Về cơ bản, tôi đồng ý với Wissam Al-Roujoulah về vấn đề này.
Chúng tôi cần thêm một vài người dùng vào tập tin sudoers
Bạn, thực sự cần phải làm điều này? Có thể có những cách khác, sử dụng acl
hoặc quyền UNIX thông thường.
Như Wissam Al-Roujoulah đã chỉ ra, cố gắng "đưa vào danh sách đen" một số lệnh nhất định, thực tế là một ý tưởng thực sự tồi tệ (đọc bên dưới từ man sudoers
, nhấn mạnh của tôi):
Lưu ý, tuy nhiên, bằng cách sử dụng '!' kết hợp với tích hợp
TẤT CẢ các bí danh để cho phép người dùng chạy tất cả trừ một số lệnh hiếm khi
hoạt động như dự định
Thay vào đó, bạn có thể chỉ định "danh sách trắng", ví dụ: các lệnh thực tế mà người dùng được phép chạy. Một cái gì đó như thế này:
user1 ALL=/sbin/shutdown
Ở trên sẽ cho phép user1
tắt. Bạn có thể thêm nhiều lệnh trong danh sách được phân tách bằng dấu phẩy.
Tìm hiểu thêm về điều này ở đây .