IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration système Discussion :

limiter un user à quelques commandes seulement.


Sujet :

Administration système

  1. #1
    Membre éclairé Avatar de rufa11
    Consultant informatique
    Inscrit en
    Décembre 2007
    Messages
    300
    Détails du profil
    Informations professionnelles :
    Activité : Consultant informatique

    Informations forums :
    Inscription : Décembre 2007
    Messages : 300
    Par défaut limiter un user à quelques commandes seulement.
    Bonjour,

    SVP quelle est la meilleur façon de créer un user aux droits administratifs limités à quelque commandes seulement, par exemle quand il tape log dans le shell il va voir que les logs de apache....


    Merci.

  2. #2
    Membre éclairé Avatar de rufa11
    Consultant informatique
    Inscrit en
    Décembre 2007
    Messages
    300
    Détails du profil
    Informations professionnelles :
    Activité : Consultant informatique

    Informations forums :
    Inscription : Décembre 2007
    Messages : 300
    Par défaut
    sudoers peut faire ça.

  3. #3
    Expert confirmé Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Par défaut
    selon le besoin reel chroot est aussi une bonne solution

  4. #4
    Responsable 2D/3D/Jeux


    Avatar de LittleWhite
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Mai 2008
    Messages
    27 199
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Mai 2008
    Messages : 27 199
    Billets dans le blog
    160
    Par défaut
    Bonjour,

    Je me trompe certainement, mais moi, j'utilisais sudoers dans l'autre sens (donner des accès non restreint/sans nécessité d'autorisation admin) à un utilisateur simple.
    Vous souhaitez participer à la rubrique 2D/3D/Jeux ? Contactez-moi

    Ma page sur DVP
    Mon Portfolio

    Qui connaît l'erreur, connaît la solution.

  5. #5
    Expert confirmé Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 041
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 041
    Par défaut
    Citation Envoyé par LittleWhite Voir le message
    Je me trompe certainement, mais moi, j'utilisais sudoers dans l'autre sens (donner des accès non restreint/sans nécessité d'autorisation admin) à un utilisateur simple.
    tu te trompe pas tout dépend de ce qu'on entend par "droits limités" mais il il peut être intéressant de regarder du coté d'un shell restreint (comme rbash ?) voire si l'utilisateur n'ouvre sa session que via ssh regarder comment restreindre une clé privée par exemple, ou simplement gérer un peu mieux les droits unix sur le système de fichiers (chown/chmod), et au delà comme dit un chroot ou mieux un jail, etc. c'est pas exhaustif et il y a pleins de façons de faire, tout dépend du besoin

    dans le cas cité plus haut d'une commande log (qui n'existe pas par défaut) qui permettrait d'afficher les logs apache pour un user en particulier, il suffirait simplement de faire un script et d'en autoriser la lecture ou non via chown/chmod

  6. #6
    Expert confirmé Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Par défaut
    l intérêt d un chroot c est qu le user a son propre / son propre /bin etc ......donc qu une liste exacte de commandes ni plus ni moins

    par exempl il peux avoir ls mais pas df si on veut....

  7. #7
    Modérateur
    Avatar de jlliagre
    Homme Profil pro
    Ingénieur support avancé & développement
    Inscrit en
    Juin 2007
    Messages
    2 695
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Ingénieur support avancé & développement
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2007
    Messages : 2 695
    Par défaut
    Oui, mais le problème avec un chroot, c'est que l'utilisateur sera enfermé dedans et ne pourra pas exécuter les commandes d'administration souhaitées par rufa11.

    Un shell restreint (rbash, rksh) répond parfaitement au besoin. Il suffit de mettre dans le PATH de l'utilisateur en question un seul répertoire contenant uniquement des scripts appelant les commandes auxquelles il a droit, via sudo si nécessaire.

  8. #8
    Membre éclairé Avatar de rufa11
    Consultant informatique
    Inscrit en
    Décembre 2007
    Messages
    300
    Détails du profil
    Informations professionnelles :
    Activité : Consultant informatique

    Informations forums :
    Inscription : Décembre 2007
    Messages : 300
    Par défaut
    Bonjour,

    Merci beaucoup pour vos réponses, en effet comme vous l'avez cité il y a plusieurs façons de le faire sudoers,rbash,chroot (mèttre etc... avec quelques commandes seulement)..., j'ai opté pour sudoers car elle permet de restreint/donner des accès à un user (NOPASSWD: car je ne veux pas leur donner le password)
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
     identifiant	ALL = (user) NOPASSWD: /chemin/complet/commande,/chemin/complet/autrecommande
    , dans mon cas il sagit de donner de permèttre aux développeurs d'éxécuter quelques commandes comme
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    apachectl configtest, systemctl apache stop,start,restart....
    chose qu'on peux faire avec en mode admin, pour les logs il suffit juste de faire un petit script qui peut afficher les logs en mode read only
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    tail -f -n xxxx, vi -R,....   
    chmode +x path_to_the_script
    et enfin faire un mv des scripts à /usr/bin (tout déprend de la distribution Linux).

    Merci encore.

  9. #9
    Membre Expert
    Avatar de Escapetiger
    Homme Profil pro
    Administrateur système Unix - Linux
    Inscrit en
    Juillet 2012
    Messages
    1 581
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 63
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Administrateur système Unix - Linux

    Informations forums :
    Inscription : Juillet 2012
    Messages : 1 581
    Par défaut
    Citation Envoyé par rufa11 Voir le message
    et enfin faire un mv des scripts à /usr/bin (tout déprend de la distribution Linux).
    Comme c'est du spécifique, le mieux sera encore /usr/local/bin (ISO fonctionnel en cas d'upgrade du serveur ...), vérifier si le PATH est inclus dans l'environnement du user administratif concerné.
    « Developpez.com est un groupe international de bénévoles dont la motivation est l'entraide au sens large » (incl. forums developpez.net)
    Club des professionnels en informatique

    Liste des balises BB

  10. #10
    Expert confirmé Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 041
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 041
    Par défaut
    accessoirement :
    Citation Envoyé par rufa11 Voir le message
    dans mon cas il sagit de donner de permèttre aux développeurs d'éxécuter quelques commandes comme
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    apachectl configtest, systemctl apache stop,start,restart....
    en général on évite de faire ça, la gestion et la bonne marche du serveur relevant de la responsabilité de l'admin, et non celle du dev

    on aura en général plutôt tendance à créer un script permettant d'automatiser un maximum de choses, typiquement pousser le code, faire les modifs en base, redémarrer l'apache, le tout sur la machine de recette ou de pré-production uniquement évidemment, pour une MEP l'accompagnement d'un admin pour superviser l'opération, effectuer un rollback éventuel et s'assurer que tout est validé coté dev reste necéssaire

  11. #11
    Membre éclairé Avatar de rufa11
    Consultant informatique
    Inscrit en
    Décembre 2007
    Messages
    300
    Détails du profil
    Informations professionnelles :
    Activité : Consultant informatique

    Informations forums :
    Inscription : Décembre 2007
    Messages : 300
    Par défaut
    Citation Envoyé par Escapetiger Voir le message
    Comme c'est du spécifique, le mieux sera encore /usr/local/bin (ISO fonctionnel en cas d'upgrade du serveur ...), vérifier si le PATH est inclus dans l'environnement du user administratif concerné.
    Oui vous avez raison, comme c'est du CentOS 6.8 donc le /usr/bin/ est dans la variable d'environnment PATH.

    Merci à vous.

    Citation Envoyé par BufferBob Voir le message
    accessoirement :

    en général on évite de faire ça, la gestion et la bonne marche du serveur relevant de la responsabilité de l'admin, et non celle du dev

    on aura en général plutôt tendance à créer un script permettant d'automatiser un maximum de choses, typiquement pousser le code, faire les modifs en base, redémarrer l'apache, le tout sur la machine de recette ou de pré-production uniquement évidemment, pour une MEP l'accompagnement d'un admin pour superviser l'opération, effectuer un rollback éventuel et s'assurer que tout est validé coté dev reste necéssaire
    Je pense que j'ai oublié de mentionner que ce sont des machines de test et dev, pour les machines de prod c'est nous admin qui feront le déploiement, de plus j'ai donnè accès en read only aux fichiers httpd.conf et my.cnf, je pense que je vais faire un script pouyr automatiser ça, je vais discuter avec les collègues pour ça.

    Merci à vous.

  12. #12
    Membre Expert
    Avatar de Escapetiger
    Homme Profil pro
    Administrateur système Unix - Linux
    Inscrit en
    Juillet 2012
    Messages
    1 581
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 63
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Administrateur système Unix - Linux

    Informations forums :
    Inscription : Juillet 2012
    Messages : 1 581
    Par défaut
    Citation Envoyé par rufa11 Voir le message
    Oui vous avez raison, comme c'est du CentOS 6.8 donc le /usr/bin/ est dans la variable d'environnment PATH.
    Ah, les joies du copié / collé : /usr/local/bin


    [Edit]

    https://fr.wikipedia.org/wiki/Filesy...archy_Standard
    Filesystem Hierarchy Standard — Wikipédia

    ...

    Nom : ClPkUMRWgAADjiW.jpg
Affichages : 778
Taille : 86,4 Ko

    Source (je ne sais pas si elle est pérénne) :

    https://www.google.fr/?gws_rd=ssl#q=ClPkUMRWgAADjiW.jpg
    « Developpez.com est un groupe international de bénévoles dont la motivation est l'entraide au sens large » (incl. forums developpez.net)
    Club des professionnels en informatique

    Liste des balises BB

  13. #13
    Membre éclairé Avatar de rufa11
    Consultant informatique
    Inscrit en
    Décembre 2007
    Messages
    300
    Détails du profil
    Informations professionnelles :
    Activité : Consultant informatique

    Informations forums :
    Inscription : Décembre 2007
    Messages : 300
    Par défaut
    Merci,

    C'est pas du copy/paste lol, mais j'ai préférér mèttres mes commandes avec les binaries /usr/bin:

    Nom : Release.PNG
Affichages : 691
Taille : 2,5 Ko
    Nom : binaries.PNG
Affichages : 684
Taille : 2,3 Ko

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [SED - AWK] Quelques commandes et scripts en vrac
    Par lordduck dans le forum Contribuez
    Réponses: 7
    Dernier message: 23/02/2010, 02h51
  2. Réponses: 10
    Dernier message: 15/01/2008, 13h03
  3. [VBA] Excel.Chart.8: recherche de quelques commandes
    Par PsykotropyK dans le forum Access
    Réponses: 7
    Dernier message: 03/12/2007, 16h45
  4. je cherche quelques commandes dans oracle
    Par yacine82 dans le forum Sql Developer
    Réponses: 3
    Dernier message: 30/08/2007, 10h54
  5. [Zone liste] Affichage de quelque champ seulement
    Par issam16 dans le forum Access
    Réponses: 3
    Dernier message: 31/07/2006, 12h29

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo