Tutoriales

Cómo permitir o denegar el acceso Sudo a un grupo en Linux

Sudo (superusuario hace) es una poderosa herramienta que permite a los usuarios ejecutar comandos raíz. Esto es útil para tareas administrativas como la instalación de software, la configuración del sistema o la resolución de problemas. Sin embargo, es importante utilizar sudo con moderación, ya que también se puede utilizar para realizar cambios no autorizados en el sistema.Una forma de controlar quién tiene acceso a sudo es Otorgar o denegar acceso sudo a un grupo. Esto es útil para organizaciones que desean otorgar privilegios administrativos específicos a un grupo de usuarios, o para administradores de sistemas que desean restringir el acceso de sudo a grupos específicos de usuarios.En este tutorial, le mostraremos cómo Permitir o denegar el acceso sudo a grupos en Linux.

Como administrador de Linux, mantener un control estricto sobre los privilegios de los usuarios es fundamental para mantener un sistema seguro y eficiente. Con permisos de grupo de administración efectivos, puede otorgar mayores capacidades administrativas o restringir el acceso a un grupo seleccionado de usuarios para mejorar la seguridad.

Razones para otorgar o denegar el acceso de sudo a un grupo

permitir o negar sudo Acceder a grupos en Linux tiene varios propósitos importantes:

  1. Seguridad mejorada: concedido por sudo Puede limitar la cantidad de usuarios con privilegios elevados al acceder a grupos específicos. Esto reduce el riesgo de uso indebido accidental o malicioso de los comandos administrativos, lo que ayuda a mantener un sistema más seguro.
  2. Eficiencia Administrativa: permitir sudo El acceso a grupos de confianza simplifica las tareas administrativas. Simplifique el proceso y ahorre tiempo administrando los permisos de acceso a nivel de grupo, en lugar de otorgar permisos a múltiples usuarios individualmente.
  3. Control centralizado: basado en grupo sudo El acceso permite un control centralizado sobre los permisos de los usuarios. Puede agregar o quitar fácilmente usuarios de grupos y ajustar sus niveles de acceso en consecuencia sin tener que modificar la configuración individual de cada usuario.
  4. Cumplimiento y Auditabilidad: Los controles de acceso basados ​​en grupos garantizan el cumplimiento y la auditabilidad. Permite a las organizaciones rastrear y monitorear acciones grupales para cumplir con los requisitos y simplificar la auditoría, lo que reduce la complejidad de administrar permisos individuales con fines de cumplimiento.
  5. Separación de privilegios: por restricción sudo Para grupos específicos de acceso, se puede aplicar el principio de privilegio mínimo. Los usuarios solo reciben privilegios elevados cuando es necesario, lo que reduce el impacto potencial de una brecha o error de seguridad.

En general, permitir o negar sudo El acceso a grupos en Linux brinda una forma flexible y eficiente de administrar los privilegios de los usuarios, aumentando la seguridad, el control y el cumplimiento dentro del sistema.

Sin más preámbulos, aprendamos cómo Configurar privilegios sudo para usuarios pertenecientes a grupos específicos Linux, lo que les permite realizar fácilmente tareas administrativas.

Permitir o denegar el acceso de Sudo a grupos específicos en Linux

Antes de continuar, asegúrese de verificar que la instalación de su sistema operativo haya realizado estos pasos o tenga un grupo designado para este fin.Distintas distribuciones de Linux pueden tener diferentes grupos predeterminados; por ejemplo, los sistemas basados ​​en Debian suelen crear «sudo» grupo, y creado en base a Redhat «rueda» grupo.

Para identificar a los usuarios que son miembros de este grupo y tienen privilegios de sudo, puede ejecutar el siguiente comando:

$ cat /etc/group | grep "sudo"

En los sistemas Redhat, reemplace sudo y wheel:

$ cat /etc/group | grep "wheel"

Este comando mostrará la/etc/group«, filtrando específicamente para los grupos «sudo» o «wheel».

Para fines de demostración de esta guía, crearemos un archivo llamado «usuario sudo» y agregarle miembros.

1. Otorga acceso a Sudo al grupo

Paso 1 – Crear grupo:

Abra una terminal en su sistema Linux. Ejecute el siguiente comando para crear el grupo «sudousers»:

$ sudo groupadd sudousers

Paso 2 – Agregar usuario al grupo:

Para agregar un usuario al grupo «sudousers», use el siguiente comando:

$ sudo usermod -aG sudousers senthilkumar

Reemplace «senthilkumar» con el nombre de usuario real del usuario que desea agregar al grupo. Repita este comando para cada usuario que desee incluir en el grupo «sudousuarios».

Paso 3 – Copia de seguridad del archivo Sudoers:

Para estar seguro antes de realizar cualquier edición, se recomienda crear una copia de seguridad del archivo de configuración de sudoers ubicado en /etc/sudoers. Puede crear una copia de seguridad con el siguiente comando:

$ sudo cp --archive /etc/sudoers /etc/sudoers-backup-$(date +"%Y%m%d%H%M%S")

Este comando creará un archivo de respaldo llamado sudoers -copia de seguridad- (Por ejemplo sudoers-backup-20230720114436) adentro /etc directorio, conservando los permisos y atributos originales del archivo sudoers. Con una copia de seguridad disponible, puede volver a una configuración anterior si es necesario.

Paso 4 – Otorgar acceso a Sudo:

Abra el archivo sudoers para editarlo con visudo Orden:

$ sudo visudo

Desplácese hacia abajo hasta la sección que comienza con la línea %sudo o %admin.

Agregue la siguiente línea debajo de la entrada existente, asegurándose de reemplazar «sudousers» con el nombre real del grupo:

%sudousers ALL=(ALL) ALL
Otorgar acceso a sudo al grupo sudousers

Esta línea otorga completa sudo Acceso a todos los miembros del grupo «sudousers».

cuidadoso: Recuerde tener cuidado al modificar el archivo sudoers para evitar consecuencias no deseadas.

Paso 5: verifique los privilegios sudo del usuario:

Para confirmar que el usuario tiene acceso a sudo, use el siguiente comando:

$ sudo -l -U senthilkumar

Reemplace «senthilkumar» con el nombre de usuario deseado que desea verificar. Este comando verificará los privilegios de sudo para el usuario especificado.

Salida de ejemplo:

Matching Defaults entries for senthilkumar on debian12:
    env_reset, mail_badpass,
    secure_path=/usr/local/sbin\:/usr/local/bin\:/usr/sbin\:/usr/bin\:/sbin\:/bin,
    use_pty

User senthilkumar may run the following commands on debian12:
    (ALL) ALL
Comprobar los privilegios sudo del usuario
Comprobar los privilegios sudo del usuario

Sí, el usuario tiene acceso sudo para ejecutar todos los comandos.

Si el usuario no tiene privilegios de sudo, verá un resultado como el siguiente.

User senthilkumar is not allowed to run sudo on debian12.

Paso 6 – Verifique los permisos de Sudo:

Ahora, cambie al usuario que agregó al grupo «sudousers» en el paso anterior. Para hacer esto, ejecute:

$ sudo -i -u senthilkumar

Al ejecutar este comando, pasará inmediatamente al usuario especificado, en este caso, «senthilkumar».

Después de cambiar a este usuario, puede continuar realizando tareas administrativas anteponiendo los comandos relevantes con «sudo». Por ejemplo, para actualizar paquetes usando el administrador de paquetes apt, puede ejecutar:

$ sudo apt update

Introduzca la contraseña de sudo del usuario. Los usuarios ahora pueden realizar tareas administrativas sin problemas dentro de su entorno.

2. Restrinja el acceso de sudo al grupo

Abra el archivo sudoers para editarlo con visudo Orden:

$ sudo visudo

Encuentra la línea que otorga el permiso sudo para acceder a este grupo. En nuestro ejemplo debería verse así:

%sudousers ALL=(ALL) ALL

denegar sudo para acceder al grupo, la línea se puede comentar agregando # al principio o eliminarlo por completo. Por ejemplo:

# %sudousers ALL=(ALL) ALL

Esta línea ahora está comentada, o la ha eliminado, negando efectivamente sudo Accede al grupo «sudouser».

Guarde los cambios en el archivo sudoers y salga del editor de texto.

Con los siguientes pasos, puede crear con éxito el grupo «sudousers», agregar usuarios a este grupo y otorgar o denegar sudo Se accede a los miembros de este grupo.

Lectura similar: Cómo permitir o denegar el acceso SSH a usuarios o grupos específicos en Linux

preguntas frecuentes

P: que es sudo ¿Acceso bajo Linux?

A: sudo es un comando en Linux que permite a los usuarios ejecutar comandos con privilegios elevados y generalmente está reservado para administradores de sistemas. Permite a los usuarios realizar tareas administrativas mientras se mantiene la seguridad del sistema.

P: ¿Por qué debo considerar permitir o denegar sudo grupo de acceso?

R: En grupo sudo La gestión de acceso proporciona control centralizado, seguridad mejorada y administración simplificada. Reduce el riesgo de acceso no autorizado, simplifica la gestión de derechos y mejora la integridad del sistema.

P: ¿Cómo crear grupos en Linux?

Respuesta: Para crear grupos en Linux, puede usar groupadd comando seguido del nombre del grupo deseado. Por ejemplo: sudo groupadd mygroup.

P: ¿Cómo agrego usuarios a grupos?

R: Para agregar un usuario a un grupo, use el usermod comando con -aG opción, especifique el nombre del grupo y el usuario que desea agregar. Por ejemplo: sudo usermod -aG mygroup username.

P: ¿Cómo otorgar sudo grupo de acceso?

Respuesta: concedido sudo grupo de acceso, edite el archivo sudoers con visudo Orden.Agregue una línea similar a %mygroup ALL=(ALL) ALLreemplazando «mygroup» con el nombre real de tu grupo.

P: ¿Cómo puedo negar sudo grupo de acceso?

respuesta: negar sudo Para acceder a un grupo, comente o elimine la línea correspondiente en el archivo sudoers.Los comentarios se pueden agregar a través de # al principio de la línea.

P: ¿Cómo verificar qué usuarios pertenecen a un determinado grupo? sudo derecho de uso?

Respuesta: Puedes usar el comando cat /etc/group | grep "sudo" Mostrar usuarios que son miembros de un grupo sudo derecho de uso.

P: ¿Cómo verifico que un usuario tiene acceso a sudo?

R: Para verificar que el usuario tiene acceso a sudo, se puede usar el siguiente comando:
sudo -l -U username
Reemplace «nombre de usuario» con el nombre de usuario real que desea verificar. Este comando mostrará los privilegios sudo asociados con ese usuario.

P: ¿Puedo conceder sudo ¿Acceder a varios grupos?

R: Sí, puede otorgar sudo Se accede a varios grupos agregando varias líneas al archivo sudoers, cada una de las cuales especifica un grupo diferente.

P: ¿A qué debo prestar atención al modificar el archivo sudoers?

Respuesta: Al modificar el archivo sudoers, utilice visudo comando mientras realiza una verificación de sintaxis para evitar errores. Además, verifique dos veces sus cambios y asegúrese de que sean sintácticamente correctos para evitar consecuencias no deseadas. Antes de realizar cualquier modificación, se recomienda crear una copia de seguridad del archivo sudoers (/etc/sudoers) se puede restaurar si es necesario.

en conclusión

En resumen, aprenda cómo permitir o denegar sudo El acceso a los grupos en Linux es muy importante para administrar de manera efectiva los privilegios de los usuarios. Al realizar cambios específicos en el archivo sudoers, puede otorgar a ciertos grupos la capacidad de realizar tareas administrativas o restringir el acceso para mejorar la seguridad. Armado con este conocimiento, puede controlar con confianza quién tiene acceso para ejecutar tareas administrativas importantes.Mediante el uso de grupos sudo La administración de acceso puede hacer que su sistema Linux sea más seguro y eficiente.

Lectura relacionada:

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba