Toon posts:

Gebruiker beheert andere gebruikers

Pagina: 1
Acties:

Verwijderd

Topicstarter
Is het mogelijk om een gebuiker "user1" aan te maken, welke diverse beheer-functies over gebruiker "user2", "user3" en "user4" mag uitvoeren ? Bijvoporbeeld wachtwoord veranderen, quota instellen e.d. ???
Weet dat dit op een Cobalt-server via de admin-interface kan, maar kan ik dit nu ook een Linux Red Hat 7.0-bak doen ???? :?

  • jeroen|IA
  • Registratie: Juni 1999
  • Laatst online: 26-05-2025
Dat zul je zelf moeten klussen, want normaal gesproken kan alleen root dat. Wat je zou kunnen proberen is een nieuwe groep beheer maken met GID 0 en /bin/passwd setgid maken.

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Je kunt toch ook een gebruiker aanmaken die root-permissies heeft? Ik weet alleen niet hoe... ;(

Verwijderd

Topicstarter
ik wil niet dat die ene gebruiker ALLE gebruikers mag administraten. Deze gebruiker mag maar ENKELE GEBRUIKERS administraten....

Verwijderd

Of kijk eens naar sudo.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 15:08

deadinspace

The what goes where now?

Op dinsdag 03 juli 2001 23:10 schreef jeroen het volgende:
Dat zul je zelf moeten klussen, want normaal gesproken kan alleen root dat. Wat je zou kunnen proberen is een nieuwe groep beheer maken met GID 0 en /bin/passwd setgid maken.
EEP! Geef hem dan meteen root, want op die manier kan hij ook het root-wachtwoord veranderen.
Op dinsdag 03 juli 2001 23:12 schreef banaan-X het volgende:
Je kunt toch ook een gebruiker aanmaken die root-permissies heeft? Ik weet alleen niet hoe... ;(
Een user die root-rechten heeft? Neuh... dan geef je mensen gewoon het root-wachtwoord.

De enige nette oplossing is waarschijnlijk die van edwinv.

  • Onno
  • Registratie: Juni 1999
  • Niet online
Op dinsdag 03 juli 2001 23:53 schreef deadinspace het volgende:
De enige nette oplossing is waarschijnlijk die van edwinv.
Voldoet dat aan:
ik wil niet dat die ene gebruiker ALLE gebruikers mag administraten. Deze gebruiker mag maar ENKELE GEBRUIKERS administraten....
Denk 't niet. :)

Vind ik een van de grootste nadelen van Linux: het ontbreken van een heerlijk tweakbare rechtenstructuur.

  • jeroen|IA
  • Registratie: Juni 1999
  • Laatst online: 26-05-2025
Op dinsdag 03 juli 2001 23:53 schreef deadinspace het volgende:

[..]

EEP! Geef hem dan meteen root, want op die manier kan hij ook het root-wachtwoord veranderen.
hmm ja je hebt gelijk. dat is ook waarschijnlijk de reden dat geen enkele distro zo geconfigd is. altijd onvoorziene extra privileges die je dan aan een gebruiker toekent. Maar misschien is er idd iets te doen met sudo.

Edit: of misschien is er iets te doen met een aparte passwd binary in de homedir van de beheerder-gebruiker die setgid "beheer" is of zo? (en alle gebruikers die hij mag beheren zijn ook gid beheer). Er valt misschien wel omheen te breien, maar het blijft klooien, zoals Onno ook al aangaf. Toch moet het op zich mogelijk zijn, want de rechtenstructuur van het mail systeem zit ook ongeveer zo in elkaar.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 15:08

deadinspace

The what goes where now?

Op dinsdag 03 juli 2001 23:56 schreef Onno het volgende:

[..]

Voldoet dat aan:
[..]

Denk 't niet. :)
Denk 't wel. Toegegeven, je moet aardig wat entries in je sudoers maken, maar het kan er zeker wel mee.
Vind ik een van de grootste nadelen van Linux: het ontbreken van een heerlijk tweakbare rechtenstructuur.
Er zijn ACL patches en er zijn ook discussies over UNIX-rechten tov ACLs. Het punt is voornamelijk dat als je overstapt naar ACLs, dat je dan een enorme backwards compatibility verliest, en (bijna) alles is ook mogelijk met de standaard UNIX rechten, zij het vaak via omwegen.

  • Onno
  • Registratie: Juni 1999
  • Niet online
Op woensdag 04 juli 2001 00:12 schreef deadinspace het volgende:
Er zijn ACL patches en er zijn ook discussies over UNIX-rechten tov ACLs.
Alleen bestands-ACLs zijn niet genoeg. Alle users zitten immers in 1 bestand. En stel dat je users dan ergens anders in onderbrengt, dan heb je nog xxx andere zaken.

(de manier van met ACLs werken van de ACL patches voor Linux vind ik overigens nog niet helemaal fijn, maar dat kan aan mij liggen)
en (bijna) alles is ook mogelijk met de standaard UNIX rechten, zij het vaak via omwegen.
Neuh. Heel simpel voorbeeld: jij bent een doodnormale user op een Unix bak, en wilt een doodnormale andere user rechten geven voor wat bestanden. Al met al een doodnormale situatie.

Hoe doe je dat zonder een group te maken (je bent immers root niet, en bovendien werkt voor elke combinatie van users een group maken ook niet echt lekker) en zonder ook anderen rechten te geven?

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 15:08

deadinspace

The what goes where now?

Op woensdag 04 juli 2001 00:31 schreef Onno het volgende:

[..]

Alleen bestands-ACLs zijn niet genoeg. Alle users zitten immers in 1 bestand. En stel dat je users dan ergens anders in onderbrengt, dan heb je nog xxx andere zaken.

(de manier van met ACLs werken van de ACL patches voor Linux vind ik overigens nog niet helemaal fijn, maar dat kan aan mij liggen)
Ik zou het niet weten; ik weet alleen dat ze bestaan, meer niet.
[...]

Neuh. Heel simpel voorbeeld: jij bent een doodnormale user op een Unix bak, en wilt een doodnormale andere user rechten geven voor wat bestanden. Al met al een doodnormale situatie.

Hoe doe je dat zonder een group te maken (je bent immers root niet, en bovendien werkt voor elke combinatie van users een group maken ook niet echt lekker) en zonder ook anderen rechten te geven?
Mja, ik zei alleen dat het kan he, niet of je het als root moet doen of niet :)

  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 20-05 09:15
Je kan van http://www.webmin.com/ een leuke webbased interface downloaden voor sysadmin (vermoed dat het net zoiets is als bij de Cobalts)

suc6

My weblog


Verwijderd

Topicstarter
Op woensdag 04 juli 2001 08:38 schreef capedro het volgende:
Je kan van http://www.webmin.com/ een leuke webbased interface downloaden voor sysadmin (vermoed dat het net zoiets is als bij de Cobalts)

suc6
Maar volgens insiders is WebMin een beetje "lek".... :( Gebruik het intern wel, maar via inet vind ik een beetje te gevaarlijk...

En kan me ook niet herinneren dat je bij WebMin kunt opgeven dat een bepaalde gebruiker bepaalde gebruikers mag configgen... :(

  • Johannes Verelst
  • Registratie: Februari 2001
  • Laatst online: 14-11-2022
Op dinsdag 03 juli 2001 22:48 schreef pret het volgende:
Is het mogelijk om een gebuiker "user1" aan te maken, welke diverse beheer-functies over gebruiker "user2", "user3" en "user4" mag uitvoeren ? Bijvoporbeeld wachtwoord veranderen, quota instellen e.d. ???
Weet dat dit op een Cobalt-server via de admin-interface kan, maar kan ik dit nu ook een Linux Red Hat 7.0-bak doen ???? :?
Kort antwoord: nee
Lang antwoord: ja ....
Je moet dan een LDAP server installeren (bijvoorbeeld de gratis evaluatieversie van iPlanet 4.13). Hier ga je voortaan je users in opslaan en je maakt een aantal ACI entries (Access Control Information) aan.
Nu moet je linux systeem nog snappen dat users niet in /etc/passwd staan maar in LDAP, dit kan (als het goed is) via PAM.
Delegation of Authority (dat bepaalde users een soort beperkte administrator/root worden) heb ik op deze manier gedaan, maar niet gekoppeld aan inloggen op een unix machine. Dat zal je zelf uit moeten zoeken :)

There are no stupid questions, but there are a lot of inquisitive idiots.


  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 20-05 09:15
Op woensdag 04 juli 2001 11:34 schreef pret het volgende:

[..]

Maar volgens insiders is WebMin een beetje "lek".... :( Gebruik het intern wel, maar via inet vind ik een beetje te gevaarlijk...

En kan me ook niet herinneren dat je bij WebMin kunt opgeven dat een bepaalde gebruiker bepaalde gebruikers mag configgen... :(
Dat van dat lek kan wel... heb namelijk de betreffende poort voor buitenstaanders ff helemaal dichtgetimmerd :)

En dat van gebruikers... ik was in de wat met de rechten tot bepaalde modules :+

Sorry ;(

My weblog

Pagina: 1