如何在非root状态下用以root身份执行命令令

非root用户拥有超级用户部分权限
因为linux的初始umask为0022;所以很多文件的权限都是644,也就是只有root有读写权限,其它用户为读权限;非root帐号下对许多命令没有执行权限,其原因是无法对该配置文件执行写入操作;如ifconfig、mount等;
非root用户执行root命令可以通过sudo实现;
/etc/sudoers 文件通过visudo命令修改;
sudo通过维护一个特权到用户名映射的数据库将特权分配给不同的用户,这些特权可由数据库中所列的一些不同的命令来识别。为了获得某一特权项,有资格的用户只需简单地在命令行输入sudo与命令名之后,按照提示再次输入口令(用户自己的口令,不是root用户口令)。例如,sudo允许普通用户格式化磁盘,但是却没有赋予其他的root用户特权。
  1、sudo工具由文件/etc/sudoers进行配置,该文件包含所有可以访问sudo工具的用户列表并定义了他们的特权。一个典型的/etc/sudoers条目如下:
  liming ALL=(ALL) ALL
  这个条目使得用户liming作为超级用户访问所有应用程序,如用户liming需要作为超级用户运行命令,他只需简单地在命令前加上前缀sudo。因此,要以root用户的身份执行命令format,liming可以输入如下命令:
  # sudo /usr/sbin/useradd sam
  注意:命令要写绝对路径,/usr/sbin默认不在普通用户的搜索路径中,或者加入此路径:PATH=$PATH:/usr/export
PATH。另外,不同系统命令的路径不尽相同,可以使用命令“whereis 命令名”来查找其路径。
  这时会显示下面的输出结果:
  We trust you have received the usual lecture from the local
  Administrator. It usually boils down to these two things:
  #1) Respect the privacy of others.
  #2) Think before you type.
  Password:
  如果liming正确地输入了口令,命令useradd将会以root用户身份执行。
  注意:配置文件/etc/sudoers必须使用命令 Visudo来编辑。
  只要把相应的用户名、主机名和许可的命令列表以标准的格式加入到文件/etc/sudoers,并保存就可以生效,再看一个例子。
  2、例子:管理员需要允许gem用户在主机sun上执行reboot和shutdown命令,在/etc/sudoers中加入:
  gem sun=/usr/sbin/reboot,/usr/sbin/shutdown
  注意:命令一定要使用绝对路径,以避免其他目录的同名命令被执行,从而造成安全隐患。
  然后保存退出,gem用户想执行reboot命令时,只要在提示符下运行下列命令:
  ]$ sudo /usr/sbin/reboot
  输入正确的密码,就可以重启了。
  如果您想对一组用户进行定义,可以在组名前加上%,对其进行设置,如:
  %cuug ALL=(ALL) ALL
  3、另外,还可以利用别名来简化配置文件。别名类似组的概念,有用户别名、主机别名和命令别名。多个用户可以首先用一个别名来定义,然后在规定他们可以执行什么命令的时候使用别名就可以了,这个配置对所有用户都生效。主机别名和命令别名也是如此。注意使用前先要在/etc/sudoers中定义:User_Alias,
Host_Alias, Cmnd_Alias项,在其后面加入相应的名称,也以逗号分隔开就可以了,举例如下:
  Host_Alias SERVER=no1
  User_Alias ADMINS=liming,gem
  Cmnd_Alias
SHUTDOWN=/usr/sbin/halt,/usr/sbin/shutdown,/usr/sbin/reboot
  ADMINS SERVER=SHUTDOWN
  4、再看这个例子:
  ADMINS ALL=(ALL) NOPASSWD: ALL
  表示允许ADMINS不用口令执行一切操作,其中“NOPASSWD:”项定义了用户执行操作时不需要输入口令。
  5、sudo命令还可以加上一些参数,完成一些辅助的功能,如
  $ sudo &l
  会显示出类似这样的信息:
  User liming may run the following commands on this host:
  (root) /usr/sbin/reboot
  说明root允许用户liming执行/usr/sbin/reboot命令。这个参数可以使用户查看自己目前可以在sudo中执行哪些命令。
  6、在命令提示符下键入sudo命令会列出所有参数,其他一些参数如下:
  -V 显示版本编号。
  -h 显示sudo命令的使用参数。
因为sudo在第一次执行时或是在N分钟内没有执行(N预设为5)会询问密码。这个参数是重新做一次确认,如果超过N分钟,也会问密码。
  -k 将会强迫使用者在下一次执行sudo时询问密码(不论有没有超过N分钟)。
  -b 将要执行的命令放在背景执行。
  -p prompt 可以更改问密码的提示语,其中%u会替换为使用者的账号名称,%h会显示主机名称。
  -u username/#uid
不加此参数,代表要以root的身份执行命令,而加了此参数,可以以username的身份执行命令(#uid为该username的UID)。
  -s 执行环境变量中的 SHELL 所指定的 Shell ,或是 /etc/passwd 里所指定的 Shell。
将环境变量中的HOME(宿主目录)指定为要变更身份的使用者的宿主目录。(如不加-u参数就是系统管理者root。)
  要以系统管理者身份(或以-u更改为其他人)执行的命令。
  Linux特殊用户权限的分配可以帮助我们更好、更安全的管理系统。
已投稿到:
以上网友发言只代表其个人观点,不代表新浪网的观点或立场。}

我要回帖

更多关于 普通用户执行root命令 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信