請問怎么設置sudoers?

系统安装、升级讨论
版面规则
我们都知道新人的确很菜,也喜欢抱怨,并且带有浓厚的Windows习惯,但既然在这里询问,我们就应该有责任帮助他们解决问题,而不是直接泼冷水、简单的否定或发表对解决问题没有任何帮助的帖子。乐于分享,以人为本,这正是Ubuntu的精神所在。
头像
炎藤
帖子: 29
注册时间: 2007-09-25 6:29

請問怎么設置sudoers?

#1

帖子 炎藤 » 2007-09-27 8:17

嘗試修改root的密碼的時候
出現這樣的提示

dotku is not in the sudoers file.
头像
eexpress
帖子: 58428
注册时间: 2005-08-14 21:55
来自: 长沙

#2

帖子 eexpress » 2007-09-27 9:09

如果自己不会,最好别开root。root有些冲突的问题,你会更加不知道如何处理了。
● 鸣学
头像
炎藤
帖子: 29
注册时间: 2007-09-25 6:29

#3

帖子 炎藤 » 2007-09-27 10:05

eexpress 写了:如果自己不会,最好别开root。root有些冲突的问题,你会更加不知道如何处理了。
有这样的问题吗?
不过还是想知道一下,怎样升级用户dotku到sudoers
头像
xhy
帖子: 3916
注册时间: 2005-12-28 1:16
系统: Ubuntu 12.10 X64
来自: 火星

#4

帖子 xhy » 2007-09-27 10:08

随便找本linux书看看
这类基础问题看书比较快
目前负债150多万
头像
windwiny
帖子: 2254
注册时间: 2007-03-13 17:26

#5

帖子 windwiny » 2007-09-27 10:33

代码: 全选

Defaults	!lecture,tty_tickets,!fqdn,rootpw
    ## 如果root 未启用,去掉最后rootpw选项,
    ## sudo 时输入当前用户的密码,否则输入root 的密码                                                                     

Host_Alias	MY_HOST1=127.0.0.1,localhost

User_Alias	USER_1=windwiny

Cmnd_Alias	CMD_DISK=/sbin/fdisk -l,/bin/mount,/bin/umount
Cmnd_Alias	CMD_APT=/usr/bin/apt-cdrom,/usr/bin/apt-get
Cmnd_Alias	CMD_X=/etc/init.d/gdm
Cmnd_Alias	CMD_NET1=/sbin/dhclient,/sbin/ifconfig,/sbin/ifup,/sbin/ifdown,/bin/netstat
Cmnd_Alias	CMD_NET2=/etc/init.d/apache2,/etc/init.d/tomcat5,/etc/init.d/networking,/etc/init.d/samba
Cmnd_Alias	CMD_SQL=/etc/init.d/postgresql-8.1


root	ALL=(ALL) ALL

USER_1	ALL=PASSWD:ALL
USER_1	ALL=NOPASSWD:CMD_DISK
USER_1	ALL=NOPASSWD:CMD_NET1,CMD_NET2
USER_1	ALL=NOPASSWD:CMD_APT
USER_1	ALL=NOPASSWD:CMD_X
USER_1	ALL=NOPASSWD:CMD_SQL

代码: 全选

        Alias ::= 'User_Alias'  User_Alias (':' User_Alias)* |
                  'Runas_Alias' Runas_Alias (':' Runas_Alias)* |
                  'Host_Alias'  Host_Alias (':' Host_Alias)* |
                  'Cmnd_Alias'  Cmnd_Alias (':' Cmnd_Alias)*
sudoers 分为四种类型,host,user,runas,cmnd alias
上面的是示例,可以设置某些命令需要密码,有些不需要,
可以指定只能带特定参数的命令才能sudo 执行,如fdisk

要让其他用户也可以sudo,只需新建user alias 行,加用户名,后面 cmnd alias
头像
炎藤
帖子: 29
注册时间: 2007-09-25 6:29

#6

帖子 炎藤 » 2007-09-27 12:00

xhy 写了:随便找本linux书看看
这类基础问题看书比较快
有什么書籍推薦?
我的書籍都太入門了一些...
头像
炎藤
帖子: 29
注册时间: 2007-09-25 6:29

#7

帖子 炎藤 » 2007-09-27 12:01

windwiny 写了:

代码: 全选

Defaults	!lecture,tty_tickets,!fqdn,rootpw
    ## 如果root 未启用,去掉最后rootpw选项,
    ## sudo 时输入当前用户的密码,否则输入root 的密码                                                                     

Host_Alias	MY_HOST1=127.0.0.1,localhost

User_Alias	USER_1=windwiny

Cmnd_Alias	CMD_DISK=/sbin/fdisk -l,/bin/mount,/bin/umount
Cmnd_Alias	CMD_APT=/usr/bin/apt-cdrom,/usr/bin/apt-get
Cmnd_Alias	CMD_X=/etc/init.d/gdm
Cmnd_Alias	CMD_NET1=/sbin/dhclient,/sbin/ifconfig,/sbin/ifup,/sbin/ifdown,/bin/netstat
Cmnd_Alias	CMD_NET2=/etc/init.d/apache2,/etc/init.d/tomcat5,/etc/init.d/networking,/etc/init.d/samba
Cmnd_Alias	CMD_SQL=/etc/init.d/postgresql-8.1


root	ALL=(ALL) ALL

USER_1	ALL=PASSWD:ALL
USER_1	ALL=NOPASSWD:CMD_DISK
USER_1	ALL=NOPASSWD:CMD_NET1,CMD_NET2
USER_1	ALL=NOPASSWD:CMD_APT
USER_1	ALL=NOPASSWD:CMD_X
USER_1	ALL=NOPASSWD:CMD_SQL

代码: 全选

        Alias ::= 'User_Alias'  User_Alias (':' User_Alias)* |
                  'Runas_Alias' Runas_Alias (':' Runas_Alias)* |
                  'Host_Alias'  Host_Alias (':' Host_Alias)* |
                  'Cmnd_Alias'  Cmnd_Alias (':' Cmnd_Alias)*
sudoers 分为四种类型,host,user,runas,cmnd alias
上面的是示例,可以设置某些命令需要密码,有些不需要,
可以指定只能带特定参数的命令才能sudo 执行,如fdisk

要让其他用户也可以sudo,只需新建user alias 行,加用户名,后面 cmnd alias
好復雜,看不懂--~
先收藏了...

runas, cmnd alias 這兩個是什么?
头像
eexpress
帖子: 58428
注册时间: 2005-08-14 21:55
来自: 长沙

#8

帖子 eexpress » 2007-09-27 13:12

如果是要sudo权限,加入admin就可以了。
● 鸣学
cbmtclhb
帖子: 32
注册时间: 2007-09-18 8:19

#9

帖子 cbmtclhb » 2007-09-28 15:15

【导读】本文介绍如何利用sudo命令为Ubuntu分配管理权限。

Ubuntu有一个与众不同的特点,那就是初次使用时,你无法作为root来登录系统,为什么会这样?这就要从系统的安装说起。对于其他Linux系统来说,一般在安装过程就设定root密码,这样用户就能用它登录root帐户或使用su命令转换到超级用户身份。与之相反,Ubuntu默认安装时,并没有给root用户设置口令,也没有启用root帐户。问题是要想作为root用户来运行命令该怎么办呢?没关系,我们可以使用sudo命令达此目的。

sudo 是linux下常用的允许普通用户使用超级用户权限的工具,该命令为管理员提供了一种细颗粒度的访问控制方法,通过它人们既可以作为超级用户又可以作为其它类型的用户来访问系统。这样做的好处是,管理员能够在不告诉用户root密码的前提下,授予他们某些特定类型的超级用户权限,这正是许多系统管理员所梦寐以求的。

1.sudo的缺省配置

默认时,Ubuntu为sudo提供了一个基本的配置,该配置保存在/etc目录下的sudoers文件中。在修改该配置文件时,务必使用visudo工具来进行编辑,因为该工具会自动对配置语法进行严格检查,如果发现错误,在保存退出时给出警告,并提示你哪段配置出错,从而确保该配置文件的正确性。相反,如果使用其它的文本编辑程序的话,一旦出错,就会给系统带来严重的后果。下面给出的是Ubuntu默认的/etc/sudoers文件内容: # User privilege specificationroot ALL=(ALL) ALL# Members of the admin group may gain root privileges%admin ALL=(ALL) ALL

下面对以上配置做简要说明:

第一项配置的作用,是允许root用户使用sudo命令变成系统中任何其它类型的用户。第二个配置规定,管理组中的所有成员都能以root的身份执行所有命令。因此,在默认安装的Ubuntu系统中,要想作为root身份来执行命令的话,只要在sudo后面跟上欲执行的命令即可。下面用一个例子加以说明,如果您想执行apt-get update的话,应当在命令行中键入以下内容: $ sudo apt-get update

2.配置文件语法详解

接下来,我们用一个实例来详细解释/etc/sudoers文件的配置语法,请看下面的例子: jorge ALL=(root) /usr/bin/find, /bin/rm

上面的第一栏规定它的适用对象:用户或组,就本例来说,它是用户jorge。此外,因为系统中的组和用户可以重名,要想指定该规则的适用对象是组而非用户的话,组对象的名称一定要用百分号%开头。

第二栏指定该规则的适用主机。当我们在多个系统之间部署sudo环境时,这一栏格外有用,这里的ALL代表所有主机。但是,对于桌面系统或不想将sudo部署到多个系统的情况,这一栏就换成相应的主机名。

第三栏的值放在括号内,指出第一栏规定的用户能够以何种身份来执行命令。本例中该值设为root,这意味着用户jorge能够以root用户的身份来运行后面列出的命令。该值也可以设成通配符ALL,jorge便能作为系统中的任何用户来执行列出的命令了。

最后一栏(即/usr/bin/find, /bin/rm)是使用逗号分开的命令表,这些命令能被第一栏规定的用户以第三栏指出的身份来运行它们。本例中,该配置允许jorge作为超级用户运行 /usr/bin/find和 /bin/rm这两个命令。需要指出的是,这里列出的命令一定要使用绝对路径。

3.sudo命令的使用方法

现在的问题是,用户jorge怎样利用分配给他的权限呢?其实很简单,只要在命令行模式下使用sudo命令加上他想运行的程序就可以了,比如: jorge@ubuntu:~$ sudo find . ! -name '*.avi' -exec rm -f \\{\\} \\;

倘若jorge企图执行/etc/sudoers文件规定之外的程序(比如find 或 rm)的话,sudo命令便会以失败而告终,并给出警告信息,指出他无权以超级用户身份来运行这些命令。

要想以非root用户身份来运行命令,必须使用-u选项来指定想要作为的用户;否则的话,sudo会默认为root用户,比如要想以fred身份来执行ls命令,就应该这样: $ sudo -u fred ls /home/fred

就像您看到的那样,我们可以利用这些规则为系统创建具体的角色。例如,要让一个组负责帐户管理,你一方面不想让这些用户具备完全的root访问权限,另一方面还得让他们具有增加和删除用户的权利,那么我们可以在系统上创建一个名为accounts的组,然后把那些用户添加到这个组里。之后,再使用 visudo为/etc/sudoers添加下列内容: %accounts ALL=(root) /usr/sbin/useradd, /usr/sbin/userdel, /usr/sbin/usermod

现在好了,accounts组中的任何成员都能运行useradd、userdel和usermod命令了。如果过一段时间后,您发现该角色还需要其他工具,只要在该表的尾部将其添上就行了。这样真是方便极了!

需要注意的是,当我们为用户定义可以运行的命令时,必须使用完整的命令路径。这样做是完全出于安全的考虑,如果我们给出的命令只是简单的userad而非 /usr/sbin/useradd,那么用户有可能创建一个他自己的脚本,也叫做userad,然后放在它的本地路径中,如此一来他就能够通过这个名为 useradd的本地脚本,作为root来执行任何他想要的命令了。这是相当危险的!

sudo命令的另一个便捷的功能,是它能够指出哪些命令在执行时不需要输入密码。这很有用,尤其是在非交互式脚本中以超级用户的身份来运行某些命令的时候。例如,想要让用户作为超级用户不必输入密码就能执行kill命令,以便用户能立刻杀死一个失控的进程。为此,在命令行前边加上NOPASSWD:属性即可。例如,可以在/etc/sudoers文件中加上下面一行,从而让jorge获得这种权力: jorge ALL=(root) NOPASSWD: /bin/kill, /usr/bin/killall

这样一来,jorge就能运行以下命令,作为root用户来杀死失控的rm进程了。 jorge@ubuntu:~$ sudo killall rm

6.如何启用root帐户

通过以上介绍,我们发现sudo的确很好用,但是如果您早就习惯了在root下工作,想回味一下过去的感觉该怎么办呢?很简单,只要为root设置一个root密码就行了: $ sudo passwd root

好了,现在您能直接作为root登录了。
jhj614
帖子: 2
注册时间: 2007-07-20 10:50

#10

帖子 jhj614 » 2007-12-25 8:10

感谢9楼 cbmtclhb 的回复!在他之前的一些回复,对提问者没有太多的帮助。cbmtclhb的回复是认真诚恳的,是真心要帮助新进的菜鸟们。个人感到,用了多年的Windows,在喜欢并开始使用Linux的时候,作为一个菜鸟,有许多阻力和压力,遇到的许多问题,如果自己来解决,往往都需要花很多时间才能找到答案,而高手一句到位的点拨,往往能省去自己几个小时甚至更多时间的苦苦求索。

一些高手(或自认为高手的人)往往以一句“自己找本Linux书去看吧”来搪塞菜鸟的提问,是不负责任的回答。

再次感谢cbmtclhb!
头像
Final_x
帖子: 383
注册时间: 2008-05-03 23:05
联系:

Re: 請問怎么設置sudoers?

#11

帖子 Final_x » 2008-12-19 20:11

:em18
xeoc
帖子: 1994
注册时间: 2007-05-06 10:12

Re: 請問怎么設置sudoers?

#12

帖子 xeoc » 2008-12-19 20:12

代码: 全选

visudo
xeoc
帖子: 1994
注册时间: 2007-05-06 10:12

Re:

#13

帖子 xeoc » 2008-12-19 20:14

jhj614 写了:感谢9楼 cbmtclhb 的回复!在他之前的一些回复,对提问者没有太多的帮助。cbmtclhb的回复是认真诚恳的,是真心要帮助新进的菜鸟们。个人感到,用了多年的Windows,在喜欢并开始使用Linux的时候,作为一个菜鸟,有许多阻力和压力,遇到的许多问题,如果自己来解决,往往都需要花很多时间才能找到答案,而高手一句到位的点拨,往往能省去自己几个小时甚至更多时间的苦苦求索。

一些高手(或自认为高手的人)往往以一句“自己找本Linux书去看吧”来搪塞菜鸟的提问,是不负责任的回答。

再次感谢cbmtclhb!
他还不是帮你搜索的?你自己一样能搜索...- -!
头像
BigSnake.NET
帖子: 12522
注册时间: 2006-07-02 11:16
来自: 廣州
联系:

Re: 請問怎么設置sudoers?

#14

帖子 BigSnake.NET » 2008-12-19 20:16

修改 sudoers 切记用 visudo
^_^ ~~~
要理解递归,首先要理解递归。

地球人都知道,理论上,理论跟实际是没有差别的,但实际上,理论跟实际的差别是相当大滴。
xeoc
帖子: 1994
注册时间: 2007-05-06 10:12

Re: 請問怎么設置sudoers?

#15

帖子 xeoc » 2008-12-19 20:53

BigSnake.NET 写了:修改 sudoers 切记用 visudo
:em11
回复