Après 9 ans de formation de la branche 1.8.x de sudo, la sortie d'une nouvelle version a été annoncée caractéristique significative de l'utilitaire qui permet d'organiser l'exécution des commandes pour le compte d'autres utilisateurs, la nouvelle version étant "Sudo 1.9.0" et cela marque également une nouvelle branche.
Sudo l'utilitaire le plus essentiel et utilisé dans les systèmes d'exploitation de type Unix, comme Linux, BSD ou Mac OS X, puisque comme mentionné, ce permet aux utilisateurs d'exécuter des programmes avec les privilèges de sécurité d'un autre utilisateur (généralement l'utilisateur root) en toute sécurité, devenant ainsi temporairement superutilisateur.
Par défaut, l'utilisateur doit s'authentifier avec son mot de passe lors de l'exécution de sudo. Une fois l'utilisateur authentifié et si le fichier de configuration / etc / sudoers permet de donner à l'utilisateur l'accès à la commande requise, le système l'exécute.
Il existe la possibilité d'activer le paramètre NOPASSWD afin d'éviter d'entrer le mot de passe det l'utilisateur lors de l'exécution de la commande. Le fichier de configuration / etc / sudoers spécifie quels utilisateurs peuvent exécuter quelles commandes au nom de quels autres utilisateurs.
Puisque sudo est très strict avec le format de ce fichier et que toute erreur pourrait causer de sérieux problèmes, il existe l'utilitaire visudo; Cette option est utilisée pour vérifier que le fichier / etc / sudoers n'est pas utilisé à partir d'une autre session de l'utilisateur root, évitant ainsi la multi-édition avec une possible corruption de fichier.
Principales nouveautés de Sudo 1.9.0
Dans cette nouvelle version les travaux qui ont été effectués etn fournir la composition le processus d'arrière-plan «sudo_logsrvd«, celui-là celle-là conçu pour l'enregistrement centralisé d'autres systèmes. Lors de la construction de sudo avec l'option «–Enable-openssl«, Les données sont transmises via un canal de communication crypté (TLS).
Le registre est configuré à l'aide de l'option log_servers dans sudoers et pour désactiver la prise en charge du nouveau mécanisme de soumission de journaux, le '–Disable-log-server»Et« –disable-log-client ».
En outre, un nouveau type de plugin a été ajouté "Audit", qui envoie des messages sur les appels réussis et infructueux, ainsi que sur les erreurs qui se produisent, ainsi qu'un nouveau type de plugin qui vous permet de connecter vos propres contrôleurs pour vous connecter et qui ne dépendent pas de la fonctionnalité standard. Par exemple, un contrôleur d'écriture d'enregistrements au format JSON est implémenté sous la forme d'un plugin.)
Aussi un nouveau type de plugins a été ajouté «approbation" Quoi ils sont utilisés pour effectuer des contrôles supplémentaires après un contrôle d'autorisation de base sudoers réussis basés sur des règles. Plusieurs plug-ins de ce type peuvent être spécifiés dans la configuration, mais la confirmation de l'opération n'est émise que lorsqu'elle est approuvée par tous les plug-ins répertoriés dans la configuration.
Dans sudo et sudo_logsrvd, un fichier journal supplémentaire est créé au format JSON, qui reflète les informations sur tous les paramètres des commandes en cours d'exécution, y compris le nom d'hôte. Ce registre est utilisé par l'utilitaire sueurrejouer, dans lequel il est possible de filtrer les commandes par nom d'hôte.
La liste des arguments de ligne de commande passés via la variable d'environnement sudo_command il est maintenant tronqué à 4096 caractères.
Des autres changements qui se démarquent de l'annonce:
- La commande sudo -S imprime désormais toutes les demandes sur la sortie standard ou stderr, sans accéder au périphérique de contrôle du terminal.
- Pour tester l'interaction avec le serveur ou envoyer des logs existants, l'utilitaire sudo_sendlog est proposé;
- Ajout de la possibilité de développer des plugins sudo en Python, qui est activé lors de la compilation avec l'option «–Enable-python«.
- En sueurs, au lieu de Commande_Alias, Commande_Alias Maintenant, c'est également valable.
- Nouveaux paramètres ajoutés pam_ruser et pam_rhost pour activer / désactiver la configuration du nom d'utilisateur et des paramètres d'hôte lors de la configuration d'une session via PAM.
- Il est possible de spécifier plus d'un hachage SHA-2 sur une ligne de commande séparée par des virgules. Le hachage SHA-2 peut également être utilisé dans sudoers en conjonction avec le mot-clé "ALL" pour définir des commandes qui ne peuvent être exécutées que lorsque le hachage correspond.