
一般安全性(General Security)
|
237
力去執行
esxcfg
命令,並且能夠重新啟動 VMware 管理伺服器,我們可以替代使用這
一行:
ryan, matthew ALL= /usr/sbin/esxcfg-*, service mgmt-vmware restart
如訣竅 6.15 提到的,您也可以配置
sudo
以允許使用者執行命令而無需輸入他們的密
碼,在此我們給
ryan
與
matthew
能夠執行所有
esxcfg
命令與重新啟動 VMware 管理伺
服器的能力,而不需要輸入
NOPASSWD
變數使用的密碼:
ryan, matthew ALL= NOPASSWD: /usr/sbin/esxcfg-*, service mgmt-vmware restart
接下來的範例,我們讓
ryan
、
matthew
還有
bob
為
ADMINS
群組的成員,並且建立一個
特定的
ESXCMD
群組,指定他們可以執行的命令,不過我們停用使用
su
命令的能力:
Cmnd_Alias ESXCMD = /usr/sbin/esxcfg-firewall, /usr/bin/esxtop, \
/usr/sbin/esxcfginfo, /etc/init.d/mgmt-vmware
User_Alias ADMINS = ryan, matthew, bob
ADMINS ALL = !/usr/bin/su, ESXCMD
這個組態配置合理的嘗試確認使用者無法使用
su
命令永久的成為
root
使用者,不過它
無法避免他們複製檔案到其他地方,我們建立政策的目標是要讓您可以追蹤您的使用者 ...