sudo 1.9.0的新分支到來,這是它的新聞

自 sudo 1.8.x 分支形成 9 年後,用於代表其他使用者組織執行命令的實用程式發布了一個重要的新版本,新版本為“sudo 1.9.0”,這也標誌著一個新分支的誕生。

Sudo 是類 Unix 作業系統(如 Linux、BSD 或 Mac OS X)中最重要和最廣泛使用的實用程序,因為如前所述,它允許用戶以其他用戶(通常是 root 用戶)的安全權限安全地運行程序,從而暫時成為超級用戶。

預設情況下,使用者執行 sudo 命令時必須使用密碼進行身份驗證。使用者通過身份驗證後,如果 /etc/sudoers 設定檔允許使用者存取所需的命令,系統將執行該命令。

可以選擇啟用 NOPASSWD 參數,這樣在執行命令時就無需輸入使用者密碼。 /etc/sudoers 設定檔指定哪些使用者可以代表哪些其他使用者執行哪些命令。

由於sudo對該文件的格式非常嚴格,並且任何錯誤都可能導致嚴重的問題,因此提供了visudo實用程序。 此選項用於檢查root用戶的另一個會話中是否未使用/ etc / sudoers文件,從而避免了可能造成文件損壞的多重編輯。

Sudo 1.9.0中的主要新聞

此新版本重點介紹了為系統提供後台進程「sudo_logsrvd的工作,該進程旨在集中記錄其他系統的日誌。透過使用帶有“ --enable-openssl”選項的“sudo”命令,資料將透過加密通訊通道(TLS)傳輸。

日誌記錄是透過 sudoers 中的 log_servers 選項進行配置的,為了停用對新日誌發送機制的支持,新增了選項「--disable-log-server 」和「--disable-log-client」。

此外,新增了一種「審計」插件,它可以發送有關呼叫成功和失敗以及發生的任何錯誤的訊息。同時也新增了一種外掛程式類型,可讓您連線不依賴標準功能的自訂登入控制器。例如,用於以 JSON 格式記錄日誌的控制器已實作為一個插件。

新增了一種「審批插件,它會在 sudoers 中基於規則的基本授權檢查成功後執行額外的檢查。可以在配置中指定多個此類插件,但只有當配置中列出的所有插件都批准該操作時,才會發出確認通知。

在 `sudo` 和`sudo_logsrvd`中,會建立一個額外的 JSON 格式日誌文件,其中包含所有運行命令的參數信息,包括主機名稱。 `sudoreplay` 工具會使用此日誌,讓您可以按主機名稱篩選指令。

透過SUDO_COMMAND環境變數傳遞的命令列參數清單現在被截斷為 4096 個字元。

公告中其他值得注意的變更包括:

  • sudo -S命令現在將所有請求打印到標準輸出或stderr,而無需訪問終端控制設備。
  • 為了測試與服務器的交互或發送現有日誌,提出了sudo_sendlog實用程序;
  • 新增了在Python中開發sudo插件的功能,該功能在編譯期間通過選項«啟用–啟用python“。
  • En sudoers文件,而不是 Cmnd_Alias,Cmd_Alias 現在它也有效。
  • 添加了新設置 pam_ruser和pam_rhost 通過PAM配置會話時啟用/禁用用戶名和主機設置的配置。
  • 可以在以逗號分隔的命令行上指定多個SHA-2哈希。 SHA-2哈希還可以與“ ALL”關鍵字一起在sudoer中使用,以定義僅在哈希匹配時才能執行的命令。

在 Google 中將其新增為首選來源