Droits sudo

Par défaut, les systèmes d'exploitation Unix définissent deux types de rôles utilisateur : les utilisateurs de base et les administrateurs. Les droits sudo permettent aux administrateurs de tirer profit de niveaux d'autorisation considérablement plus granulaires, disponibles sur les systèmes Linux, qui permettent aux utilisateurs de base d'utiliser certaines commandes sudo sans toutefois leur accorder un niveau de contrôle similaire à celui des administrateurs. Les droits sudo offrent aux administrateurs Advanced Server Access un système d'autorisation en couche, ce qui leur permet de spécifier avec précision les commandes que leurs utilisateurs peuvent effectuer.

Types de droits sudo

Il existe trois types de droits sudo :

  • raw (brut) : ce type de droit sudo permet aux utilisateurs d'exécuter uniquement une commande précise telle que définie par l'administrateur lors de la création du droit sudo. L'administrateur peut définir n'importe quelle commande. Les utilisateurs ne pourront pas modifier la commande.
  • directory (répertoire) : ce type de droit sudo permet aux utilisateurs d'exécuter toute commande dans un répertoire tel que défini par l'administrateur lors de la création du droit sudo. Il peut s'agir d'un répertoire UNIX conforme défini par une chaîne commençant et se terminant par le caractère « / », y compris le répertoire racine défini par le caractère « / ».
  • executable (exécutable) : ce type de droit sudo permet aux utilisateurs d'exécuter un exécutable défini par l'administrateur lors de la création du droit sudo. L'administrateur peut déterminer si cette commande acceptera tous les arguments, aucun argument, ou bien des arguments spécifiques. Cette commande doit être un chemin d'accès UNIX conforme défini par une chaîne commençant par le caractère « / ».

Règles pour les droits sudo

Les droits sudo doivent observer les règles suivantes :

  • Seuls les administrateurs de Advanced Server Access peuvent créer des droits sudo.
  • Chaque droit est constitué d'au moins une commande.
  • Les droits sudo raw et directory n'autorisent pas la spécification d'arguments supplémentaires.
  • Les commandes de droits sudo doivent spécifier le chemin complet vers le répertoire du binaire à exécuter.
  • Les noms de droits sudo peuvent contenir tout caractère alphanumérique à l'exception des espaces.
  • Les descriptions de droits sudo peuvent contenir toute combinaison de caractères alphanumériques.