谢谢您的订阅!
当新的内容发布后您将开始接收邮件。您也可以点击邮件内的链接随时取消订阅。关闭Close

现代化 Linux 身份管理:让 Ubuntu 从本地认证迈向云端

by Canonical on 1 July 2026

现代企业在混合环境中运营,本地基础设施与云服务并存,安全威胁也在不断演变。IT 管理员肩负着一项艰难的平衡工作:在维护传统本地工作流程的同时,还需应对不可避免的云原生架构转型。身份已成为新的安全边界,取代了传统的基于网络的防御体系。 

在 Canonical,我们开发了一套全面框架,用以提升 Ubuntu 服务器与桌面端部署的身份管理安全性,弥合传统 Active Directory 环境与现代云身份提供商之间的差距。

在这篇博客中,我们将探讨 Canonical 的框架如何通过弥合传统 Active Directory 环境与现代云身份提供商之间的差距,增强认证与访问管理控制的安全性。

基础:本地认证及其局限性

传统上,Linux 认证机制依赖于存储在本地 /etc/passwd 和 /etc/shadow 文件中的凭据。这种方式对于小型、独立的部署环境虽能满足需求,但在企业级规模下会变得难以管理。手动配置用户容易出错且耗时。这也会造成严重的安全漏洞,尤其是在员工访问权限变更或用户离职时。

为保障现代企业系统安全,组织必须摆脱这些相互孤立的身份管理模式。组织至少应实现权威身份源的集中认证,确保用户在访问桌面、SSH 登录服务器或执行特权命令时的一致性。

长期以来,Active Directory 一直是主流解决方案,许多企业因此将所有终端设备接入不断扩展的林架构中。然而,由于 Kerberos 安全协议存在局限、联网设备数量激增、多重身份验证(MFA)部署困难,以及无法在公共互联网上高效运行等问题,这种方案正逐渐失去可行性。尽管我们已通过 ADsys 对该生态系统进行了大量投入,但也开始着手研究如何让 Linux 认证迈入现代化时代。

云转型:借助 authd 实现 Linux 认证现代化

对于采用 Microsoft Entra ID(原 Azure Active Directory)、Google Cloud IAM 等云原生身份提供商(IdP)的组织,Canonical 开发了 authd。该解决方案解决了长期以来阻碍 Linux 系统与云身份实现无缝集成的难题。

Authd 采用模块化代理架构。这种设计将守护进程中的核心认证功能与特定提供商的集成逻辑分离,使 Ubuntu 能够同时支持多种身份提供商。其中一项关键创新是我们实现了 OAuth 2.0 设备授权许可(RFC 8628)。该流程允许用户在智能手机等其他设备上完成认证,这对于无界面服务器或无法使用浏览器的 SSH 连接场景尤为实用。

通过 Authd,您可以实现:

  • 多重身份验证(MFA):利用 IdP 的原生功能与安全策略,在桌面端和服务器端均实现多重身份验证。
  • 离线访问:凭据缓存功能使用户在断开互联网或与身份提供商失去连接时仍可完成认证,满足移动工作站的使用需求。
  • 身份代理的灵活性:管理员可将特定代理(如 authd-msentraid 或 authd-google)作为 snap 包进行安装。
  • 权限管理:根据身份提供商的组成员身份集中授予或撤销 sudo 权限,无需在各设备上手动编辑本地 /etc/sudoers 文件。
  • 集中审计与治理:Ubuntu 认证事件将与 SaaS 应用程序的日志统一记录。

企业桥梁:Ubuntu Pro 与 Active Directory 系统服务(ADSys)

对于深度投入本地基础设施的企业,我们提供 Active Directory 系统服务 (ADSys)。ADSys 作为适用于 Ubuntu 的全功能组策略客户端,弥补了传统系统安全服务守护进程 (SSSD) 实施方案的不足。

ADSys 需通过 Ubuntu Pro 订阅获取,使管理员能够沿用适用于 Windows 的既有工具与工作流来管理 Ubuntu 设备集群。通过在域控制器上安装管理模板,您可通过组策略管理控制台原生执行策略。

ADSys 的主要技术优势包括:

  • 原生组策略对象(GPO)支持:我们将 Windows GPO 直接映射至 Ubuntu 设置,在启动时应用计算机策略,登录时应用用户策略。
  • 权限管理:管理员可集中为 Active Directory 用户和组授予或撤销 sudo 权限,无需在各设备上修改本地 /etc/sudoers 文件。
  • 自动化脚本执行:支持在系统启动、关机、用户登录或注销时调度脚本执行,实现配置漂移的自动修复。
  • Dconf 管理:管理员可锁定桌面设置,例如强制设置屏幕锁定超时时间或设置特定壁纸配置。
  • AppArmor 配置文件管理:支持在客户端强制应用自定义 AppArmor 配置文件,以在系统范围内限制应用程序功能。
  • 证书自动注册:证书策略管理器允许客户端从 Active Directory 证书服务(AD CS)注册证书。随后,证书将由 certmonger 守护进程持续监控并自动更新。

结论

身份管理是现代企业 Ubuntu 部署的基础安全管控措施。无论您的基础设施依赖于成熟稳定的 Active Directory 架构,还是灵活去中心化的云环境,我们都提供相应工具以提升其安全性。

在我们最新发布的白皮书中,提供了可落地的方案蓝图与技术规范,用于在全部服务器与桌面设备集群中构建、定义并实施可靠的身份管理管控,不受操作系统限制。

我们对现代身份认证模式进行了技术解析,其中包含用于管理云环境与本地 Linux 基础设施访问权限的详细配置方案,以及实现与传统 AD 域服务无缝安全集成的实用策略。此外,本文还详细分析了使用 SSH 证书实现无阻碍、可审计的 SSH 认证的优势与实施步骤,超越了简单的密钥管理模式。

更多关于 Ubuntu 服务器与桌面版企业身份管理的信息

延伸阅读

订阅博客文章

订阅您感兴趣的主题

在提交此表格的同时,我确认已阅读和同意的隐私声明隐私政策。

查看更多内容

Canonical 与 Microsoft 合作,加强企业级 Linux 防护

Canonical 正与 Microsoft Defender 合作,提升企业关键业务 Linux 工作负载的安全性  2026 年 3 月 18 日 Ubuntu 发行商 Canonical 宣布与 Microsoft Defender 推出全新安全合作项目,旨在结合 Canonical 安全维护服务 Ubuntu Pro,进一步强化安全防护能力。Microsoft Defender 客户现已可使用 Ubuntu Pro 安全维护服务,企业能够将高级威胁防护、检测与调查能力扩展至 Ubuntu Pro 环境,确保在所有主流 Linux 环境中实现统一、高效的安全防护。此次合作使安全与运维团队能够采用可靠工具实现标准化管理,简化管理工作,并提升安全基准。 Linux 是当 […]

代码热风险 – 软件供应链视角下,容器交付前要先“冷却”

已遭遇的安全漏洞,与即将到来的威胁 2025 年 9 月,npm 软件仓库中包括 chalk 和 debug 在内的数十个热门 JavaScript 软件包遭入侵。这些软件包应用极为广泛,几乎无处不在:前端应用、后端微服务以及 CI 工具中均有使用。开发人员并无任何失误操作,他们只是执行了一贯使用的命令:npm install chalk。但恶意软件却悄无声息地侵入了。 这并非操作系统中的漏洞。也不是某台笔记本电脑上的病毒。这是一次供应链攻击:攻击者在开发者构建软件所使用的组件中植入了恶意代码。手段并不复杂,仅仅是一名开发者遭到钓鱼攻击、一次恶意发布,数百万下游用户便因看似是合法更新而将恶意代码引入系统。 而这确实是一次合法的更新。发布者并非有意植入恶意软件,也对此毫不知 […]

MicroCloud 集群管理器

管理所有 MicroCloud 的统一入口 Canonical 推出 MicroCloud 集群管理器测试版,通过这一全新方式,您可在单一统一界面中发现、管理和运维您的所有 MicroCloud 环境。 MicroCloud 是一款开源云平台,可轻松在任意位置创建轻量、高可用的集群。随着团队从单个集群扩展至多个集群,资源可视性与协同管理迅速成为关键需求。集群管理器正是为解决这一问题而打造。 一个仪表板,管理所有 MicroCloud。 MicroCloud 集群管理器是您管理所有 MicroCloud 的统一入口。无论您管理的是数据中心、多个边缘集群,还是跨环境的数十个集群,集群管理器都能为您提供: 只需轻点几下,您即可注册首个集群,并立即查看其运行状态、资源使用情况与配 […]