Bem, desde que você pode dar a ele os poderes da raiz, o que você poderia fazer poderia ser o de rastrear o que ele faz do que limitar. Mudar as senhas será uma das coisas menos problemáticas porque, afinal, você saberá bem rápido.
Você pode fornecer acesso a ele com um usuário normal e permitir que o usuário execute os comandos necessários usando o sudo. Idealmente, você não permitirá que ele faça coisas como sudo su outro usuário, porque dessa forma você não o verá mais rastreado.
Além disso, considere ter o log de seus comandos enviado para outro servidor, para que ele não seja capaz de ocultar totalmente suas faixas.