След 9 години от създаването на клона 1.8.x на sudo, беше обявено издаването на значителна нова версия на помощната програма, използвана за организиране на изпълнението на команди от името на други потребители , като новата версия е „sudo 1.9.0“ и също така отбелязва нов клон.
Sudo е най-важната и широко използвана помощна програма в Unix-подобни операционни системи, като Linux, BSD или Mac OS X, защото, както бе споменато, тя позволява на потребителите безопасно да стартират програми с привилегиите за сигурност на друг потребител (обикновено root потребителя), като по този начин временно стават суперпотребител.
По подразбиране потребителят трябва да се удостовери с паролата си, когато изпълнява sudo. След като потребителят се удостовери и ако конфигурационният файл /etc/sudoers му позволява достъп до необходимата команда, системата я изпълнява.
Има опция за активиране на параметъра NOPASSWD, за да се избегне въвеждането на потребителска парола при изпълнение на командата. Конфигурационният файл /etc/sudoers определя кои потребители могат да изпълняват кои команди от името на кои други потребители.
Тъй като sudo е много строг с формата на този файл и всякакви грешки могат да причинят сериозни проблеми, има помощната програма visudo; Тази опция се използва, за да се провери дали файлът / etc / sudoers не се използва от друга сесия на root потребителя, като по този начин се избягва многократното редактиране с възможна повреда на файла.
Основни новини в Судо 1.9.0
Тази нова версия подчертава извършената работа за осигуряване на фоновия процес „ sudo_logsrvd “ на системата , който е предназначен за централизирано регистриране на други системи . Чрез използването на `sudo` с опцията ` --enable-openssl` , данните се предават по криптиран комуникационен канал (TLS).
Регистрирането се конфигурира с помощта на опцията log_servers в sudoers , а за да се деактивира поддръжката за новия механизъм за изпращане на лог файлове, бяха добавени опциите " --disable-log-server " и " --disable-log-client".
Освен това е добавен нов тип плъгин „аудит“ , който изпраща съобщения за успешни и неуспешни повиквания, както и за всички възникнали грешки. Добавен е и нов тип плъгин, който ви позволява да свържете свои собствени контролери за вход, които не разчитат на стандартната функционалност. Например, контролер за запис на лог файлове във формат JSON е реализиран като плъгин.
Добавен е и нов тип плъгин „ одобрение “ , който извършва допълнителни проверки след успешна основна проверка за оторизация, базирана на правила, в sudoers. В конфигурацията могат да бъдат посочени множество плъгини от този тип, но потвърждение за операцията се издава само когато е одобрена от всички плъгини, изброени в конфигурацията.
В `sudo` и `sudo_logsrvd` се създава допълнителен лог файл в JSON формат, отразяващ информация за всички параметри на изпълняваните команди, включително името на хоста. Този лог се използва от помощната програма `sudoreplay` , която ви позволява да филтрирате команди по име на хост.
Списъкът с аргументи от командния ред, предаван през променливата на средата SUDO_COMMAND, вече е съкратен до 4096 знака.
Други забележителни промени от обявяването включват:
- Командата sudo -S сега отпечатва всички заявки на стандартен изход или stderr, без достъп до устройството за управление на терминала.
- За да тествате взаимодействието със сървъра или да изпратите съществуващи дневници, се предлага помощната програма sudo_sendlog;
- Добавена е възможността за разработване на sudo плъгини в Python, която е активирана по време на компилация с опцията «–Enable-python".
- En sudoers, вместо Cmnd_псевдоним, Cmd_псевдоним Сега също е валидно.
- Добавени са нови настройки pam_ruser и pam_rhost за активиране / деактивиране на конфигурацията на потребителското име и настройките на хоста при конфигуриране на сесия чрез PAM.
- Възможно е да зададете повече от един хеш SHA-2 в команден ред, разделен със запетая. Хешът SHA-2 може да се използва и в sudoer заедно с ключовата дума "ALL", за да дефинира команди, които могат да бъдат изпълнени само когато хешът съвпада.