• [^] # Re: Merci

    Posté par (site web personnel) . En réponse au message Chmod 700 /usr/sbin. Évalué à 3.

    Exemple, je veut interdire un utilisateur non sudoers/root de pouvoir utiliser /usr/sbin/reboot

    Bein c'est déjà le cas, reboot/poweroff sont des actions privilégiés, pour les utiliser il faut être root ou respecter certaines règles.

    Dans un système réçent ces commandes vont être des liens vers systemctl, difficile à en bloquer l'execution via chmod sans limiter les fonctionnalités de systemd pour les utilisateurs, par contre les décisions d'autorisations pour reboot/shutdown (ainsi que d'autres actions normalement privilégiées telles que le montage/demontage de disques) vont passer par le filtre "policy-kit".

    Selon ta version de policy-kit la configuration va varier mais il est possible de configurer l'outil pour que les utilisateurs locaux n'aient plus l'autorisation de reboot, exemple:

    /etc/polkit-1/rules.d/20-disallow-shutdown.rules:

    polkit.addRule(function(action, subject) {
     if ((action.id == "org.freedesktop.consolekit.system.stop" ||
     action.id == "org.freedesktop.consolekit.system.restart") &&
     subject.isInGroup("users")) {
     return subject.active ? polkit.Result.AUTH_ADMIN : polkit.Result.NO;
     }
    });

    Ou pour policykit <= 0.105:

    /etc/polkit-1/localauthority/50-local.d/20-disallow-shutdown.pkla:

    [Disallow shutdown]
    Identity=unix-group:users
    Action=org.freedesktop.consolekit.system.stop;org.freedesktop.consolekit.system.restart
    ResultAny=no
    ResultInactive=no
    ResultActive=auth_admin
    

    https://superuser.com/questions/354678/what-is-the-correct-way-to-prevent-non-root-users-from-issuing-shutdowns-or-rebo