• [^] # Re: On se demande qui est l'idiot/enflure

    Posté par . En réponse au journal On connait un des brevets microsoftiens que linux viole. Évalué à 1.

    Déjà apparament pas ceux qui lisent ce thread. Les explications de Pbpg sont très claires,

    et la marmotte

    mais un certain nombre de personne (dont toi) semblent confondre escalade de droit, changement de profil et passage en mode super-utilisateur.
    tu as des arguments en plus de "tu semble tout confondre, ca me faire peur" ?


    Pour te donner une idée j'ai sur un de mes serveurs FreeBSD un utilisateur root qui n'a comme droit super user que celui de créer des backups avec préservation des ACL (et il ne peut même pas effacer ou modifier ses propres backups). Bien entendu le même utilisateur root qui se connecte différamment aura d'autres droits.
    "J'ai un utilisateur root qui a que ces droits" ... "bien entendu cet utilisateur peut avoir d'autres droits".
    Arrête la moquette, ca ne facilite pas ton élocution.

    On parlais de sudo & co. Dans ce système root c'est uid=0. Point barre. uid=0 a des droits. Point barre. Le système ne vas pas se dire "ah oui mais attend la il provient de tty2 donc je lui file les droits de backups, et la il provient de tty3 donc je lui file autre chose".


    Mais si tu veux parler du MAC ou autre, on peut aussi, (selinux toussa. Je présume qu'en ce qui concerne les roles, les types, les catégories et les sensibilité, tu es bien meilleur que moi vu que je t'horrifie.
    Bell-la padula n'as plus aucun secret pour toi d'ailleurs). On sort du principe de sudo et compagnie et on va commencer a parler des roles et du MAC

    Par contre, si tu étais si doué dans le mac, tu parlerais pas de "root" mais des != rôles ou équivalent. Parce que parler d'une partie fixe (le login) pour expliquer qu'il existe une partie variable (les rôles et leur droit associé) c'est complètement idiot.



    De même ces mêmes lecteurs de threads ne semblent pas voir l'intéret qu'il y a à connaitre l'utilisateur qui peut (par exemple) relancer un daemon ou un serveur. Or je peux te garantir que dans un domaine LDAP avec des groupes systèmes, des groupes domaines, des groupes locaux, des containers de sécurité et des règles de sécurité locale ca peut devenir loin d'être évident. Pourtant c'est utile pour le niveau 1 de savoir quel admin on apelle à 3h du matin pour relancer le serveur de mail.
    Et si ton ldap tombe, il fait comment le niveau 1 pour appeler savoir le gars qui est pas d'astreinte mais qui en réalité est d'astreinte ?

    Tu as pas pensé a faire des procédures ? tes niveaux 1 naviguent entièrement au jugé et clique un peu n'importe où jusqu'à réussir a tomber sur la commande qu'il doivent lancer mais qu'ils ont pas les droits alors il ont un login (qui n'a peut être rien a voir avec le nom d'une personne rééel...))