为什么考虑这种情况
只有架构管理员组的成员修改架构,因此,只有在需要更改架构并删除之后,才应将帐户添加到此组。 此方法有助于防止网络攻击者入侵架构管理员帐户,从而避免出现严重后果。
观看客户工程师解释问题
上下文和最佳做法
允许架构管理员组成员对架构进行更改。 架构是组成林的所有对象和属性的基础定义。
除了进行架构更改,其他任何目的都无需架构管理员组的成员身份。 由于架构更改是相对比较罕见的情况,我们建议除了主动进行架构更改之外,将架构管理员组保留为空。
此方法有助于降低发生意外架构更改的可能性。 此外,它还将添加安全层,因为想要更改架构的任何人必须先将其自己添加到该组。
建议措施
删除架构管理员组的任意成员。
实施一个进程,确保只有在需要更改架构并随后删除帐户时,才将这些帐户添加到该组。