Дерево страниц

Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

Оглавление


Информация
titleДанная статья применима к:
  • Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.7)
  • Astra Linux Special Edition РУСБ.10152-02 (очередное обновление 4.7)
  • Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6)
  • Astra Linux Special Edition РУСБ.10015-16 исп. 1 и исп. 2
  • Astra Linux Special Edition РУСБ.10265-01 (очередное обновление 8.1)
  • Astra Linux Common Edition 2.12


Введение

FreeIPA позволяет настраивать правила разрешения и запрета на использование sudo для пользователей и групп пользователей. В правилах могут задаваться:

  • Пользователи пользователи (группы пользователей), к которым применяются правила;
  • Команды команды (группы команд), которые можно (нельзя) выполнять этим пользователям с применением sudo;
  • Хосты хосты (группы хостов), на которых применяется правило;
  • Опции опции команды sudo, использующиеся при применении правила.

При инициализации контроллера (реплики) FreeIPA или при вводе клиента в домен FreeIPA система автоматически конфигурируется так, чтобы команда sudo использовала доменную службу sssd как источник данных о разрешениях использования sudo. Эта конфигурация задается в файле /etc/nsswitch.conf:

Блок кода
sudoers: files sss

где:

  • files — использовать данные из локального файла /etc/sudoers;
  • sss — использовать данные, предоставленные службой sssd.

Служба sssd, в свою очередь, настроена  настроена таким образом, чтобы получать данные по правилам sudo от доменной службы каталогов (LDAP). Подробная информация по работе команды sudo приведена в справочной системе man sudo, man sudoers.

Предупреждение

Правила sudo не могут применяться к встроенной доменной группе хостов ipaserver, т. к. эта группа не имеет свойства mepmanagedentry, следовательно, не имеет в objectclass запись mepOriginEntry, что необходимо для идентификации группы. Это является особенностью схемы в FreeIPA.

Служба sssd выполняет кеширование данных с периодом обновления по умолчанию 5400 секунд. Для немедленного применения правил sudo необходимо очистить кеш, выполнив на клиентской машине следующие команды:

Command

sudo systemctl stop sssd
sudo rm /var/lib/sss/db/*
sudo systemctl start sssd

Или воспользоваться инструментом sssctl, входящим в пакет sssd-tools:

Command
sudo sssctl cache-remove


Регистрация

команды для использования в правилах sudo

команд

Команды, которые будут далее использоваться в правилах sudo (т. е. которые далее могут выполняться от имени sudo указанными в правилах пользовтаелямипользователями) должны быть зарегистрированы. Зарегистрировать можно любую команду, имеющуюся в системе, на которой будет применяться правило. Для регистрации:

  1. Войти в webвеб-интерфейс FreeIPA;.
  2. Перейти на во вкладку "Политика";.
  3. Выбрать в выпадающем меню "Sudo " пункт "Команды Sudo" и нажать "Добавить";.
  4. В появившемся окне:
    1. Указать полный путь расположения команды, которая должна выполняться от имени sudo (например, текстовый редактор nano, имеющий полный путь для редактора nano — /usr/bin/nano);
      Узнать полный путь расположения команды можно командой which, например:

      Command
      which nano
      пути


      Примечание
      Пути расположения команд стандартны и обычно не
      обычно
      зависят от системы, однако в случае нестандартных путей расположения системе может понадобиться получить пути на той машине, на которой будет применяться правило.


    2. Опционально указать описание команды в произвольной форме (например, Текстовый редактор nano):
      Image Modified 

    3. Для сохранения изменений нажать "кнопку Добавить". В результате указанная команда будет добавлена в список зарегистрированных команд:
      Image Modified

      Далее эту команду можно будет использовать в правилах sudo.

Создание правила

sudo

Для создания нового правила sudo:

  1. Перейти на во вкладку "Политика" ;.
  2. В Выбрать в выпадающем меню "Sudo" выбрать пункт "Правила Sudo";.
  3. Нажать "Добавить";Для добавления нового правила нажать "Добавить" кнопку Добавить и ввести имя правила:.
  4. Нажать "Добавить" (будет создано "пустое" правило, которое можно отредактировать позже) или нажать "кнопку Добавить и изменить", после чего будет создано "пустое" правило и сразу откроется форма настройки его параметров этого правила:
    Image Modified
Настройка параметров правила sudo
    1. При настройке параметров правила sudo задаются следующие параметры:

        1. Раздел
      "
        1. Основные
      "
        1.  содержит поля:
          "
              1. Порядок
          sudo" -
              1. Sudoнеобязательный приоритет правила. Представляется целым числом, определяет очередность выполнения правила. Правила с большим значением выполняются раньше;
          "
              1. Описание
          " -
              1. необязательный комментарий к правилу;
            1. Раздел

          "
            1. Параметры

          "
            1. — параметры для

          команды 
            1. команды sudo. Например, наиболее распространенная опция

          -
            1. не запрашивать пароль у пользователя при использовании команды sudo (опция

          "
            1. !authenticate

          "
            1. ). Если в правиле указать эту опцию, то указанные в правиле команды можно будет выполнять через sudo без ввода пароля, если опция не используется

          -
            1. , то потребуется ввести пароль пользователя, выполняющего команду.

              Информация

              Полный список поддерживаемых параметров см. в справочной системе:

              Command
              man sudoers



            2. Раздел
          "
            1. Кто
            1. — список пользователей и групп пользователей, которым разрешено применять sudo в соответствии с правилом. Можно разрешить применять правило всем пользователям (группам пользователей);
            2. Раздел
          "
            1. Получить доступ к узлу
          "
            1. — список узлов в домене FreeIPA, на которых применяется правило. Можно разрешить применять правило на всех узлах;
            2. Раздел
          "
            1. Выполнить команды
          "
            1. — команды, к которым применяется данное правило. Возможно
          "Разрешить" или "Запретить"
            1. разрешить или запретить выполнение команды или группы команд (порядок объединения команд
          в 
            1. в группы см. далее), также возможно разрешить выполнять все команды;
            2. Раздел
          "
            1. В качестве
          "
            1. — от имени какого пользователя или группы пользователей (не root-пользователя) может быть выполнена команда. При добавлении группы пользователей в
          "
            1. Группы пользователей запуска от имени
          "
            1. для выполнения команды могут использоваться идентификаторы пользователей (UID) членов этой группы. При добавлении в
          "
            1. Группы запуска от имени
          "
            1. для выполнения команды могут использоваться GID этой группы.
          После
          1. Нажать кнопку Сохранить после внесения изменений в правило
          следует убедиться, что все изменения сохранены (кнопка "Сохранить" в начале формы) и нажать эту кнопку для сохранения изменений если она доступна
          1. .

          Удаление или отключение правила

          Для удаления или отключения правила:

          1. Выбрать из списка правило, которое необходимо отключить или удалить;
          2. Для отключения правила нажать кнопку  "кнопку Отключить", для удаления — "Удалить".

          Объединение команд в группу

          Для удобства управления команды можно объединять в группы. Для этого:

          1. Перейти на во вкладку "Политика";.
          2. В Выбрать в выпадающем меню "Sudo " выбрать пункт "Группы команд Sudo";.
          3. Нажать "Добавить";Ввести кнопку Добавить и ввести имя группы;.
          4. Нажать "кнопку Добавить и изменить";Добавить  и добавить команды, который нужно которые следует объединить в группу.