基础架构配置与变更管理制度.doc
《基础架构配置与变更管理制度.doc》由会员分享,可在线阅读,更多相关《基础架构配置与变更管理制度.doc(22页珍藏版)》请在咨信网上搜索。
1、基础架构配置与变更管理制度第一节 总则第一条 为合理配置系统参数,实施硬件资源的有序调配,保证硬件设施与系统软件配置能在最大程度上满足信息系统运行与安全需要,特制定本规定。第二条 本规定所指基础架构,请参见IT基础架构规范中的定义。第三条 本规定所涉及配置与变更管理范围包括:硬件设施与平台软件的配置与变更、基础架构布局的配置与变更。第四条 规定中所指配置管理单位:省公司信息技术处。第五条 本规定中所指配置管理员包括系统管理员、数据库管理员、网络管理员、安全管理员等。第二节 平台软件的基准配置第六条 平台软件的基准配置包括操作系统软件、数据库软件、网络设备系统软件、安全设备系统软件的基准配置等。
2、维护单位应为平台软件建立合适的配置基准。配置基准应确保系统安全与整体安全要求的一致性。第七条 经授权的配置管理员应根据系统安装手册与配置基准对初装系统或设备进行基准配置,详细记录安装过程与设置,确保配置的正确性。配置管理员应建立该配置对象的配置清单并在配置清单中清楚体现基准配置。第八条 完成基准配置的系统或设备需进行运行测试和安全性检查。运行测试与安全检查通过后,配置管理员需在配置记录上写明运行测试与安全检查结果,由配置监管人签字确认。只有在测试与安全检查没有问题的情况下该系统或设备才能在生产环境下运行。第三节 平台软件的配置变更第九条 平台软件的配置变更包括但不限于:操作系统软件、数据库软件
3、、网络设备系统软件、安全设备系统软件、系统安全策略的配置变更;供应商发布的补丁、升级包的使用等。第十条 配置管理员负责对平台软件进行配置管理和维护,配置监管人负责平台软件配置正确性的确认。可通过操作系统层面对系统配置文件的访问权限的设置、明确的职责分工来确保配置和变更只能由被授权的人进行操作。第十一条 配置变更应有统一的配置变更申请、审批流程。配置变更申请、审批表中应写明该配置变更所属设备的名称、配置的类别(操作系统、数据库、路由策略、安全策略、补丁包/升级包的使用等)和配置变更的原因及内容。若配置变更源于第三方服务商的建议则应同时提交第三方服务商建议文档。第十二条 配置管理员应根据变更申请制
4、定配置变更计划,变更计划中应详细说明该配置变更可能对系统本身以及其他系统产生的影响、配置变更发生的时间、地点等。第十三条 配置单位管理层应根据配置变更计划及该配置变更所能产生的影响进行分析评估,对包括获取的补丁/升级包的安全性、准确性及真实性的核查,确定配置变更的原因是否充分,决定是否需要进行配置变更测试、是否同意该变更。为确保生产系统的安全性,补丁/升级包在安装之前必需经过测试。配置单位管理层应在配置变更申请、审批表中记录审批结果并签字。第十四条 经授权的配置管理员应根据审批后的配置变更计划进行配置变更,若需进行配置变更测试时,应首先完成测试并出具测试报告。配置管理员在完成配置变更后应及时填
5、写配置变更记录表,该表要求变更申请人对配置变更结果进行确认并签字。同时配置管理员应更新配置清单。第十五条 配置管理员还应将配置变更申请、审批表、配置清单、测试报告做为配置变更记录表的附件提交给配置监管人,由其进行配置变更的确认,并在配置变更记录表的“监管人”一栏中签字。第四节 硬件设施的配置变更第十六条 硬件设施的基准配置参见总公司下发的IT基础架构规范。第十七条 硬件设施配置变更包括但不限于:主机处理器、主机内存、主机硬盘、主机HBA卡、网卡、光驱、磁带机、网络设备接口模块、备份电源等硬件设施配置变更。第十八条 硬件设施使用方在硬件资源使用过程中时发生硬件资源不足或坏损时可申请硬件设施配置的
6、变更,并填写配置变更申请、审批表。第十九条 配置管理员负责对硬件设施进行配置管理和维护,配置监管人负责确认硬件设施配置的正确性。第二十条 配置变更应有统一的配置变更申请、审批流程。配置变更申请、审批表中应写明该配置变更所属设备的名称、配置的类别(CPU、内存、硬盘、备份电源、HBA卡、网卡、光驱、磁带机、网络设备接口模块)和配置变更的原因及内容。第二十一条 配置管理员应根据变更申请制定配置变更计划,变更计划中应详细说明该配置变更可能对系统本身以及其他系统产生的影响、配置变更发生的时间、地点等。第二十二条 配置单位管理层应根据配置变更计划及该配置变更所能产生的影响进行分析评估,确定配置变更的原因
7、是否充分,决定是否需要进行配置变更测试、是否同意该变更。配置单位管理层应在配置变更申请、审批表中记录审批结果并签字。第二十三条 经授权的配置管理员应根据审批后的配置变更计划进行配置变更,若需进行配置变更测试时,应首先完成测试并出具测试报告。配置管理员在完成配置变更后应及时填写配置变更记录表,该表要求变更申请人对配置变更结果进行确认并签字。同时配置管理员应更新硬件设备维护档案中的硬件设备基本配置(见硬件设备维护规定)。第二十四条 配置管理员还应将配置变更申请、审批表、硬件设备维护档案、测试报告作为配置变更记录表的附件提交给配置监管人,由其进行配置变更的确认,并在配置变更记录表的“监管人”一栏中签
8、字。第五节 基础架构布局的变更第二十五条 基础架构布局的变更包括但不限于:设备增减、设备迁移、线路调整、拓扑变化、定期停机检修等。第二十六条 维护单位应为基础架构布局建立相关文档,如机房布线图、网络拓扑图、设备分布图、机架分布图、跳线表、地址表等。当基础架构布局发生变更时此类基础架构布局文档应得到及时的更新。第二十七条 基础架构布局变更时,变更提出方应填写布局变更申请、审批表,申请表中应具体描述变更的原因、内容、时间、涉及到的部门等相关内容,经需求方管理层审批后提交配置管理单位。第二十八条 经授权的配置管理员应根据审批后的布局变更计划进行布局变更并填写布局变更记录表,该表要求变更申请人对布局变
9、更结果进行确认。配置管理员应同时更新相关的基础架构布局文档。第二十九条 配置管理员还应将布局变更申请、审批表、基础架构布局文档一并作为布局变更记录表的附件提交给配置监管人,由其进行布局变更的确认,并在布局变更记录表的“监管人”一栏中签字。第六节 变更事件的处理第三十条 根据变更事件可能造成的影响,其范围可以分为处室范围、部门范围、省公司本部范围、省公司本部及下级地市公司范围四类。配置管理单位应将可能产生的变更行为依据上述四种影响范围进行归类划分,并每半年对分类规则进行评估更新。第三十一条 根据上述分类规则,维护单位应详细制定变更事件的通知细则,其内容应包括各种影响范围的最迟提前申请时间、最迟提
10、前通知时间、变更审批领导等,并根据变更事件影响范围的更新而重新评估通知细则。第三十二条 经过审批的配置变更或布局变更,配置管理维护单位管理层应根据影响范围及通知细则提前发布变更通知,以便受影响管理方能够及时与可能影响到的有关各方联系确认,并提前通知有关各方预先做好准备。第三十三条 为减少配置变更与布局变更对正常业务和工作的影响,变更实施应尽量安排在业务、工作的空闲时段进行。第七节 定期审阅第三十四条 技术的进步或系统、设备的升级可能引起配置基准的改变。信息技术处应根据设备或系统的升级情况决定是否更新配置基准。维护单位应定期对各类配置对象的配置基准进行评估(每年一次),形成配置基准评估表并提交管
11、理层审阅。第三十五条 若需发生配置基准的变更行为则应按照配置变更申请、审批流程执行。配置管理员在填写配置变更申请时,应详细说明该配置变更属配置基准的变更。配置基准的变更必需经过测试成功后方可实施。第三十六条 为了防止配置管理人员有意或无意的对软、硬件的配置、基础架构布局的非法更改,应建立对配置清单、基础架构布局文档、配置变更记录、布局变更记录的年审机制,该年审工作应由配置监管人员执行。配置监管人应根据相关文档对真实情况进行检查,确保实际情况与相关文档的记录一致。第三十七条 配置监管人员进行年审工作后应填写基础架构变更年审表,该年审表应说明相关文档与实际情况是否相符。若实际情况与相关文档不一致则
12、应说明发生的原因与处理结果。第八节 文档保存第三十八条 在基础架构配置与变更管理过程中产生的所有文档,包括配置基准、配置清单、基础架构布局相关文档、配置变更申请、审批表、布局变更申请、审批表、配置变更记录表、布局变更记录表、基础架构变更年审表、配置基准评估表等均应该由配置管理单位指定专人进行统一管理,保留工作痕迹。第九节 附则第三十九条 本制度由省公司信息技术处负责解释和修订。第四十条 本制度自发布之日起开始执行。附件一 配置变更申请、审批流程附件二 配置变更管理流程附件三 配置变更申请、审批表姓名部门处室设备名称设备编号有效期至变 更 需 求 栏 *申请方填写*变更类型平台软件数据库 操作系
13、统 路由策略 安全策略补丁/升级其它硬件设施CPU 内存硬盘备份电源 HBA卡网卡光驱磁带机网络设备接口模块其它变更原因:变更内容:申请单位审批人:结论:审批时间:变 更 分 析 栏 *变更方填写*配置计划: 管理员: 时间: 影响范围: 管理员: 时间: 变更实施时间:通知发布时间:通知发布对象:配置单位审批人: 结论:审批时间:附件四 布局变更申请、审批表姓名部门处室截止日期变 更 需 求 栏 *申请方填写*变更类别:设备增减 设备迁移 线路调整 拓扑变化 停电检修 其它变更原因:变更内容:申请单位审批人:结论:时间:变 更 分 析 栏 *变更方填写*布局变更计划: 管理员: 时间: 影响
14、范围: 管理员: 时间: 变更实施时间:通知发布时间:通知发布对象:变更单位审批人: 结论:时间:附件五 配置变更记录表编号:设备编号:变更时间:管理员:变更类型数据库 操作系统 路由策略 安全策略补丁/升级硬件资源 其它 变更结论结论:申请人:时间:配置变更审阅变更审批审批表的链接(或附件)测试情况若存在测试,提供测试报告的链接(或附件),否则无。变更后文档配置清单或设备维护档案的链接(或附件)审核结论: 监管人:审核时间:附件六 布局变更记录表编号:结构文档号:变更时间:管理员:变更类型设备增减 设备迁移 线路调整 拓扑变化 停电检修 其它 变更结论结论:申请人:时间:配置变更审阅变更审批
15、审批表的链接(或附件)测试情况若存在测试,提供测试报告的链接(或附件),否则无。变更后文档布局文档的链接(或附件)审核结论: 监管人:审核时间:附件七 基础架构变更年审表变更对象变更类型审阅结论审阅时间监管人附件八 配置基准一、路由器配置基准:1、关闭不必要的服务fingerbootptcp-small-serversudp-small-serversno ip proxy-arpno ip http server2、远程访问的安全使用SSH方式提供远程访问。在vty线路上不提供telnet协议的传输,路由器允许终端闲置的时间设置为5分钟。3、口令加密使用service password-en
16、cryption启用口令加密。使用enable secret设置特权模式的访问口令。4、snmp的安全删除public访问串。用访问控制列表限制使用snmp的范围。5、端口的安全在不可靠接口上输入no ip unreachables停止发送icmp不可达信息,避免路由器被DOS攻击。在不可靠接口上应关闭CDP协议,关闭反向路由设置。6、访问控制列表使用访问控制列表技术进行访问控制,只允许指定的IP地址范围访问。7、日志设置外部的syslog日志服务器。在网络设备上将日志发往该服务器,日志级别不低于notification。8、AAA设置外在的AAA服务器。通过该服务提供以下功能:l 认证aut
17、hentication,即确定访问者的身份。路由器的控制台登录和远程登录都要使用AAA提供的认证服务。在AAA服务器上为系统管理员和系统操作员分别设置用户账号。l 授权authorization,对不同的访问者授予不同的访问权限。系统管理员账号可以执行修改设备配置的命令,而系统操作员只能执行查看设备状态的命令。l 记帐accounting,记录访问者对网络设备进行的操作。9、路由协议网络设备上配置动态路由协议时要使用该路由协议所支持的最高级报文认证。见下表:路由协议认证方式RIPMD5OSPFMD5EIGRPMD5IS-ISMD5BGPMD5二、防火墙配置基准:1、 防火墙的缺省包过滤规则为允
18、许,在调试过程完成,测试结束后,一定要将防火墙的默认允许,改为禁止。2、 若防火墙的默认规则为全通的规则,请删除默认的安全规则,然后按照网络实际环境配置相应的安全规则,并且尽量不要设置地址和服务有ANY的规则,3、 为了有效保护内网与防火墙自身的抗攻击能力,可以打开防火墙的抗攻击功能,(建议在网络流量大的情况下不会开此功能,会影响网络的处理速度)4、 为了有效的保护内部的网络地址,并解决网络地址不足的问题,请尽量使用防火墙的功能,把内网的ip地址转换成防火墙的公网地址后再访问外部网络。5、 为了保证防火墙本身的主机安全,不要随意开启防火墙的远程管理功能,建议使用WEB+HTTPS+密钥等有效的
19、管理方法。6、 为了分析防火墙的数据包记录日志,应将防火墙的包过滤日志信息记录下来,用于对事件分析。三、数据库配置基准:1、对于特权用户组的管理:由于特权用户组的账户,如GID=0, 可以进入超级用户所建立的用户组可写文件。未经许可的用户持有GID=0 ,会增加敏感系统配置文件被更改或删除的风险。在Informix数据库的管理中,Informix用户组里的用户能够对数据库服务器空间进行管理,因此我们建议对Informix用户组的授权进行限制,只有被合理授权过的用户才能属于此用户组;2、对于dba权限的限制 由于informix数据库没有专门的用户账号管理的内容,所以是通过数据库授权赋予操作系统
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基础 架构 配置 变更 管理制度
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。