• # Conf Polkit pour remplacer sudo

    Posté par . En réponse au lien Lennart veut remplacer sudo par run0 dans SystemD. Évalué à 10.

    (note: le sujet "sudo pas bien, run0 bien" est aussi abordé ici : sudo" is very very useful [...] sudo has serious problems though).

    Perso je trouve intéressant de questionner les piles de trucs qu'on considère comme normaux sous Unix/Linux, et qu'on conserve comme un héritage précieux. Parfois c'est juste un hack qui contourne une limitation transformé en relique sacrée. Il y a quelques trucs bien qui ressortent du coup de pied dans la fourmilière que représente systemd1 .

    Donc, changer sudo par autre chose. Pourquoi ? Avoir une granularité plus grande dans les fonctions exécutables en root, et contourner la flemme intersidérale qui fait qu'on termine trop souvent avec un (ALL : ALL) NOPASSWD: ALL dans le sudoers.

    Toutefois, ici, le remplacement est d'une complexité bien plus grande que sudo ! La configuration fine se fait par des snippets de configuration Polkit, qui ne sont autre que des fichiers XML qui font référence à des actions encodées dans d'autres fichiers XML, qui correspondent à des interfaces type org.freedesktop.machine1.host-login. Écrire un fichier polkit est un vrai sujet en soi.

    Bref, je trouve la question de la gestion des droits admin légitime, mais la solution proposée un peu moyenne car finalement plus complexe. Peut-être que pour un usage de bureau c'est un mal nécessaire.

    À comparer à d'autres solutions comme les capabilities (et aussi Root As Role)

    Au final, peut-être que l'intérêt de tout ça est d'arriver à standardiser la gestion des droits au travers des interfaces freedesktop.

    Ma conclusion pour mon usage est que je vais suivre run0 de loin, et si ça donne un truc intéressant, je raccrocherai les wagons.


    1. les logs binaires, qui permettent de chercher par date sans avoir le gros doute sur la timezone ou du format de date, sont un bon exemple de truc bien (c'est mon avis en tout cas :)).