Cuando subí a bordo, todos nuestros SA tuvieron que memorizar la contraseña de root a los sistemas. Sentí que esto era engorroso (cuando alguien se separaba de la compañía, teníamos que tocar cada servidor y cambiar la contraseña) e inseguro.
Finalmente obtuve suficiente atracción para impulsar las cuentas personales con sudo
acceso. Quiero tener una transición sin problemas, así que este es mi plan inicial:
- Permita que las SA realicen comandos "aprobados" sin ingresar contraseñas.
- Cualquier otro comando requerirá una contraseña cada vez que lo use
sudo
. Auditaré este comando y los definiré como "aprobados" si se considera necesario o evitaré que se ejecuten si representan un riesgo de seguridad.
Nuestra especificación de usuario se ve así:
%sysadmins ALL = PASSWD: ALL, NOPASSWD: SERVICES, FILE_READING, !/bin/su
Pregunta: ¿Cómo tengo una sudo
auditoría (preferible por correo electrónico pero lo haría) cuando PASSWD
se ejecuta un comando configurado con ?