2 votes

Donner à un utilisateur admin l'accès aux fichiers de log (comme le ferait root) sur Linux

Je viens d'obtenir un nouveau serveur dédié et j'ai mis en place une sécurité de base sur celui-ci.

J'ai ajouté des titres pertinents :

  • On ne peut se connecter qu'avec une clé privée
  • Changement de port ssh
  • root ne peut pas se connecter via ssh, j'ai créé un utilisateur admin "james" <-- mon principal problème concerne ceci

Je me connecte en tant que "james", qui est un membre du groupe "admin". Je peux tout faire sur ce compte, mais je ne peut pas faites ce qui suit :

tail -f /var/log/apache2/access.log

Je ne peux pas accéder au access.log fichier, même si je pensais (parce que je suis un administrateur) que je devrais être en mesure de le faire.

Comment puis-je donner à "james" un accès direct à ces fichiers, et à d'autres qui nécessitent un accès root, sans avoir à su à root en permanence (j'aimerais désactiver cela) et sans changer les permissions à 777 (mort) ?

1 votes

sudo est votre ami.

0 votes

@dawud Je ne peux pas sudo cd dans un répertoire malheureusement... Je ne peux rien lire dans le répertoire.

1 votes

@Jimbo Vous pouvez sudo tail -f /var/log/apache2/access.log très bien. De plus, un raccourci pour su es sudo su

3voto

user184408 Points 46

En supposant que le journal a des permissions qui ressemblent à ceci :

-rw-r--r-- 1 root root 580700 Aug 1 10:53 access_log

Vous pouvez changer l'accès du groupe au groupe admin en lançant une commande telle que :

sudo chown root:admin /var/log/apache2/access.log

Résultant en

-rw-r--r-- 1 root admin 580700 Aug 1 10:55 access_log

Cela permettrait à une personne appartenant au groupe admin d'avoir des droits de lecture sur le journal.

0 votes

Que se passe-t-il lorsque le journal tourne et qu'un nouveau access.log est créé ?

0 votes

Si vous utilisez rotatelogs vous pouvez lui indiquer comment définir les autorisations.

0 votes

Voici les valeurs par défaut : -rw-r----- 1 root adm [date] access.log. De plus, est-ce que c'est sûr et correct de faire cela, ou est-ce que c'est généralement désapprouvé car les journaux doivent être assez sécurisés ?

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X