IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Droits root pour automatisation des tâches avec script bash


Sujet :

Sécurité

  1. #1
    Membre régulier
    Profil pro
    Inscrit en
    Mars 2009
    Messages
    9
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2009
    Messages : 9
    Par défaut Droits root pour automatisation des tâches avec script bash
    Bonjour à tous,
    Voilà, comme le titre l'indique, je suis entrain d'automatiser des tâches sur mon serveur grâce à des scripts en bash.

    Je rencontre alors un problème :
    Apache doit exécuter des scripts qui nécessitent un droit d'accès root, car il y a manipulation de fichiers et dossiers dans des emplacements qui ne sont accessibles que par des administrateurs, il y a également des chmod, des chown, des chgrp.

    En bref, ne pouvant pas donner un droit root ou admin à mon apache, je ne sais comment faire pour pouvoir éxécuter ces scripts en toute sécurité.

    1) J'ai vu que l'on pouvait utiliser sudo pour permettre à certains users d'exécuter certaines commandes.
    Mais dans mon cas, donner le droit à apache d'aller dans certains dossiers importants, et de faire du chmod, chown et chgrp, autant dire que c la même chose que de lui donner un droit root

    2) J'ai vu qu'on pouvait créer un éxecutable en C par exemple qui ferait toutes les tâches, mais bon c'est pareil, si quelqu'un prend apache, il peut lancer ce script à l'infini !? (Lien developpez)

    Je précise que c'est un script en php qui va lancer le script bash via la fonction exec()

    Merci

  2. #2
    Expert confirmé Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Par défaut
    comment un site peut avoir des besoins d'accès root ?

    c'est la structure du site ou de l'application php qu'il faut changer pas le système.

    tu prends le problème à l'envers là...

    tu lancerais un binaire encore .... à la limite avec un suid bit tu aurais pu le faire même si je trouve que c'est une très mauvaise méthode.


    et pourquoi c'est pas une crontab de l'utilisateur admin qui lance tes scripts PHP? Ce serait déjà moins dangereux comme solution.

    quel est le besoin réel derrière ta problématique ?

  3. #3
    Membre régulier
    Profil pro
    Inscrit en
    Mars 2009
    Messages
    9
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2009
    Messages : 9
    Par défaut
    Merci pour ta réponse,
    Crontab ne correspond pas à mes besoins qui sont en l'occurrence de créer un sous-domaine :

    1) J'entre "mon-sous-domaine" dans un formulaire
    2) Php fait appel à mon script, et me crée automatiquement mon-sous-domaine.example.com

  4. #4
    Rédacteur/Modérateur
    Avatar de Winnt
    Homme Profil pro
    budget et contrôle de gestion
    Inscrit en
    Décembre 2006
    Messages
    1 978
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France

    Informations professionnelles :
    Activité : budget et contrôle de gestion
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Décembre 2006
    Messages : 1 978
    Par défaut
    Salut,

    Pourquoi ne pas déposer un fichier contenant les informations nécessaires dans un répertoire spécifique surveillé par incron qui les lirais en root puis effacerais le fichier une fois son travail effectué ?
    Winnt
    Merci de lire les règles du forum LaTeX et Qu'est ce qu'un ECM ?.
    N'hésitez pas à parcourir la FAQ la réponse y est peut-être déjà.
    Pensez au bouton si votre problème est résolu.


    C'est en Linuxant qu'on devient .... geek
    Et c'est en LateXant qu'on devient flemmard
    Mon blog tout neuf.
    Articles : présentation de la distribution Gentoo, Les index sous LaTeX et leur personnalisation.

  5. #5
    Membre régulier
    Profil pro
    Inscrit en
    Mars 2009
    Messages
    9
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2009
    Messages : 9
    Par défaut
    Salut,
    Je ne connaissais pas incron, mais en effet ça me parait être un très bon moyen de répondre à ma problématique.
    Je me concentre là dessus dès que j'ai le temps et je reviens par ici vous apporter des news !!

    Merci en tout cas.

  6. #6
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Par défaut
    Citation Envoyé par Leikon Voir le message
    1) J'entre "mon-sous-domaine" dans un formulaire
    2) Php fait appel à mon script, et me crée automatiquement mon-sous-domaine.example.com
    Je ne vois pas en quoi tu dois etre root pour creer ce genre de choses... C'est bien dans un sous-repertoire d'apache que tu vas creer le dossier et tout ce qui est necessaire non ?

    Autre idee : creer un groupe qui aurait quelques privileges.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  7. #7
    Membre régulier
    Profil pro
    Inscrit en
    Mars 2009
    Messages
    9
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2009
    Messages : 9
    Par défaut
    Citation Envoyé par gangsoleil Voir le message
    Je ne vois pas en quoi tu dois etre root pour creer ce genre de choses... C'est bien dans un sous-repertoire d'apache que tu vas creer le dossier et tout ce qui est necessaire non ?

    Autre idee : creer un groupe qui aurait quelques privileges.
    Le souci c'est qu'apache n'a pas le droit d'écriture dans les dossiers où j'interviens.
    Seul l'admin du domaine peut faire ce genre de choses.

    L'idée de Winnt me plait bien, le fait d'avoir un processus admin qui surveille la création de fichiers dans un certain répertoire (où apache pourrait écrire).
    En vérifiant les données entrées, je peux juger si mes actions seront sécurisées.

  8. #8
    Membre régulier
    Profil pro
    Inscrit en
    Mars 2009
    Messages
    9
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2009
    Messages : 9
    Par défaut
    Je confirme donc que incron correspond très bien à mes besoins :

    En résumé, root surveille un dossier, et lorsqu'on ferme un fichier en écriture par exemple, il lance un script bash (inaccessible par les autres users) avec en argument le nom du fichier créé.
    Il ne reste plus qu'à aller lire dans le fichier et récupérer les données dont on a besoin.
    Il suffit ensuite de tester ces données avec entre autres du Regex et d'effectuer (ou non) les tâches.

    -> Résolu

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 11
    Dernier message: 12/06/2014, 13h39
  2. Script d'automatisation des tâches
    Par Bamban dans le forum VBScript
    Réponses: 5
    Dernier message: 05/03/2012, 09h21
  3. Script pour automatiser des taches sur des répertoires
    Par Alesk13Fr dans le forum Shell et commandes GNU
    Réponses: 8
    Dernier message: 03/03/2012, 13h51
  4. [Gimp] Automatiser des tâches via un script.
    Par Zaltymbunk dans le forum Imagerie
    Réponses: 3
    Dernier message: 13/01/2009, 11h17
  5. [MySQL] conseils pour gérer des images avec mysql
    Par briiice dans le forum Administration
    Réponses: 9
    Dernier message: 04/01/2006, 09h52

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo