Concernant le joli cadeau "AuthorizedKeysCommand", je cite un extrait de la page que tu donnes:
"AuthorizedKeysCommand est une fonctionnalité excellente, mais elle demande évidemment que l'utilisateur UNIX soit au minimum déclaré dans le fichier /etc/passwd" (ca peut etre mis en ldap aussi).
Mais je te cites aussi une de mes contraintes annoncées que t'as du rater:
"Apres, si quelqu'un m'explique comment faire du sftp sans creer de compte local (ou dans mon ldap)"
Non. Tu peut utiliser d'autres mécanismes nss qui seront spécifiquent à cette ou ces machines.
Pour le shell limité, ca reste un shell qui se connecte, ce qui est interdit.
Et quand c'est interdit, c'est pas "un peu interdit" et "un peu authorisé" même si c'est limité, c'est simplement "interdit" tout court.
Ça n'a pas de sens. Tu veux que t'es utilisateurs puissent passer un jeu de commandes prédéfinies qu'il soit interne au protocole ou via un shell, ne change pas la sécurité du système.
Pour info, on ne bosse pas tous sur une infra où l'on possède tous les droits. Et pas de bol, je bosse sur une grosse infra où sur bien 95% des choses j'ai ni la main, ni mon mot a dire. C'est le ministère qui choisi sa politique de secu, les équipes techniques elles ne font que s'y conformer.
Et ça interdit quiconque de faire une critique ? Puisque tu veut parler de ministère et me faire taire parce que "waw ! ça doit être sérieux un ministère (ils en parlent à la tv)", pour avoir travailler pour eux, leur sécurité est au rabais, la compétence technique de la plupart des gens que j'ai croisé de chez eux est à des années-lumières de leur besoins. J'ai vu des problèmes de sécurité énormes et des règles de sécurité incroyablement inutile voir débiles et des experts sécurités qui ne sont pas en mesure d'expliquer leur remarques et recommandations.
Bref AMHA c'est pas l'endroit où il y a le plus de sécurité. Il y a juste des processus lourds qui contraignent le développement (au sens large je ne parle pas de développement informatique) sans pour autant être réellement efficace.
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)
[^] # Re: pourquoi c'est encore du ftps
Posté par barmic . En réponse au journal Pourquoi cette ordure d'FTPS reste si populaire ?!. Évalué à 3.
Non. Tu peut utiliser d'autres mécanismes nss qui seront spécifiquent à cette ou ces machines.
Ça n'a pas de sens. Tu veux que t'es utilisateurs puissent passer un jeu de commandes prédéfinies qu'il soit interne au protocole ou via un shell, ne change pas la sécurité du système.
Et ça interdit quiconque de faire une critique ? Puisque tu veut parler de ministère et me faire taire parce que "waw ! ça doit être sérieux un ministère (ils en parlent à la tv)", pour avoir travailler pour eux, leur sécurité est au rabais, la compétence technique de la plupart des gens que j'ai croisé de chez eux est à des années-lumières de leur besoins. J'ai vu des problèmes de sécurité énormes et des règles de sécurité incroyablement inutile voir débiles et des experts sécurités qui ne sont pas en mesure d'expliquer leur remarques et recommandations.
Bref AMHA c'est pas l'endroit où il y a le plus de sécurité. Il y a juste des processus lourds qui contraignent le développement (au sens large je ne parle pas de développement informatique) sans pour autant être réellement efficace.
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)