Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > linux.debian.user.catalan > #5158

Re: (deb-cat) Permisos amb journalctl

From Alex Muntada <alexm@caliu.cat>
Newsgroups linux.debian.user.catalan
Subject Re: (deb-cat) Permisos amb journalctl
Date 2017-08-30 19:20 +0200
Message-ID <ukeOK-2Hq-23@gated-at.bofh.it> (permalink)
References <ukdzk-1Ml-1@gated-at.bofh.it> <ukeF4-2E4-15@gated-at.bofh.it>
Organization linux.* mail to news gateway

Show all headers | View raw


[Multipart message — attachments visible in raw view] - view raw

Narcis Garcia:

> Ara he provat amb una Debian 8, sense Apache però amb una
> bitàcola semblant:
> /var/log/auth.log

El «gestor» d'aquest fitxer és rsyslog, no és el mateix cas que
amb els logs d'apache.

> Jo, com a membre del grup «adm», puc consultar el contingut del
> fitxer, (que conté entrades de sshd), però «journalctl -u ssh»
> no em mostra res a menys que actui com a «root».

El grup adm serveix per fer grep i coses similars. Com ja he dit
abans, el journalctl utilitza un grup diferent per gestionar
l'accés als logs a través seu, però ningú ha dit que journalctl
tingui l'exclusiva d'accés als logs.

> En aquest cas veig que el «postinst» del paquet openssh-server
> no estableix permisos.

Perquè no és responsabilitat d'aquest paquet fer-ho. Hi ha
d'altres serveis que escriuen en aquest fitxer via syslog i
no tindria sentit que tots ells comprovin els permisos i
facin els canvis corresponents.

> També ho he provat amb exim4 (concretament el postinst del
> paquet exim4-base estableix que el grup «adm» pot llegir les
> bitàcoles), i amb el mateix efecte en aquesta Debian: root
> llegeix tot, qualsevol altre no llegeix res amb journalctl.

És el mateix cas d'abans, no hi veig cap problema.

> En definitiva, no crec que els empaquetadors estiguin
> aconseguint establir permisos efectius.

Els empaquetadors només s'han de preocupar pels permisos dels
logs exclusius dels seus serveis (e.g. apache2, exim-base...)
i això fan perquè qualsevol que tingui el grup que toca pugui
utilitzar les odres habituals del shell per llegir-los.

Que journalctl no tingui en compte això és una decisió pròpia
de disseny que no té res a veure amb la feina que fan els
empaquetadors.

Salut,
Alex

Back to linux.debian.user.catalan | Previous | Next — Previous in thread | Find similar | Unroll thread


Thread

(deb-cat) Permisos amb journalctl Narcis Garcia <informatica@actiu.net> - 2017-08-22 09:10 +0200
  Re: (deb-cat) Permisos amb journalctl Alex Muntada <alexm@caliu.cat> - 2017-08-30 18:00 +0200
    Re: (deb-cat) Permisos amb journalctl Narcis Garcia <informatica@actiu.net> - 2017-08-30 19:10 +0200
      Re: (deb-cat) Permisos amb journalctl Alex Muntada <alexm@caliu.cat> - 2017-08-30 19:20 +0200

csiph-web