Linux sudo實現授權

来源:https://www.cnblogs.com/heyongshen/archive/2022/08/03/16547058.html
-Advertisement-
Play Games

sudo:superuser do,實現普通用戶執行root命令的授權工具。 一般用戶管理系統的方式是利用su切換為超級用戶。但是使用su的缺點之一在於必須要先告知超級用戶的密碼。 sudo使一般用戶不需要知道超級用戶的密碼即可獲得許可權 #過程: (1)超級用戶授權:首先 超級用戶 將普通用戶的名字 ...


sudo:superuser do,實現普通用戶執行root命令的授權工具。

一般用戶管理系統的方式是利用su切換為超級用戶。但是使用su的缺點之一在於必須要先告知超級用戶的密碼。

sudo使一般用戶不需要知道超級用戶的密碼即可獲得許可權
#過程:
(1)超級用戶授權:首先 超級用戶 將普通用戶的名字、可以執行的特定命令、按照哪種用戶或用戶組的身份執行等信息,登記在特殊的文件中(通常是/etc/sudoers),即完成對該用戶的授權(此時該用戶稱為“sudoer”);

(2)管理員確認用戶的身份:在一般用戶需要取得特殊許可權時,其可在命令前加上“sudo”,此時sudo將會詢問該用戶自己的密碼(以確認終端機前的是該用戶本人),回答後系統即會將該命令的進程以超級用戶的許可權運行。

(3)以超級用戶身份執行命令:之後的一段時間內(預設為5分鐘,可在/etc/sudoers自定義),使用sudo不需要再次輸入密碼。

sudo的組成:

  • 軟體包

  • 配置文件

  • 授權規則配置文件

軟體包:sudo

配置文件:/etc/sudo.conf  #一般不用修改

授權規則配置文件:#
	/etc/sudoers #這個文件不建議直接改,因為改錯了就會影響授權x
	
	/etc/sudoers.d  #可以把授權文件放在這個目錄下麵,防止所有授權規則放在一起太臃腫
	
	#配置文件中支持使用通配符 glob

安全編輯授權規則文件和語法檢查工具: visudo ≈ vim /etc/sudoers

	/usr/sbin/visudo  #建議這個命令來改用戶的授權,在編輯的時候有語法提示功能,格式錯誤會提示

sudo工具授權文件的編寫格式

#格式:
授權用戶  登入的主機=(代表用戶)   能執行的操作
user      host=(runas)           command

user: 表示給誰授權  #%group 表示對組進行授權

host: 表示在哪個主機登錄 ALL表示所有主機

(runas):表示以哪個用戶的身份運行 一般是root

command: 表示能執行那些操作(命令需要寫絕對路徑) ALL表示所有 

#其中NOPASSWD:command 表示不用驗證這個用戶的密碼
User的形式:
username #用戶名

#uid  #uid的形式

%group_name  #組的形式

%#gid  #gid的形式

host的形式:
ip或hostname  #ip地址或者主機名

network(/netmask)  #ip地址/子網掩碼


command的形式:
command name #命令的名字

directory #這個目錄裡面的所有命令都授權

sudoedit #sudoedit是一個編輯授權配置文件的工具。表示被授權的用戶可以編輯sudo的授權配置文件(/etc/sudoers)
#範例:授權tom用戶具有掛載光碟的功能

tom ALL=(root) /usr/bin/mount /dev/cdrom /mnt

sudo的別名

  • 用戶別名

  • 主機別名

  • 代表者別名

  • 操作別名

sudo授權的時候允許加自定義的別名

四種別名:
User_Alias #被授權的用戶

Runas_Alias #代表誰

Host_Alias  #主機

Cmnd_Alias #執行的操作

#別名必須是大寫字母和數字、下劃線的結合

#定義別名的格式:
定義別名類型 別名的名稱 = 值1,...,值n

範例

User_Alias  NETADMIN= netuser1,netuser2 #定義用戶別名

Cmnd_Alias NETCMD = /usr/sbin/ip,/usr/sbin/ifcon #定義操作別名

NETADMIN ALL=(root) NETCMD

sudo命令:

sudo -i -u tom 切換身份功能和 su 相似,但不一樣  #因為sudo必須提前授權,而且要輸入自已的密碼確認自己的身份,而su的話是需要切換者的密碼。

#su switch user

sudo [-u user] COMMAND

-V 顯示版本信息等配置信息

-u user 預設為root #表示代表誰執行這個操作

-l,ll 列出用戶在主機上可用的和被禁止的命令

-v 再延長密碼有效期限5分鐘,更新時間戳

範例

#修改驗證密碼間隔為2分鐘
[root@centos8 ~]#vim /etc/sudoers
	Defaults   env_reset , timestamp_timeout=2

#sudo -V 可以查看用戶的預設時間間隔。
#ubuntu 預設用戶具有sudo許可權

#它是將普通用戶都加到了sudo這個組裡面了。

root@ubuntu1804:~# grep %sudo /etc/sudoers

%sudo ALL=(ALL:ALL) ALL #ALL:ALL 任何用戶:任何組
修改ubuntu的visudo的預設編輯器

#ubuntu的visudo預設是使用nano工具打開的

export EDITOR=vim

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • Apache Maven,是一個項目管理及自動構建的工具,有Apache軟體基金會所提供。 Maven是用Java語言編寫的,是一款可以跨平臺的軟體。 Maven解決了軟體構建的兩方面問題:一是軟體是如何構建的,二是軟體的依賴關係。 Maven是以基於插件的架構構建的,這使其能夠使用任何能用標準輸入... ...
  • 隨著線上購物成為了人們的主要消費之一,搭建商城系統也成為一大熱門的發展方向,在現在的電商市場中,經營的主體規模非常龐大,各種各樣的電商系統琳琅滿目,但是只要仔細觀察就會發現,有很大一部分的商城系統風格很相似,同質化現象非常嚴重,容易讓用戶產生審美疲勞,要是選擇進行頁面二次開發,需要花費的精力和成本又 ...
  • 很多時候,我們在本地開發過程中程式運行很正常,但是發佈到線上之後由於環境的原因,可能會有一些異常。通常我們會通過日誌來分析問題,除了日誌還有一種常用的調試手段就是:附加進程。 VS中的附加進程非常強大,目前提供了9種常用的附加方式。 在當前.Net Core支持跨平臺的大背景下,其中Linux環境和 ...
  • 一:背景 1. 講故事 前段時間遇到了好幾起關於窗體程式的 進程載入鎖 引發的 程式卡死 和 線程暴漲 問題,這種 dump 分析難度較大,主要涉及到 Windows操作系統 和 C++ 的基礎知識,所以有必要簡單整理和大家分享一下,上 windbg 說話。 二:WinDbg 分析 1. 主線程此時 ...
  • 經過長時間的規劃和編碼,終於出來了.NET 版本的微服務框架,而且框架的使用簡單,無入侵集成,可幫助任意項目輕鬆向大併發架構演進。 ...
  • 前言 接著上周寫的截圖控制項繼續更新添加 文字。 1.WPF實現截屏「仿微信」 2.WPF 實現截屏控制項之移動(二)「仿微信」 3.WPF 截圖控制項之伸縮(三) 「仿微信」 4.WPF 截圖控制項之繪製方框與橢圓(四) 「仿微信」 5.WPF 截圖控制項之繪製箭頭(五)「仿微信」 6.WPF 截圖控制項之繪 ...
  • 為什麼要用ssh密鑰登錄 購買的伺服器設置密碼很容易被暴力破解,用密鑰登錄安全很多。root用戶新建的用戶也要用密鑰登錄更安全,如果一直su - 用戶名登錄 不方便 用xftp等服務上傳文件到用戶使用的服務下,歸屬人是root,還要chown改許可權才能使用。 為其他用戶創建ssh密鑰的步驟 # 密鑰 ...
  • Naarak Studio DirEqua mac版是Mac的高級目錄比較實用程式。它可以檢測文件夾之間最小的變化,並以清晰直觀的方式顯示結果。使用顏色和圖標突出顯示差異類型(大小,日期或項目內容),以突出顯示差異。DirEqual Mac版將比較的目錄併排顯示為可擴展樹,併為每個項目指示大小和日期 ...
一周排行
    -Advertisement-
    Play Games
  • 概述:在C#中,++i和i++都是自增運算符,其中++i先增加值再返回,而i++先返回值再增加。應用場景根據需求選擇,首碼適合先增後用,尾碼適合先用後增。詳細示例提供清晰的代碼演示這兩者的操作時機和實際應用。 在C#中,++i 和 i++ 都是自增運算符,但它們在操作上有細微的差異,主要體現在操作的 ...
  • 上次發佈了:Taurus.MVC 性能壓力測試(ap 壓測 和 linux 下wrk 壓測):.NET Core 版本,今天計劃準備壓測一下 .NET 版本,來測試並記錄一下 Taurus.MVC 框架在 .NET 版本的性能,以便後續持續優化改進。 為了方便對比,本文章的電腦環境和測試思路,儘量和... ...
  • .NET WebAPI作為一種構建RESTful服務的強大工具,為開發者提供了便捷的方式來定義、處理HTTP請求並返迴響應。在設計API介面時,正確地接收和解析客戶端發送的數據至關重要。.NET WebAPI提供了一系列特性,如[FromRoute]、[FromQuery]和[FromBody],用 ...
  • 原因:我之所以想做這個項目,是因為在之前查找關於C#/WPF相關資料時,我發現講解圖像濾鏡的資源非常稀缺。此外,我註意到許多現有的開源庫主要基於CPU進行圖像渲染。這種方式在處理大量圖像時,會導致CPU的渲染負擔過重。因此,我將在下文中介紹如何通過GPU渲染來有效實現圖像的各種濾鏡效果。 生成的效果 ...
  • 引言 上一章我們介紹了在xUnit單元測試中用xUnit.DependencyInject來使用依賴註入,上一章我們的Sample.Repository倉儲層有一個批量註入的介面沒有做單元測試,今天用這個示例來演示一下如何用Bogus創建模擬數據 ,和 EFCore 的種子數據生成 Bogus 的優 ...
  • 一、前言 在自己的項目中,涉及到實時心率曲線的繪製,項目上的曲線繪製,一般很難找到能直接用的第三方庫,而且有些還是定製化的功能,所以還是自己繪製比較方便。很多人一聽到自己畫就害怕,感覺很難,今天就分享一個完整的實時心率數據繪製心率曲線圖的例子;之前的博客也分享給DrawingVisual繪製曲線的方 ...
  • 如果你在自定義的 Main 方法中直接使用 App 類並啟動應用程式,但發現 App.xaml 中定義的資源沒有被正確載入,那麼問題可能在於如何正確配置 App.xaml 與你的 App 類的交互。 確保 App.xaml 文件中的 x:Class 屬性正確指向你的 App 類。這樣,當你創建 Ap ...
  • 一:背景 1. 講故事 上個月有個朋友在微信上找到我,說他們的軟體在客戶那邊隔幾天就要崩潰一次,一直都沒有找到原因,讓我幫忙看下怎麼回事,確實工控類的軟體環境複雜難搞,朋友手上有一個崩潰的dump,剛好丟給我來分析一下。 二:WinDbg分析 1. 程式為什麼會崩潰 windbg 有一個厲害之處在於 ...
  • 前言 .NET生態中有許多依賴註入容器。在大多數情況下,微軟提供的內置容器在易用性和性能方面都非常優秀。外加ASP.NET Core預設使用內置容器,使用很方便。 但是筆者在使用中一直有一個頭疼的問題:服務工廠無法提供請求的服務類型相關的信息。這在一般情況下並沒有影響,但是內置容器支持註冊開放泛型服 ...
  • 一、前言 在項目開發過程中,DataGrid是經常使用到的一個數據展示控制項,而通常表格的最後一列是作為操作列存在,比如會有編輯、刪除等功能按鈕。但WPF的原始DataGrid中,預設只支持固定左側列,這跟大家習慣性操作列放最後不符,今天就來介紹一種簡單的方式實現固定右側列。(這裡的實現方式參考的大佬 ...