CentOS 下 DOPRA 权限管理实操指南

一 前置说明与总体思路
二 身份与权限基线
sudo groupadd doprasudo useradd -g dopra -s /sbin/nologin -d /opt/dopra doprausersudo passwd doprausersudo chown -R dopra:dopra /opt/doprasudo chmod 750 /opt/dopra(所有者 rwx,组 rx,其他无)sudo chmod 750 /opt/dopra/bin/*sudo chmod 640 /opt/dopra/conf/*sudo setfacl -m u:alice:rwx /opt/doprasudo setfacl -m g:devs:r-x /opt/doprasudo setfacl -d -m u:alice:rwx /opt/dopragetfacl /opt/doprasudo visudo 添加bob ALL=(root) NOPASSWD: /usr/bin/systemctl restart dopra.servicealice ALL=(root) /usr/bin/tail /var/log/dopra/*.log三 服务运行与系统加固
[Unit]Description=DOPRA ServiceAfter=network.target[Service]Type=simpleUser=dopraGroup=dopraExecStart=/opt/dopra/bin/start.shExecStop=/opt/dopra/bin/stop.shRestart=on-failurePermissionsStartOnly=true[Install]WantedBy=multi-user.targetsudo systemctl daemon-reload && sudo systemctl enable --now doprasudo chown -R dopra:dopra /var/log/dopra && sudo chmod 750 /var/log/doprasudo chown -R dopra:dopra /var/lib/dopra && sudo chmod 750 /var/lib/dopra四 SELinux 与审计
sestatussudo setenforce 0(生产不建议长期关闭)sudo chcon -R -t dopra_exec_t /opt/doprasudo semanage port -a -t http_port_t -p tcp 8080sudo ausearch -m avc -ts recent五 快速检查清单与排错要点
id doprauser、ps -u doprauser -o pid,ppid,cmd 确认以 dopra 运行systemctl status dopra 检查服务状态与日志ls -ld /opt/dopra /opt/dopra/conf /opt/dopra/bin 应为 750/640/750getfacl -R /opt/dopra 校验 ACL 是否按预期继承sudo -l -U alice 校验 sudo 规则tail -f /var/log/dopra/*.log 观察运行日志ausearch -m avc -ts recent,必要时调整类型或策略visudo 校验语法与条目,避免直接编辑 /etc/sudoers