Po 9 rokoch od vytvorenia vetvy 1.8.x nástroja sudo bolo oznámené vydanie významnej novej verzie nástroja, ktorý sa používa na organizáciu vykonávania príkazov v mene iných používateľov . Nová verzia sa volá „sudo 1.9.0“, ktorá zároveň označuje novú vetvu.
Sudo je najdôležitejší a najpoužívanejší nástroj v operačných systémoch podobných Unixu, ako sú Linux, BSD alebo Mac OS X, pretože, ako už bolo spomenuté, umožňuje používateľom bezpečne spúšťať programy s bezpečnostnými oprávneniami iného používateľa (zvyčajne používateľa root), čím sa dočasne stanú superpoužívateľmi.
Predvolene sa používateľ musí pri spustení príkazu sudo autentifikovať pomocou svojho hesla. Po autentifikácii používateľa a ak konfiguračný súbor /etc/sudoers umožňuje používateľovi prístup k požadovanému príkazu, systém ho vykoná.
Existuje možnosť povoliť parameter NOPASSWD, aby sa predišlo zadávaniu hesla používateľa pri spustení príkazu. Konfiguračný súbor /etc/sudoers určuje, ktorí používatelia môžu spúšťať ktoré príkazy v mene ktorých iných používateľov.
Pretože sudo je veľmi prísny na formát tohto súboru a akékoľvek chyby by mohli spôsobiť vážne problémy, existuje pomôcka visudo; Táto voľba sa používa na kontrolu toho, či sa súbor / etc / sudoers nepoužíva z inej relácie užívateľa root, čím sa zabráni multi-úpravám s možným poškodením súboru.
Hlavné nové funkcie Sudo 1.9.0
Táto nová verzia zdôrazňuje prácu vykonanú na poskytovaní procesu na pozadí „ sudo_logsrvd “ systému , ktorý je určený na centralizované protokolovanie iných systémov . Použitím príkazu `sudo` s možnosťou ` --enable-openssl` sa dáta prenášajú cez šifrovaný komunikačný kanál (TLS).
Protokolovanie sa konfiguruje pomocou možnosti log_servers v súbore sudoers a na vypnutie podpory pre nový mechanizmus odosielania protokolov boli pridané možnosti „ --disable-log-server “ a „ --disable-log-client “.
Okrem toho bol pridaný nový typ pluginu „audit“ , ktorý odosiela správy o úspešných a neúspešných volaniach, ako aj o všetkých vyskytnutých chybách. Pridaný bol aj nový typ pluginu, ktorý umožňuje pripojiť vlastné prihlasovacie ovládače, ktoré sa nespoliehajú na štandardnú funkcionalitu. Napríklad, ako plugin je implementovaný ovládač na zaznamenávanie logov vo formáte JSON.
Pridaný bol aj nový typ pluginu „ schvaľovanie “ , ktorý vykonáva dodatočné kontroly po úspešnej základnej kontrole autorizácie založenej na pravidlách v sudoers. V konfigurácii je možné zadať viacero pluginov tohto typu, ale potvrdenie operácie sa vydá až vtedy, keď ju schvália všetky pluginy uvedené v konfigurácii.
V príkazoch `sudo` a `sudo_logsrvd` sa vytvorí ďalší súbor protokolu vo formáte JSON, ktorý odráža informácie o všetkých parametroch spustených príkazov vrátane názvu hostiteľa. Tento protokol používa utilita `sudoreplay` , ktorá umožňuje filtrovať príkazy podľa názvu hostiteľa.
Zoznam argumentov príkazového riadka odovzdávaný cez premennú prostredia SUDO_COMMAND je teraz skrátený na 4096 znakov.
Medzi ďalšie významné zmeny oproti oznámeniu patria:
- Príkaz sudo -S teraz vytlačí všetky požiadavky na štandardný výstup alebo stderr bez prístupu k ovládaciemu zariadeniu terminálu.
- Na otestovanie interakcie so serverom alebo na odoslanie existujúcich protokolov je navrhnutý obslužný program sudo_sendlog;
- Pridaná možnosť vývoja pluginov sudo v Pythone, ktorá je povolená počas kompilácie s možnosťou «–Enable-python".
- En sudoers, namiesto Cmnd_Aliases, Cmd_Aliases Teraz je to tiež platné.
- Boli pridané nové nastavenia pam_ruser a pam_rhost povoliť / zakázať konfiguráciu používateľského mena a nastavení hostiteľa pri konfigurácii relácie prostredníctvom PAM.
- Na príkazovom riadku oddelenom čiarkami je možné určiť viac ako jeden hash SHA-2. SHA-2 hash je možné použiť aj v sudoers v spojení s kľúčovým slovom "ALL" na definovanie príkazov, ktoré je možné vykonať, len keď sa hash zhoduje.