Debianがデフォルトで 'wheel'グループを作成しないのはなぜですか?


24

ホイールグループが自動的に作成されるのはUnixの伝統のようですが、Debian(および当然のことながら子)はそうしません。どこかに論理的根拠がありますか?この伝統が捨てられているのを見たことがありますか?

回答:


23

一部のUNIXシステムでは、wheelグループのメンバーのみが使用できますsu。他のsuユーザーは、ターゲットユーザーのパスワードを知っていれば誰でも使用できます。wheelグループ内にいるとパスワードなしのルートアクセスが許可されるシステムもあります。Ubuntuはこれを行いますが、グループが呼び出されるsudo(IDが0でない)ことは例外です。

wheelは主にBSDのものだと思います。LinuxはBSDとSystem Vが混在しており、さまざまなディストリビューションには、ルートアクセスの許可に関して異なるデフォルトポリシーがあります。Debianはたまたまデフォルトでホイールグループを実装していません。有効にする場合は、のauth required pam_wheel.so行のコメントを解除し/etc/pam.d/suます。


1
rhelにはwheelグループとsudoがあり、ホイールグループ全体をパスワードなしにすることができます。私はあなたのポイント申し訳ありません...次はないよ
ホルムズ

1
Ubuntu 15.10では、この行のコメントを解除してもwheelグループは復元されません。ただし、/ etc / groupの「ルート」グループを複製し、/ etc / wheel:x:0:rootpam.d / suファイルをとして変更できますauth required pam_wheel.so group=wheel(前にコメントを削除します)。
エリカコーヘン

wheelグループを作成して、目的のsudo場所でグループを使用する必要はありませんpamgroup=sudo次のステートメントを追加するだけです。例えば、のメンバーできるようにするsudoにグループをsu/単にコメント解除、パスワードなしでラインを変更で/etc/pam.d/su次のように:auth sufficient pam_wheel.so trust group=sudo
デビッドC.ランキン

すべて事実であり、Ubuntu 16.04 LTSにも存在しますが、以前と同じではないようです。 sudoersこれを今すぐ制御する方法です(2017年9月)。
SDsolar

@SDsolarこれはUbuntu /etc/sudoersでも変更されていません。常にルートアクセスを制御する方法でした。デフォルトでは、以来、しかしsudoersで誰でもできますsudoグループがrootになるには、次のようにしているユーザーのリストを管理してrootアクセスを制御することができますsudoグループ。
ジル 'SO-悪であるのをやめる'

18

ホイールは弾圧の道具だからです!からinfo su

GNU「su」が「wheel」グループをサポートしない理由

(このセクションはRichard Stallmanによるものです。)

一部のユーザーは、他のすべてのユーザーに対して総電力を保持しようとすることがあります。たとえば、1984年、MIT AIラボの数人のユーザーは、Twenexシステムのオペレーターパスワードを変更し、他のすべてのユーザーからパスワードを秘密にしておくことで権力を掌握することを決定しました。(カーネルにパッチを適用することで、このクーデターを阻止し、ユーザーに力を与えることができましたが、Unixでそれを行う方法がわかりませんでした。)

しかし、時折定規は誰かに言うことがあります。通常の「su」メカニズムの下では、誰かが普通のユーザーに共感するrootパスワードを覚えたら、残りを伝えることができます。「ホイールグループ」機能はこれを不可能にし、したがって支配者の力を強化します。

私は支配者の味方ではなく、大衆の味方です。ボスやシステム管理者をサポートすることに慣れていれば、最初はこの考えがおかしいと思うかもしれません。

Debianリファレンスも参照してください。とにかく、sudoグループが組み込まれているので、誰が必要wheelですか?


11
私は歴史を知りませんが、この引用がDebianがwheelデフォルトでグループを実装しない本当の理由だとは思いません。(Debian suwheelグループをサポートしています。デフォルトでは有効になっていません。)とにかくrmsの推論は1980年代のMITに適用されるかもしれませんが、すべてのユーザーが信頼できるわけではなく、どこにでもあるインターネットアクセスがセキュリティを必要とするほとんどの場所には適用されません世界中の攻撃者から保護します。
ジル 'SO-悪であるのをやめる'

かなり良い。うん
SDsolar
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.