76

betcher пишет:
TopE⇓ пишет:

нет. членство в группе wheel дает только возможность заюзать sudo. Без использования sudo первый пользователь такой же бесправный, как и второй.

Это не так. Wheel имеет отношения к sudo не больше чем к su. Например:
http://linux.mixed-spb.ru/security/disa … _users.php
Wheel исторически используют для права на использование sudo. Можете любую группу использовать, если хотите. Только конфиг поправить для sudo.

TopE⇓ пишет:

Как видите пароль root не потребовался

Вы меня не поняли. Создайте бесправного пользователя и загрузитесь с ним. Вот теперь для выполнения рутовых команд что делать надо? Я не пытаюсь вас как0то подловить, я искренне не знаю.
Sudo позволяет запускать команды не только от текущего юзера. Как и su.
Про кота вообще абзац, Не думал что юмор как-то помечать нужно smile

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

77

Я выше накосячил с оформлением ответа. Не бейте сильно. С мобилы стрёмно отвечать

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

78

betcher пишет:
betcher⇓ пишет:

Это не так. Wheel имеет отношения к sudo не больше чем к su. Например:
http://linux.mixed-spb.ru/security/disa … _users.php

Это, кстати, и ответ на то как заставить пользователя забыть пароль root.

Он интерактивно зайдет рутом в систему и вспомнит его снова))

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

79

TopE⇓ пишет:

Он интерактивно зайдет рутом в систему и вспомнит его снова))

Он не зайдет если не будет в группе wheel, то есть как и с sudo. Впрочем если у потенциального негодяя есть физический доступ к машине, то не спасет ничего кроме, пожалуй, шифрования.

Вот здесь хорошо про su, в конце статьи ссылка на аналогичную статью по sudo. Без явного перекоса в сторону sudo как в статье на хабре.
https://www.alv.me/poluchenie-prav-admi … omanda-su/

80

betcher⇓ пишет:

Он не зайдет если не будет в группе wheel

вот kvv-vp утверждает, что в Mageia пользователь может спокойно себя или кого хочет вернуть в wheel и ему для этого ни каких прав дополнительных не нужно)) Я ему конечно не верю, но вы можете с ним отдельно пообщаться на эту тему. Я ему свой вопрос уже задал.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

81

betcher⇓ пишет:

Впрочем если у потенциального негодяя есть физический доступ к машине, то не спасет ничего кроме, пожалуй, шифрования.

естественно, вопрос физического доступа решается отдельно от данной темы.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

82 (2019-12-23 09:19:35 отредактировано betcher)

TopE⇓ пишет:

вот kvv-vp утверждает, что в Mageia пользователь может спокойно себя или кого хочет вернуть в wheel и ему для этого ни каких прав дополнительных не нужно))

Не думаю, что он имел ввиду имено это.

83

betcher⇓ пишет:

Не думаю, что он имел ввиду имено это.

вот потому я и задал ему дополнительный вопрос, чтобы убедиться, что он имел ввиду НЕ ЭТО.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

84 (2019-12-23 09:37:12 отредактировано TopE)

TopE⇓ пишет:

Вы меня не поняли. Создайте бесправного пользователя и загрузитесь с ним. Вот теперь для выполнения рутовых команд что делать надо? Я не пытаюсь вас как0то подловить, я искренне не знаю.

sudo -u имя_пользователя команда

на всякий случай.
естественно, <имя_пользователя> должен иметь право юзать sudo

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

85

TopE⇓ пишет:

sudo -u имя_пользователя команда

Ок. Понял.

86

Чем тогда этот пользователь из wheel отличается от рута? Только тем, что у него пароль раз в 15 минут спрашивают, а рут он все время рут:)

87 (2019-12-23 10:20:34 отредактировано TopE)

betcher⇓ пишет:

Чем тогда этот пользователь из wheel отличается от рута? Только тем, что у него пароль раз в 15 минут спрашивают, а рут он все время рут:)

вопрос поставлен в корне не верно. sudo - это не просто замена root. Оно дается пользователю, которому нельзя давать пароль рута, но нужно дать права на выполнение пары-тройки административных функций. К примеру, перезапустить какой-то определенный сервис или обновить самостоятельно одну программу, не дожидаясь, пока админ это захочет сделать. И так далее. В конце концов, я могу иметь второго админа на своем сервере и тупо урезать ему часть привилегий, которые он может поднимать себе через sudo, и тогда он сможет юзать sudo только в рамках своих должностных инструкций, а не как хочется ему.
То есть в случае с "котом" - заранее определите его административные полномочия и пропишите их в sudoers. Тогда ему не придется звонить вам на каждый чих, требующий администратора.

И я не призываю никого начинать использовать sudo вместо su. Тут дело добровольное. Просто пытаюсь объяснить, что sudo не надо рассматривать тупо как замену su.
В тоже время убедить меня, что раздавать пароль рута всем подряд, потому что так проще и вы всем доверяете - не получится. Это как раз проблема безопасности, а не удобство.

если в магее есть адекватная и такая же простая простая замена sudo для реализации всех функций sudo - я только за.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

88

Я это все понимаю, но только на домашней машине это вообще не нужно. Более того это не нужно и на многопользовательской системе. Все эти sudo-плюшки проявят себя только если нужно делегировать кому-то часть административных полномочий, а это достаточно узкий юзкейс.  Если Вам хватает su, вам sudo не нужен, только лишний головняк. C рутом все проще и понятнее, есть рут и ему можно все, есть остальные и их права определяются группами в которые они входят. Про запоминание одного пароля всместо двух это вообще бред, а других внятных преемуществ для обычного юзера я не увидел. По безопасности тоже не вижу преемуществ, я могу иметь сложный пароль для рута и относительно простой для юзера, вы такого позволить себе не можете. Рута вообще могут звать не root, а как угодно, root всего лишь традиция и брутфорсите до посинения. С ограничением прав по wheel как видите - паритет. И я лично, не вижу смысла в sudo по умолчанию.
Уж извините, остаюсь при своем.

Спасибо сказали: kvv-vp1

89

betcher⇓ пишет:

Про запоминание одного пароля всместо двух это вообще бред

тем не менее это так.

betcher⇓ пишет:

я могу иметь сложный пароль для рута и относительно простой для юзера

если вы можете запоминать сложный пароль для рута как необходимость, то я так же запоминаю свой сложный пароль для юзера. Мне ни сколько не труднее чем Вам - даже проще. Мне не надо еще и простой запоминать дополнительно))

betcher⇓ пишет:

Рута вообще могут звать не root, а как угодно

согласен. Но обычно его зовут root.

betcher⇓ пишет:

И я лично, не вижу смысла в sudo по умолчанию

ну не видите и ладно. Я вижу. И мне реально интересно, почему разработчики Mageia не идут по этому пути.

betcher⇓ пишет:

Более того это не нужно и на многопользовательской системе.

Если не нужно Вам, то это не значит, что не нужно ни кому. Мне нужно. Разработчики Mageia видимо тоже считают, что не нужно. Это их право. Никто никому ничего не должен в этом мире, тем более бесплатно.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

90

TopE⇓ пишет:

Сейчас будем выяснять
При запуске дракюзер вы вводили пароли?

Нет. Это реальная копипаста из моей консоли. Я настроил привилегии с помощью МСС. Это ответ на ваш вопрос почему разрабы не юзают  sudo. Зачем, когда есть свои подобные утилиты.

91

kvv-vp⇓ пишет:

пользователь mageia может создать другого пользователя и прописать его в группу Wheel вообще  даже без пароля(любого)

еще раз. По порядку.  Я устанавил магею. Создал юзеров новых, скажем, vasya (ВАСЯ) и petya (ПЕТЯ) бесправных. которые могут только юзать вконтактики и слушать музычку, работая в своей офисной программе. Короче как там умолчательно создаются новые юзеры в Mageya.
Вася, радостный залогинился, и скучает... Внезапно ему пришла дикая мысль - добавить Петю в группу wheel
Он как это сделает? У него хватит прав для это или ему надо сначала делегировать эти права какими-то средствами Mageia?

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

92 (2019-12-23 12:19:20 отредактировано TopE)

kvv-vp⇓ пишет:

Это ответ на ваш вопрос почему разрабы не юзают  sudo

звучит убедительно.
осталось только изучить, насколько это гибкий инструмент. К примеру делегировать Васе останавливать и запускать отдельно взятый сервис или вообще выполнять строго заданную команду с параметрами. Делегировать многие привилегии можно и без MCC и без sudo, если очень надо.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

93

TopE⇓ пишет:

У него хватит прав для это или ему надо сначала делегировать эти права какими-то средствами Mageia?

Я же уже писал, с правами в mageia  все в порядке. Конечно делегировать. На все воля администратора.

TopE пишет:

осталось только изучить, насколько это гибкий инструмент.

Инструмент с открытым кодом, для гибкости препятствий нет.

TopE пишет:

Делегировать многие привилегии можно и без MCC и без sudo, если очень надо.

Можно. Зачем зацикливаться на Sudo. Это ж линукс, делай как хочешь.

94

kvv-vp⇓ пишет:

Инструмент с открытым кодом, для гибкости препятствий нет.

каждый занимается своим делом. Сисадмину не доплачивают за создание форков. Он просто выберет инструмент из имеющихся в наличии.

kvv-vp⇓ пишет:

Я же уже писал, с правами в mageia  все в порядке. Конечно делегировать. На все воля администратора.

ок. почитал об MCC - просто подскажите, где там настраивается запуск команд с параметрами. Я правда, не смог найти - только предустановленные моменты, типа обновить систему с паролем или без и так далее... Это не попытка спора - это вопрос.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

95

kvv-vp⇓ пишет:

Я же уже писал, с правами в mageia  все в порядке. Конечно делегировать. На все воля администратора.

ну так предупреждать надо сразу, что не из коробки. Вы бы сами прочитали, что там было написано в вашем заявлении про возможность пользователя)) Я как-то сразу заподозрил неладное. А другие бы и поняли не правильно. Осторожнее наджо.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

96

и еще, не могли бы продемонстрировать как вы это делегировали юзеру право добавлять пользователя в группы в более наглядном виде - то есть в консоли. Сервер то не всегда имеется возможность в графике конфигурировать.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

97

TopE⇓ пишет:

Сисадмину не доплачивают за создание форков.

Сысоеву тоже не доплачивали, но вот результат...

TopE⇓ пишет:

типа обновить систему с паролем или без и так далее..

Да, в этом разделе, "управление пользователями".

TopE⇓ пишет:

ну так предупреждать надо сразу, что не из коробки. Вы бы сами прочитали, что там было написано в вашем заявлении про возможность пользователя)) Я как-то сразу заподозрил неладное. А другие бы и поняли не правильно. Осторожнее наджо.

Вот тоже самое написали бы о sudo в mageia и тема бы укоротилась до 5-6 сообщений.

98

TopE⇓ пишет:

и еще, не могли бы продемонстрировать как вы это делегировали юзеру право добавлять пользователя в группы в более наглядном виде - то есть в консоли. Сервер то не всегда имеется возможность в графике конфигурировать.

И не буду. В IT есть выбор между проприетарным и свободным, между CLI и графикой. И везде есть свои пользователи, это их выбор.

99 (2019-12-23 21:38:28 отредактировано TopE)

kvv-vp⇓ пишет:

И не буду. В IT есть выбор между проприетарным и свободным, между CLI и графикой. И везде есть свои пользователи, это их выбор.

словоблудие... не хотите ответить на вопрос или не можете - так прямо и напишите.
Я и так прекрасно знаю, что MCC не является и никогда не являлась полноценной заменой sudo и сказать что есть MCC фирменная человеку, который задает вопрос, почему sudo не включен по умолчанию в дистрибутиве - это не аргумент.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

100

kvv-vp⇓ пишет:

Инструмент с открытым кодом, для гибкости препятствий нет.

Вы наверное имеете ввиду userdrake и usermode