Conceito e mecanismo
A conta, a password e as credenciais de um processo são objetos relacionados mas distintos. Bloquear a password com passwd -l não equivale necessariamente a impedir autenticação por chave SSH nem a terminar sessões existentes. O procedimento de suspensão deve abranger os métodos e sessões aplicáveis. As políticas de validade e expiração também precisam de corresponder ao objetivo. Para grupos suplementares, alterar a base de contas não reescreve automaticamente as credenciais de todos os processos já em execução. Confirma a lista configurada e a identidade efetiva numa sessão nova ou após um restart controlado do serviço.
Aplicação guiada
Uma regra sudo limitada pelo nome de um script só é tão forte como a integridade do ficheiro e dos diretórios no seu caminho. Se o operador puder substituir o script executado como root, o texto atualmente revisto não limita as ações futuras. Protege ownership e escrita, avalia argumentos autorizados e verifica os recursos que o script carrega. No handover, documenta quem pode executar cada ação, qual identidade a realiza e como fica registada. O objetivo é permitir a operação necessária sem transformar uma pequena tarefa de suporte em administração geral não intencional.
Depois de acrescentar um utilizador a aps, verifica uma sessão nova. Para um script sudo, revê também permissões do diretório que permite substituí-lo.
Armadilhas comuns
Tratar password bloqueada como revogação total; esperar atualização de grupos em processos antigos; rever apenas o texto do script.
Tópicos relacionados: Permissões partilhadas e SELinux · Ferramentas, argumentos e scripts fiáveis
O acesso efetivo depende da sessão e da integridade do caminho executado.
Referência: sudoers(5) · EX200 based on Red Hat Enterprise Linux 10