Notei que dois grupos têm permissões de aparência semelhante em /etc/sudoers
:
# Members of the admin group may gain root privileges
%admin ALL=(ALL) ALL
# Allow members of group sudo to execute any command
%sudo ALL=(ALL:ALL) ALL
Minha conta de usuário com privilégios de "Administrar o sistema" está no admin
grupo e não parece haver nenhum usuário no sudo
grupo. Para que servem esses dois grupos?
fonte
ALL=(ALL)
eALL=(ALL:ALL)
?Ubuntu 11.10 e versões anteriores
Por padrão, o
sudo
grupo não é usado no Ubuntu :admin
grupo, nãosudo
;sudo
grupo;sudo
grupo, porque oadmin
grupo pode fazer tudo o que precisa.Por outro lado, no Debian, o grupo ativado
/etc/sudoers
é osudo
grupo, e não háadmin
grupo. Mas o usuário criado durante a instalação não é colocado nesse grupo, porque o Debian tem aroot
conta ativada. Você deve fazer isso explicitamente, se quiser.Além disso, o Fedora é semelhante ao Debian , tendo
root
habilitado e sem privilégios padrão para o usuário criar durante a instalação. Mas o grupo administrativo configurado/etc/sudoers
é o grupo mais tradicionalwheel
.Concluindo, acho que não há utilidade para o
sudo
grupo no Ubuntu , simplesmente é uma herança do Debian .fonte
sudo
:grep '^sudo:' /etc/group
(recém-instalado). Não tenho certeza sobre o Debian, acabei de adicionar meu próprio nome ao/etc/sudoers
arquivo.sudo
grupo para obter privilégios administrativos :,su -c "gpasswd -a $USER sudo"
não há necessidade de modificar/etc/sudoers
. Ou você pode usar a maneira Debian de usar diretamente aroot
conta.Nenhuma diferença de segurança.
Ambos têm 100% de acesso irrestrito a qualquer coisa fornecida pelo sistema operacional.
A diferença de seu / etc / sudoers é
(ALL)
vs(ALL:ALL)
. O primeiro significa que você pode executar comandos como qualquer usuário . O segundo - você pode executar o comando como qualquer usuário e como qualquer grupo .A maneira mostrada em seus / etc / sudoers nos dois grupos precisará digitar sua própria senha para executar comandos como root.
Ambos podem um shell raiz como este:
fonte
(ALL)
esse item, que não pertence a esse grupo, não poderá executar esse comando. Assim como aqui , os usuários que estão no grupoadmin
e não nowebuser
grupo não podem executarfirefox
.