08-linux学习之旅之进阶sudo

08-linux学习之旅之进阶sudo linux学习之旅之进阶sudo一、sudo配置文件sudoers1、配置文件位置#主配置文件 /etc/sudoers #独立配置沐目录有需要添加修改的权限可以创建在这个目录下避免损坏源文件 /etc/sudoers.d #修改配置配置文件使用visudo命令编辑可以检查语法错误避免语法错误导致sudo无法使用 #修改主文件使用visudo [rootrockyser ~]# visudo #编辑独立配置文件 [rootrockyser ~]# visudo -f /etc/sudoers.d/suiyueshishu2、基础语法格式用户/组 主机运行身份 命令部分 说明 示例 用户/组 谁可以执行 ruoyi 、 %devops 主机 在哪台主机上生效 ALL 所有主机、 db-server 运行身份 以哪个用户身份执行 ALL 所有用户、 root 命令 可以执行什么命令 ALL 所有命令、/usr/bin/systemctl二、基础配置示例1、单用户授权[rootrockyser ~]# visudo -f /etc/sudoers.d/ruoyi/etc/sudoers.d/ruoyi:2:22: 期望得到完全合格的路径(语法错误会提示原因)ruoyiALL(ALL)ALl ^~~ 现在做什么 选项有 重新编辑 sudoers 文件(e)退出不保存对 sudoers 文件的更改(x)退出并将更改保存到 sudoers 文件(危险)(Q)现在做什么x[rootrockyser ~]# visudo -f /etc/sudoers.d/ruoyi[rootrockyser ~]# cat /etc/sudoers.d/ruoyi# 让 ruoyi 可以执行所有命令ruoyiALL(ALL)ALL# 让 ruoyi 可以执行 systemctl 相关命令ruoyiALL(ALL)/usr/bin/systemctl restart nginx, /usr/bin/systemctl stop nginx# 让 ruoyi 可以启动 mysqldruoyiALL(ALL)/usr/bin/systemctl start mysqld2、组授权[rootrockyser ~]# visudo -f /etc/sudoers.d/ruoyi[rootrockyser ~]# tail -n4 /etc/sudoers.d/ruoy# devops 组所有成员可以执行所有命令%devopsALL(ALL)ALL# dba 组可以管理 MySQL%dbaALL(ALL)/usr/bin/systemctl start mysqld, /usr/bin/systemctl stop mysqld3、免密码执行NOPASSWD[rootrockyser ~]# tail -n8 /etc/sudoers.d/ruoyi# 免密码执行所有命令风险高谨慎使用ruoyiALL(ALL)NOPASSWD: ALL# 仅对特定命令免密码推荐ruoyiALL(ALL)NOPASSWD: /usr/bin/systemctl status nginx, /usr/bin/systemctl status mysqld# 大部分命令需要密码只有 status 免密码ruoyiALL(ALL)ALL, NOPASSWD: /usr/bin/systemctl status nginx, /usr/bin/systemctl status mysqld4、redhat/rocky和Ubuntu通配符差异发行版 *通配符行为 建议 Rocky/RHEL 支持 * 通配符 可以使用 Ubuntu 支持但行为不同可能造成安全隐患 不推荐在路径中使用 *ubuntu代替写法# Ubuntu 不推荐ruoyiALL(ALL)NOPASSWD: /usr/bin/systemctl status * %developerALL(ALL)NOPASSWD: /var/log/ruoyi/*# Ubuntu 推荐明确列出具体命令ruoyiALL(ALL)NOPASSWD: /usr/bin/systemctl status nginx, /usr/bin/systemctl status mysqld %developerALL(ALL)NOPASSWD: /usr/bin/tail-f/var/log/ruoyi/access.log, /usr/bin/tail-f/var/log/ruoyi/error.log三、别名Alisa1、别名类别关键字作用说明配置示例User_Alias批量定义一组用户 / 用户组用于权限规则左侧授权对象User_Alias OPS admin, dev, %dockerHost_Alias批量定义主机名、IP 网段限制规则在哪台服务器生效Host_Alias LOCAL_LAN 192.168.1.0/24, localhostRunas_Alias批量定义可切换的目标用户对应(xxx)内身份Runas_Alias ADMIN_USER root, mysqlCmnd_Alias批量定义允许执行的系统命令必须绝对路径Cmnd_Alias SYSCTL /usr/bin/systemctl, /sbin/reboot2、别名配置User_Alias OPSadmin, dev Host_Alias LOCAL_LAN192.168.1.0/24 Runas_Alias ADMIN_USERroot Cmnd_Alias SYSCTL/usr/bin/systemctl, /sbin/reboot# 授权OPS组在内网主机可免密root执行系统服务命令OPSLOCAL_LAN(ADMIN_USER)NOPASSWD:SYSCTL四、Ubuntu上使用visudo编辑器配置1、临时使用#修改主配置文件rootubuntuser:~# EDITORvim visudo#指定修改配置文件rootubuntuser:~# EDITORvim visudo -f /etc/sudoers.d/ruoyi2、永久使用# 在 ~/.bashrc 中设置默认编辑器并加载rootubuntuser:~# echo export EDITORvim ~/.bashrcrootubuntuser:~# source ~/.bashrc# 验证rootubuntuser:~# echo $EDITORvim# 之后直接执行 visudo 就会使用 vimrootubuntuser:~# visudo