You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

RHEL 9 中 FreeIPA HBAC 规则对 sudo 操作未生效的问题咨询

RHEL 9 中 FreeIPA HBAC 规则对 sudo 操作未生效的问题咨询

我在RHEL 9环境下使用FreeIPA,同时配置了sudo规则和HBAC规则——其中HBAC规则的作用是限制部分机器上特定账号的访问权限。

我先做了这些测试:

  • 用命令 ipa hbactest --service=sudo-i --user=*user* --host *host* 验证规则,不管指定的服务是什么,也不管用短主机名还是全限定域名,结果都返回 Access granted: False,这和我的预期一致。
  • 尝试通过ssh连接目标主机、用gnome或vnc登录这些操作,都被成功拦截了,也符合预期。

但现在遇到了一个问题:在目标主机上执行 sudo -u *user* -i 时,居然能顺利切换到目标用户,完全不受HBAC规则的限制。虽然确实有sudo规则允许初始用户(不只是root)切换到该目标用户,但我原本以为HBAC规则会优先生效,阻止这次登录操作。另外说明一下,在其他部分机器上,这种sudo操作是被允许的,那部分是符合需求的。

我用 ipa hbacsvc-find 命令查询,能看到sudo、sudo-i这类服务条目,这说明sudo应该是支持HBAC规则的。所以想请教大家:HBAC规则对于sudo操作的生效阶段是怎样的?为什么现在我的sudo操作没有被HBAC规则拦截呢?

备注:内容来源于stack exchange,提问作者okapi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 12:04:32