Linux sudo實現授權

来源:https://www.cnblogs.com/heyongshen/archive/2022/08/03/16547058.html
-Advertisement-
Play Games

sudo:superuser do,實現普通用戶執行root命令的授權工具。 一般用戶管理系統的方式是利用su切換為超級用戶。但是使用su的缺點之一在於必須要先告知超級用戶的密碼。 sudo使一般用戶不需要知道超級用戶的密碼即可獲得許可權 #過程: (1)超級用戶授權:首先 超級用戶 將普通用戶的名字 ...


sudo:superuser do,實現普通用戶執行root命令的授權工具。

一般用戶管理系統的方式是利用su切換為超級用戶。但是使用su的缺點之一在於必須要先告知超級用戶的密碼。

sudo使一般用戶不需要知道超級用戶的密碼即可獲得許可權
#過程:
(1)超級用戶授權:首先 超級用戶 將普通用戶的名字、可以執行的特定命令、按照哪種用戶或用戶組的身份執行等信息,登記在特殊的文件中(通常是/etc/sudoers),即完成對該用戶的授權(此時該用戶稱為“sudoer”);

(2)管理員確認用戶的身份:在一般用戶需要取得特殊許可權時,其可在命令前加上“sudo”,此時sudo將會詢問該用戶自己的密碼(以確認終端機前的是該用戶本人),回答後系統即會將該命令的進程以超級用戶的許可權運行。

(3)以超級用戶身份執行命令:之後的一段時間內(預設為5分鐘,可在/etc/sudoers自定義),使用sudo不需要再次輸入密碼。

sudo的組成:

  • 軟體包

  • 配置文件

  • 授權規則配置文件

軟體包:sudo

配置文件:/etc/sudo.conf  #一般不用修改

授權規則配置文件:#
	/etc/sudoers #這個文件不建議直接改,因為改錯了就會影響授權x
	
	/etc/sudoers.d  #可以把授權文件放在這個目錄下麵,防止所有授權規則放在一起太臃腫
	
	#配置文件中支持使用通配符 glob

安全編輯授權規則文件和語法檢查工具: visudo ≈ vim /etc/sudoers

	/usr/sbin/visudo  #建議這個命令來改用戶的授權,在編輯的時候有語法提示功能,格式錯誤會提示

sudo工具授權文件的編寫格式

#格式:
授權用戶  登入的主機=(代表用戶)   能執行的操作
user      host=(runas)           command

user: 表示給誰授權  #%group 表示對組進行授權

host: 表示在哪個主機登錄 ALL表示所有主機

(runas):表示以哪個用戶的身份運行 一般是root

command: 表示能執行那些操作(命令需要寫絕對路徑) ALL表示所有 

#其中NOPASSWD:command 表示不用驗證這個用戶的密碼
User的形式:
username #用戶名

#uid  #uid的形式

%group_name  #組的形式

%#gid  #gid的形式

host的形式:
ip或hostname  #ip地址或者主機名

network(/netmask)  #ip地址/子網掩碼


command的形式:
command name #命令的名字

directory #這個目錄裡面的所有命令都授權

sudoedit #sudoedit是一個編輯授權配置文件的工具。表示被授權的用戶可以編輯sudo的授權配置文件(/etc/sudoers)
#範例:授權tom用戶具有掛載光碟的功能

tom ALL=(root) /usr/bin/mount /dev/cdrom /mnt

sudo的別名

  • 用戶別名

  • 主機別名

  • 代表者別名

  • 操作別名

sudo授權的時候允許加自定義的別名

四種別名:
User_Alias #被授權的用戶

Runas_Alias #代表誰

Host_Alias  #主機

Cmnd_Alias #執行的操作

#別名必須是大寫字母和數字、下劃線的結合

#定義別名的格式:
定義別名類型 別名的名稱 = 值1,...,值n

範例

User_Alias  NETADMIN= netuser1,netuser2 #定義用戶別名

Cmnd_Alias NETCMD = /usr/sbin/ip,/usr/sbin/ifcon #定義操作別名

NETADMIN ALL=(root) NETCMD

sudo命令:

sudo -i -u tom 切換身份功能和 su 相似,但不一樣  #因為sudo必須提前授權,而且要輸入自已的密碼確認自己的身份,而su的話是需要切換者的密碼。

#su switch user

sudo [-u user] COMMAND

-V 顯示版本信息等配置信息

-u user 預設為root #表示代表誰執行這個操作

-l,ll 列出用戶在主機上可用的和被禁止的命令

-v 再延長密碼有效期限5分鐘,更新時間戳

範例

#修改驗證密碼間隔為2分鐘
[root@centos8 ~]#vim /etc/sudoers
	Defaults   env_reset , timestamp_timeout=2

#sudo -V 可以查看用戶的預設時間間隔。
#ubuntu 預設用戶具有sudo許可權

#它是將普通用戶都加到了sudo這個組裡面了。

root@ubuntu1804:~# grep %sudo /etc/sudoers

%sudo ALL=(ALL:ALL) ALL #ALL:ALL 任何用戶:任何組
修改ubuntu的visudo的預設編輯器

#ubuntu的visudo預設是使用nano工具打開的

export EDITOR=vim

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • Apache Maven,是一個項目管理及自動構建的工具,有Apache軟體基金會所提供。 Maven是用Java語言編寫的,是一款可以跨平臺的軟體。 Maven解決了軟體構建的兩方面問題:一是軟體是如何構建的,二是軟體的依賴關係。 Maven是以基於插件的架構構建的,這使其能夠使用任何能用標準輸入... ...
  • 隨著線上購物成為了人們的主要消費之一,搭建商城系統也成為一大熱門的發展方向,在現在的電商市場中,經營的主體規模非常龐大,各種各樣的電商系統琳琅滿目,但是只要仔細觀察就會發現,有很大一部分的商城系統風格很相似,同質化現象非常嚴重,容易讓用戶產生審美疲勞,要是選擇進行頁面二次開發,需要花費的精力和成本又 ...
  • 很多時候,我們在本地開發過程中程式運行很正常,但是發佈到線上之後由於環境的原因,可能會有一些異常。通常我們會通過日誌來分析問題,除了日誌還有一種常用的調試手段就是:附加進程。 VS中的附加進程非常強大,目前提供了9種常用的附加方式。 在當前.Net Core支持跨平臺的大背景下,其中Linux環境和 ...
  • 一:背景 1. 講故事 前段時間遇到了好幾起關於窗體程式的 進程載入鎖 引發的 程式卡死 和 線程暴漲 問題,這種 dump 分析難度較大,主要涉及到 Windows操作系統 和 C++ 的基礎知識,所以有必要簡單整理和大家分享一下,上 windbg 說話。 二:WinDbg 分析 1. 主線程此時 ...
  • 經過長時間的規劃和編碼,終於出來了.NET 版本的微服務框架,而且框架的使用簡單,無入侵集成,可幫助任意項目輕鬆向大併發架構演進。 ...
  • 前言 接著上周寫的截圖控制項繼續更新添加 文字。 1.WPF實現截屏「仿微信」 2.WPF 實現截屏控制項之移動(二)「仿微信」 3.WPF 截圖控制項之伸縮(三) 「仿微信」 4.WPF 截圖控制項之繪製方框與橢圓(四) 「仿微信」 5.WPF 截圖控制項之繪製箭頭(五)「仿微信」 6.WPF 截圖控制項之繪 ...
  • 為什麼要用ssh密鑰登錄 購買的伺服器設置密碼很容易被暴力破解,用密鑰登錄安全很多。root用戶新建的用戶也要用密鑰登錄更安全,如果一直su - 用戶名登錄 不方便 用xftp等服務上傳文件到用戶使用的服務下,歸屬人是root,還要chown改許可權才能使用。 為其他用戶創建ssh密鑰的步驟 # 密鑰 ...
  • Naarak Studio DirEqua mac版是Mac的高級目錄比較實用程式。它可以檢測文件夾之間最小的變化,並以清晰直觀的方式顯示結果。使用顏色和圖標突出顯示差異類型(大小,日期或項目內容),以突出顯示差異。DirEqual Mac版將比較的目錄併排顯示為可擴展樹,併為每個項目指示大小和日期 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...