Zauważyłem, że dwie grupy mają podobne uprawnienia w /etc/sudoers
:
# Members of the admin group may gain root privileges
%admin ALL=(ALL) ALL
# Allow members of group sudo to execute any command
%sudo ALL=(ALL:ALL) ALL
Moje konto użytkownika z uprawnieniami „Administruj systemem” jest w admin
grupie i wydaje się, że w sudo
grupie nie ma żadnych użytkowników . Do czego służą te dwie grupy?
źródło
ALL=(ALL)
iALL=(ALL:ALL)
?Ubuntu 11.10 i wcześniejsze
Domyślnie
sudo
grupa nie jest używana w Ubuntu :admin
grupy, a niesudo
;sudo
grupy;sudo
grupy, ponieważadmin
grupa może zrobić wszystko, czego potrzeba.I odwrotnie, w Debianie włączoną grupą
/etc/sudoers
jestsudo
grupa i nie maadmin
grupy. Ale użytkownik utworzony podczas instalacji nie jest umieszczany w tej grupie, ponieważ Debian maroot
włączone konto. Powinieneś to zrobić jawnie, jeśli chcesz.Ponadto Fedora jest podobna do Debiana , ponieważ ma
root
włączone i nie ma domyślnych uprawnień użytkownika tworzonych podczas instalacji. Ale skonfigurowana grupa administracyjna/etc/sudoers
jest bardziej tradycyjną grupąwheel
.Podsumowując, myślę, że
sudo
w Ubuntu nie ma zastosowania dla grupy , po prostu jest to dziedzictwo Debiana .źródło
sudo
:grep '^sudo:' /etc/group
(właśnie zainstalowany). Nie jestem pewien co do Debiana, właśnie dodałem własną nazwę do/etc/sudoers
pliku.sudo
grupy, aby uzyskać uprawnienia administracyjne:su -c "gpasswd -a $USER sudo"
nie trzeba go modyfikować/etc/sudoers
. Lub możesz stać z Debianowym sposobem korzystania bezpośrednio zroot
konta.Bez różnicy bezpieczeństwa.
Oba mają w 100% nieograniczony dostęp do wszystkiego, co zapewnia system operacyjny.
Różnica w pliku / etc / sudoers jest
(ALL)
kontra(ALL:ALL)
. Pierwszy oznacza, że możesz uruchamiać polecenia jak każdy użytkownik . Drugi - możesz uruchomić polecenie jako dowolny użytkownik i dowolna grupa .Sposób pokazany w / etc / sudoers obu grup będzie musiał wprowadzić własne hasło, aby wykonać polecenia jako root.
Oba mogą być rootem takim jak ten:
źródło
(ALL)
, który nie należy do tej grupy, nie może wykonać tego polecenia. Tak jak tutaj , użytkownicy, którzy są w grupie,admin
a nie wwebuser
grupie, nie mogą wykonaćfirefox
.