Portál AbcLinuxu, 17. července 2025 07:32


Dotaz: Více adminů

15.4.2012 13:57 dotazník
Více adminů
Přečteno: 402×
Odpovědět | Admin
Ahoj, jak řešíte přístup na servery pro více adminů/lepších uživatelů? Například někdo dělá pouze support a potřebuje mít přístup do nastavení nějakého démonu. Dost věcí se dá dělat přes sudo, ale jak může upravovat ty konfiguráky? Když bude mít k dispozici editor, tak by mohl upravit cokoli. Jde mi i o nějaké sledování, kdo co kdy spustil. Na některé věci jsem používal sudo, ale jinde by to chtělo možná něco lepšího? Napadá mě udělat celou konfigurační aplikaci třeba pro support. Jen je to trochu časově náročnější a pokud existuje něco jiného, mohl bych to použít.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

15.4.2012 14:08 Kit
Rozbalit Rozbalit vše Re: Více adminů
Odpovědět | | Sbalit | Link | Blokovat | Admin
Domnívám se, že webmin tohle řeší.
15.4.2012 14:27 dotazník
Rozbalit Rozbalit vše Re: Více adminů
To vypadá dobře. Přesně ta aplikace, která je potřeba. Jen není v repozitářích Debianu.
15.4.2012 14:32 dotazník
Rozbalit Rozbalit vše Re: Více adminů
Ale Webmin má vlastní repozitáře pro Debian, tak je to bez problémů.
15.4.2012 14:12 #Tom | skóre: 32 | blog: Inspirace, aneb co jsem kde vyhrabal
Rozbalit Rozbalit vše Re: Více adminů
Odpovědět | | Sbalit | Link | Blokovat | Admin
Pokud je tedy nežádoucí, aby sdíleli přístup k účtu root, i když třeba jen přes sudo su, mohou mít jen běžný účet s tím, že budou mít individuálně nastavena přístupová práva k jednotlivým konfiguračním souborům nebo adresářům přes ACL, a pomocí sudo právu příslušný program znovu spustit.

Nikdy jsem sice nic takového nepotřeboval dělat, jsem si ale jist, že je to rychlejší a, především, okamžitě dostupný způsob než tvorba nějakého zvláštního nastavovacího programu – mimochodem, jistě i takové už někdo vytvořil.
15.4.2012 14:30 dotazník
Rozbalit Rozbalit vše Re: Více adminů
To není vůbec špatný nápad, díky. Logování přístupu uživatel -> soubor ale z toho nijak nedostanu, co?
15.4.2012 15:44 #Tom | skóre: 32 | blog: Inspirace, aneb co jsem kde vyhrabal
Rozbalit Rozbalit vše Re: Více adminů
Pokud budou ty soubory rozděleny mezi jednotlivé správce, nebude to potřeba, stačilo by pohlídat datum poslední změny. Pokud by k jednomu souboru přistupovalo více lidí, dal by se použít démon auditd.
Jendа avatar 15.4.2012 15:09 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Více adminů
Existuje nějaký logshell (sudosh?), který všechno logoval. Co to?

Podle mě nedokážeš tímhle způsobem udělat žádnou komplexnější konfiguraci, aniž bys tam zanesl nějaký attack vector na root exploit.
15.4.2012 15:29 dotazník
Rozbalit Rozbalit vše Re: Více adminů
Jestli to bylo na mě, tak to není špatné, ale support používá cool nástroje jako mc a tam mi moc logování nepomůže (nebo ano?). Root exploit od koho?
15.4.2012 15:35 dotazník
Rozbalit Rozbalit vše Re: Více adminů
Na to by mělo stačit logování procesů a měl bych vše.
15.4.2012 15:48 #Tom | skóre: 32 | blog: Inspirace, aneb co jsem kde vyhrabal
Rozbalit Rozbalit vše Re: Více adminů
Ano, BSD process accounting a dump-acct
Jendа avatar 15.4.2012 20:42 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Více adminů
Viz #11.
15.4.2012 20:47 dotazník
Rozbalit Rozbalit vše Re: Více adminů
Ale to není zlý support :D Jde mi spíše o to, že mají na starosti hlavně Windows stanice a občas potřebují sáhnout i na server. Jen bych nerad, aby po nevhodném sáhnutí už nikdy neběžel.
15.4.2012 15:54 #Tom | skóre: 32 | blog: Inspirace, aneb co jsem kde vyhrabal
Rozbalit Rozbalit vše Re: Více adminů
Obávám se, že přímo některé služby umožňují špatným nastavením získat takový přístup. Nechce se mi to vymýšlet, ale třeba cron, logrotate a podobné – pokud by tam zlý správce napsal něco škaredého, může získat roota.

A třeba v Debianu by nejsnadnější cestou bylo povolit někomu právo zápisu do souborů v /etc/default, jejichž obsah se vykonává jako součást spouštěcích skriptů příslušných služeb, tj. source /etc/default/něco. :)

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.