访问权限变更或用户离职时。

为保障现代企业系统安全,组织必须摆脱这些相互孤立的身份管理模式。组织至少应实现权威身份源的集中认证,确保用户在访问桌面、SSH 登录服务器或执行特权命令时的一致性。

长期以来,Active Directory 一直是主流解决方案,许多企业因此将所有终端设备接入不断扩展的林架构中。然而,由于 Kerberos 安全协议存在局限、联网设备数量激增、多重身份验证(MFA)部署困难,以及无法在公共互联网上高效运行等问题,这种方案正逐渐失去可行性。尽管我们已通过 ADsys 对该生态系统进行了大量投入,但也开始着手研究如何让 Linux 认证迈入现代化时代。

云转型:借助 authd 实现 Linux 认证现代化

对于采用 Microsoft Entra ID(原 Azure Active Directory)、Google Cloud IAM 等云原生身份提供商(IdP)的组织,Canonical 开发了 authd。该解决方案解决了长期以来阻碍 Linux 系统与云身份实现无缝集成的难题。

Authd 采用模块化代理架构。这种设计将守护进程中的核心认证功能与特定提供商的集成逻辑分离,使 Ubuntu 能够同时支持多种身份提供商。其中一项关键创新是我们实现了 OAuth 2.0 设备授权许可(RFC 8628)。该流程允许用户在智能手机等其他设备上完成认证,这对于无界面服务器或无法使用浏览器的 SSH 连接场景尤为实用。

通过 Authd,您可以实现:

  • 多重身份验证(MFA):利用 IdP 的原生功能与安全策略,在桌面端和服务器端均实现多重身份验证。
  • 离线访问:凭据缓存功能使用户在断开互联网或与身份提供商失去连接时仍可完成认证,满足移动工作站的使用需求。
  • 身份代理的灵活性:管理员可将特定代理(如 authd-msentraid 或 authd-google)作为 snap 包进行安装。
  • 权限管理:根据身份提供商的组成员身份集中授予或撤销 sudo 权限,无需在各设备上手动编辑本地 /etc/sudoers 文件。
  • 集中审计与治理:Ubuntu 认证事件将与 SaaS 应用程序的日志统一记录。

企业桥梁:Ubuntu Pro 与 Active Directory 系统服务(ADSys)

对于深度投入本地基础设施的企业,我们提供 Active Directory 系统服务 (ADSys)。ADSys 作为适用于 Ubuntu 的全功能组策略客户端,弥补了传统系统安全服务守护进程 (SSSD) 实施方案的不足。

ADSys 需通过 Ubuntu Pro 订阅获取,使管理员能够沿用适用于 Windows 的既有工具与工作流来管理 Ubuntu 设备集群。通过在域控制器上安装管理模板,您可通过组策略管理控制台原生执行策略。

ADSys 的主要技术优势包括:

  • 原生组策略对象(GPO)支持:我们将 Windows GPO 直接映射至 Ubuntu 设置,在启动时应用计算机策略,登录时应用用户策略。
  • 权限管理:管理员可集中为 Active Directory 用户和组授予或撤销 sudo 权限,无需在各设备上修改本地 /etc/sudoers 文件。
  • 自动化脚本执行:支持在系统启动、关机、用户登录或注销时调度脚本执行,实现配置漂移的自动修复。
  • Dconf 管理:管理员可锁定桌面设置,例如强制设置屏幕锁定超时时间或设置特定壁纸配置。
  • AppArmor 配置文件管理:支持在客户端强制应用自定义 AppArmor 配置文件,以在系统范围内限制应用程序功能。
  • 证书自动注册:证书策略管理器允许客户端从 Active Directory 证书服务(AD CS)注册证书。随后,证书将由 certmonger 守护进程持续监控并自动更新。

结论

身份管理是现代企业 Ubuntu 部署的基础安全管控措施。无论您的基础设施依赖于成熟稳定的 Active Directory 架构,还是灵活去中心化的云环境,我们都提供相应工具以提升其安全性。

在我们最新发布的白皮书中,提供了可落地的方案蓝图与技术规范,用于在全部服务器与桌面设备集群中构建、定义并实施可靠的身份管理管控,不受操作系统限制。

我们对现代身份认证模式进行了技术解析,其中包含用于管理云环境与本地 Linux 基础设施访问权限的详细配置方案,以及实现与传统 AD 域服务无缝安全集成的实用策略。此外,本文还详细分析了使用 SSH 证书实现无阻碍、可审计的 SSH 认证的优势与实施步骤,超越了简单的密钥管理模式。

更多关于 Ubuntu 服务器与桌面版企业身份管理的信息

延伸阅读

订阅博客文章

订阅您感兴趣的主题

在提交此表格的同时,我确认已阅读和同意的隐私声明隐私政策。

查看更多内容

什么是 Ubuntu Pro?与标准版有不同吗?功能及内容详解

Ubuntu Pro 是 Canonical 推出的全方位订阅服务,提供开源安全防护、技术支持与合规保障。从长达 15 年的安全维护、全天候技术支持,到面向 IT 管理员的自动化加固工具,深入了解 Ubuntu Pro 订阅包含的全部服务。 Ubuntu Pro 具备哪些功能? Ubuntu Pro 是一套安全合规订阅服务,可为操作系统、应用程序及 IT 运维各层级及时提供补丁与安全维护。它助力企业及其工程师保障软件与系统安全,并通过加固工具、自动化流程及一系列其他功能,为企业满足安全标准合规铺平道路。 了解关于 Ubuntu Pro 的更多信息 › Ubuntu Pro 与标准版 Ubuntu 有何不同? 很多人存在误区,误以为 Ubuntu Pro 是独立版本或全新操 […]

使用 MAAS 部署 VMware 虚拟机管理程序

多数现代数据中心本身均为异构架构。VMware 环境常与容器平台、数据库及其他裸机业务负载共存,多年运行于同一套硬件之上。服务器一次性采购,但会随业务需求变化调整承载业务。 然而,ESXi(VMware 虚拟机管理程序)的配置通常由独立流程负责。主机通过 VMware 工具、自定义脚本或专为将部署 ESXi 到机器中开发的自动化程序完成安装。这些工作流单独运行虽行之有效,却未必能与物理基础设施的其他部分实现统一的追踪与管理。 由此导致了脱节:即便归属同一硬件资源池,ESXi 主机的管理方式仍与数据中心其他设备脱离。随着环境规模扩大、架构日趋多元化,这种割裂式管理会形成业务瓶颈。 将 ESXi 纳入统一裸机平台进行统筹管理将是更具扩展性的方案。这使得 ESXi 的配置流程, […]

代码热风险 – 软件供应链视角下,容器交付前要先“冷却”

已遭遇的安全漏洞,与即将到来的威胁 2025 年 9 月,npm 软件仓库中包括 chalk 和 debug 在内的数十个热门 JavaScript 软件包遭入侵。这些软件包应用极为广泛,几乎无处不在:前端应用、后端微服务以及 CI 工具中均有使用。开发人员并无任何失误操作,他们只是执行了一贯使用的命令:npm install chalk。但恶意软件却悄无声息地侵入了。 这并非操作系统中的漏洞。也不是某台笔记本电脑上的病毒。这是一次供应链攻击:攻击者在开发者构建软件所使用的组件中植入了恶意代码。手段并不复杂,仅仅是一名开发者遭到钓鱼攻击、一次恶意发布,数百万下游用户便因看似是合法更新而将恶意代码引入系统。 而这确实是一次合法的更新。发布者并非有意植入恶意软件,也对此毫不知 […]