除非主动更改架构,否则请从架构管理员组中删除所有成员

为什么考虑这种情况

只有架构管理员组的成员修改架构,因此,只有在需要更改架构并删除之后,才应将帐户添加到此组。 此方法有助于防止网络攻击者入侵架构管理员帐户,从而避免出现严重后果。

观看客户工程师解释问题

上下文和最佳做法

允许架构管理员组成员对架构进行更改。 架构是组成林的所有对象和属性的基础定义。

除了进行架构更改,其他任何目的都无需架构管理员组的成员身份。 由于架构更改是相对比较罕见的情况,我们建议除了主动进行架构更改之外,将架构管理员组保留为空。

此方法有助于降低发生意外架构更改的可能性。 此外,它还将添加安全层,因为想要更改架构的任何人必须先将其自己添加到该组。

建议措施

删除架构管理员组的任意成员。

实施一个进程,确保只有在需要更改架构并随后删除帐户时,才将这些帐户添加到该组。