• [^] # Re: root ?

    Posté par . En réponse au journal Présentation d'un laptop certifié PCI-DSS. Évalué à 9. Dernière modification le 19 juin 2025 à 21:50.

    C'est vrai que c'est un facteur d'étonnement régulier. On voit quelqu'un arriver et dire "euh vous avez oublié de me donner le mot de passe root".

    Et en fait, le compte root n'a pas de mot de passe, et sudo ne donne pas de shell root. Étrange :).

    Pour prendre le métier de développeuse, qui demande en effet beaucoup d'outillage, parfois des besoins spécifiques, et de pouvoir installer la moitié de la terre sur son ordi pour pouvoir tester, on a plusieurs solutions.

    Tout d'abord, il y a des machines virtuelles disponibles sur le réseau. Et puis, avec le CI/CD, c'est assez pratique d'externaliser sa chaîne de fabrication.

    Ensuite, parce que c'est quand même pratique, et souvent plus rapide pour tester, on peut faire du dev en local. Il y a Docker installé sur les laptops, mais Docker sans droits root, en userspace. Ça permet de monter des plateformes de test avec Docker compose, par exemple. Surtout ça permet de garder le système du laptop un minimum propre. Il y a aussi possibilité de lancer des VMs (avec qemu, via Gnome Boxes ou virt-manager, toujouts sans droits root).

    Enfin, si d'aventure ton laptop n'a pas un outil utilisé dans un Makefile, ton éditeur préféré ou nyancat pour rigoler, et bien il y a un accès à une version limitée de apt, qui permet d'installer ce qu'il y a dans les dépôts préconfigurés (tu ne peux pas faire apt install ./untruc.deb).

    Et si vraiment, malgré tout cela, le besoin n'est pas comblé, alors une demande est faite, évaluée, validée, documentée comme exception et zou, en fonction du cas on va développer un patch dans notre système ou juste faire une install manuelle.

    Un exemple précis de ça est que quelques personnes d'une équipe particulière avait besoin de pouvoir faire des captures réseau avec Wireshark. Mais Puppet gère les groupes, donc si on fait un ajout à la main, il est annulée par Puppet ensuite. Donc on intègre que "untel sur telle machine" a un groupe supplémentaire et voilà, les choses restent clean.

    Pour les cas extrêmes ou vraiment trop spécifiques, on fourni des laptops avec accès admin, mais il sont alors hors réseau (ils n'ont accès qu'à Internet).

    Je ne me fais pas trop d'illusions sur le fait qu'il y a un peu de shadow IT, qu'il y a des compilos installés dans les homedirs, des extensions VSCode mal fichues.

    Mais si les choses sont pas trop mal fichues au départ, c'est tout à fait possible de travailler en tant que dev sans avoir accès au root sur ta machine.