Le 12 janvier 2012 15:50, Nicolas Bercher <[email protected]> a écrit : > On 12/01/2012 14:47, Olivier Lange wrote: >> >> Le 12 janvier 2012 14:45, Nicolas Bercher<[email protected]> a écrit : >>> >>> On 12/01/2012 14:23, [email protected] wrote: >>>> >>>> Le fichier "auth.log" donne des indications mais n'indique pas le numéro >>>> IP du connecté et si la personne est "root" elle peut effacer des lignes >>>> de ce fichier. >>> >>> >>> Évidemment, si un autre user est root, il peut faire tout et n'importe >>> quoi >>> sous *nix. >>> A priori, une personne qui a un accès root est une personne de confiance, >>> donc pas besoin >>> de la fliquer, sinon, autant lui enlever les droits root (changer le mot >>> de >>> passe donc). >> >> >> Pas d'accord avec toi. Faire confiance ne veut pas dire être con ;). >> Une erreur est si vite arrivée en root, sur un serveur, qu'il faut >> parfois savoir qui s'est connecté et quand. Ca ne veut pas dire que tu >> n'a pas confiance en lui. C'est juste "au cas ou". > > > Bien entendu, mais là, il était question de supprimer des lignes dans > auth.log, > ce qui clairement n'est pas le fruit d'une mauvaise manipulation, mais > plutôt de > choses faites en douce.
On est d'accord. C'est aussi pour cette raisons que dans ce cas, il faut externaliser les logs. Soit par l'envois des infos par email (comme je l'ai mentionné), soit en logguant sur un serveur externe, dont personne n'a accès (syslgo-ng le fait aisément). > > > >> Et l'idéla étant de lui révoquer son certificat, plutot que de changer >> son mot de passe ;) > > > Je ne connais pas cette manière de faire. Comment segmenter l'accès à un > même compte > entre plusieurs personnes physiques? Dans ce cas de figure, j'utilise les sudoers. Ca évite de donner a tout le monde le mot de passe route. Je crée 1 user pour chaque personne devant se connecter, avec le certif qui va avec. Si un collaborateur quitte l'entreprise, ou autre, je révoque son certificat sur les serveurs. Bien plus simple et sécure que devoir modifier le mot de passe root + le redonner. -- Lisez la FAQ de la liste avant de poser une question : http://wiki.debian.org/fr/FrenchLists Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe" vers [email protected] En cas de soucis, contactez EN ANGLAIS [email protected] Archive: http://lists.debian.org/cabgc0bscflvw0c4s9dmyxbs0rz_bqqjbzqjhfshj3ssocmv...@mail.gmail.com

