GNU/Linux >> LINUX-Kenntnisse >  >> Linux

Ist es unsicher, einen ansiblen Benutzer mit passwortlosem sudo zu haben?

Wenn das Dienstkonto passwortlos sudo ausführen kann, müssen Sie den Zugriff auf dieses Konto schützen.

Das Konto nicht zu haben ein Passwort haben und sich nur mit ssh-Schlüsseln anmelden, wird dies erreicht, vorausgesetzt, Sie können den privaten ssh-Schlüssel ebenfalls sicher aufbewahren.


Der in (2) neu erstellte Benutzer kann sich nur mit dem SSH-Schlüssel anmelden, kein Passwort. Der SSH-Schlüssel ermöglicht indirekten Root-Zugriff. Das ist also gleichbedeutend damit, nur Root-Login mit einem Schlüssel zu erlauben.

Da das Konto kein Passwort hat, ist sudo nicht möglich nach einem Passwort fragen. Außerdem muss Ansible in der Lage sein, Befehle auszuführen. Die Angabe eines zusätzlichen Passworts an der gleichen Stelle wie der Schlüssel würde die Sicherheit nicht erhöhen.


Das Problem ist, dass Ansible für Administratoren und Automatisierung gedacht ist. Wenn Sie also ein Passwort eingeben müssen, um ein Skript auszuführen, ist dies nicht wirklich der beste Weg. Außerdem ist es nicht sicher, das Passwort für sudo in einer Datei oder Datenbank zu speichern und es jedes Mal abzurufen, wenn das Playbook ausgeführt wird. Die Kombination aus passwortlosem sudo und der Authentifizierung mit ssh Keys ist also die beste Methode, um Sicherheit und keine richtigen Probleme durch Ausführen des Playbooks zu gewährleisten. Außerdem bist du ein Administrator und weißt, was du im Playbook programmierst. Das Playbook kann also Ihre Server nicht zerstören.


Linux
  1. SSH-Passwortautomatisierung in Linux mit sshpass

  2. Ssh – Beschränken eines Ssh/scp/sftp-Benutzers auf ein Verzeichnis?

  3. Samba-Mount mit Passwortabfrage als Nicht-Root-Benutzer?

  4. So deaktivieren Sie die SSH-Anmeldung mit Passwort

  5. Benutzerumgebungsvariablen Mit „su“ und „sudo“ unter Linux

SSH-Passworttest mit Hydra unter Kali Linux

Finden Sie Benutzerkonten mit leerem Passwort in Linux

So aktivieren Sie passwortloses Sudo für Benutzer in Linux

SSH ohne Passwort (passwortlos) auf Synology DSM 5 als anderer (nicht-root) Benutzer

Rsync mit SSH-Aufforderung zur Eingabe des Remote-Passworts

Ist es in Ordnung, passwortloses „sudo“ auf einem Cloud-Server einzurichten?