Als ich an Bord kam, mussten sich alle unsere SAs das Root-Passwort für die Systeme merken. Ich fand das umständlich (wenn sich jemand von der Firma trennt, mussten wir jeden Server berühren und das Passwort ändern) und unsicher.
Endlich genug Zugkraft, um persönliche Konten mit sudo
Zugriff zu pushen . Ich möchte einen reibungslosen Übergang haben, daher ist dies mein ursprünglicher Plan:
- Ermöglichen Sie SAs, "genehmigte" Befehle auszuführen, ohne Kennwörter einzugeben.
- Für jeden anderen Befehl ist bei jeder Verwendung ein Kennwort erforderlich
sudo
. Ich werde diesen Befehl prüfen und sie als "genehmigt" definieren, wenn dies als notwendig erachtet wird, oder verhindern, dass sie ausgeführt werden, wenn sie ein Sicherheitsrisiko darstellen.
Unsere Benutzerspezifikation sieht folgendermaßen aus:
%sysadmins ALL = PASSWD: ALL, NOPASSWD: SERVICES, FILE_READING, !/bin/su
Frage: Wie kann ich eine sudo
Prüfung durchführen (vorzugsweise per E-Mail, aber Protokolle würden dies tun), wenn ein mit konfigurierter Befehl PASSWD
ausgeführt wird?