------Original Message------
From: aldo tendron <[EMAIL PROTECTED]>
To: [EMAIL PROTECTED]
Sent: August 22, 2000 8:07:30 AM GMT
Subject: Re: [debutant] Suppression de la notion d'utilisateur




>J'ai essaye d'ajouter une ligne dans /etc/inittab, ca ne marche >pas. Y a t
il un format specifique pour les programmes executes >depuis /etc/rc.d/ ? Je
pensais naivement qu'on pouvait y mettre >n'importe quel programme, pourvu
que son environnement de >fonctionnement soit ok (par exemple, si je veux
lancer >automatiquement netscape, il faut que X soit demarre, ce
>qui me fait dire qu'il faut ajouter une ligne >n:5:wait:/usr/bin/netscape"
dans /etc/inittab).

Dangereux!!!! le programme est lanc� sous root la! Comme n'importe programme
lanc� depuis un script de d�marrage!! Il vaut mieux lancer un programme en
su, du type:

su -c nom_utilisateur "programme"

Il n'y auras pas de demande de mot de passe car comme le su est manc� comme
root, ilp�ut utiliser n'importe quel compte user sans mot de passe. Mais
cette m�thode est pas propre a mon gout pour lancer une appli (pour un
daemon ou serveur comme postgresql OK mais pas pour une appli).

>L'autre methode a laquelle je pensais etait d'utiliser des >parametres pour
mingetty, de sorte que login() soit appele avec >ses parametres, rendant
l'intervention de l'utilisateur inutile.

Le plus simple (j'utilisais ca moi � l'�poque ou j'�tais technicien et que
je faisait de sinstall chez nos clients) est de subtituer le shell par le
programme � lancer.
Par exemple, nous avions des installs dans une grosse boite ou les
comptables saisissaient via des term (en fait c'�tait du telnet sous win3.1)
sur une base sous unix. Le comptable devait s'autentifier et entrer dans
l'appli directement, mais pas avoir de shell ou autre.
Ce qu'on avait faitn c'est qu'on avait editer le /etc/passwd, et au lieu de
laisser le shell (du tyle /bin/bash) tu remplace par ton appli (par exemple
/usr/bin/toto)
Ce qui permet:
1- De laisser l'authentification utilisateur
2- De lancer le programme des que l'utilisateur est authentifier
3- Si l'appli plante, ou un bug ou autre, l'utilisateur est deconnecter, car
comme pour le syst�me l'appli est son "shell", si celui-ci meurt, la
connexion aussi, ce qui est TRES important pour la s�curit�!!
Je m'explique: si toi tu lance l'appli depuis inittab par exemple, elle vas
demarrer en equivalence root, un utilisateur alors qui arrive a "sortir" de
l'appli (par un bug, plantage ou autre) en recup�re les droits: root..ce qui
est tres embettant! (sauf si tu fais comme dis pr�c�dement un su -c user
"programme"), mais m�me avec le su il reste un probl�me: en cas de plantage
le user auras un shell, alors que si tu substitu le shell par l'appli, si
l'appli meurt le login aussi.

>Ou une autre solution (non testee) : ajouter dans /etc/inittab > une ligne
"n:5:wait:/bin/login <lambda>", ou lambda est un >utilisateur sans mot de
passe, dont le script de demarrage >lance l'application voulue.

NON pas de login comme ca!!! un su OUI , login NON

>Le but final recherche : l'utilisateur allume sa machine, et >sans aucune
intervention de sa part, l'application est lancee.

Moi je te dis le plus propre c'est le coup de changer le shell par l'ppli.
LA seulle manip que dois faire l'utilisateur c'est:
-nom
-Mot de passe

Et niveau s�cu c'est beacoup mieux

>Merci de vos conseils.
De rien :)

>--
>Aldo Tendron

Tchesmeli serge
Admin syst�me et r�seau
[EMAIL PROTECTED]




Répondre à