Hướng dẫn từng bước thực hiện cấu hình phân quyền bằng Polkit từ tài khoản root, giúp người dùng không có đặc quyền điều khiển dịch vụ hệ thống an toàn mà không cần cấp quyền quản trị tối cao.[github][packages.debian]
Khởi tạo và kiểm tra ban đầu
Đăng nhập bằng tài khoản root và tạo một tài khoản người dùng dịch vụ không có mật khẩu đăng nhập trực tiếp :
# 1. Tạo user komodo-agent
useradd -r -m -d /var/lib/komodo-agent -s /bin/bash komodo-agent
# 2. Thử chạy lệnh restart docker dưới danh nghĩa komodo-agent
su - komodo-agent -c "systemctl restart docker"
Hệ thống sẽ từ chối thực thi và xuất ra thông báo lỗi dạng:
Failed to restart docker.service: Access denied
See system logs and 'systemctl status docker.service' for details.
Kiểm tra và cài đặt Polkit
Tiến hành kiểm tra sự tồn tại của dịch vụ polkit trên hệ thống:[packages.debian][forums.rockylinux]
systemctl status polkitNếu hệ thống báo chưa tìm thấy dịch vụ, thực hiện cài đặt theo đúng bản phân phối Linux đang dùng:[forums.rockylinux]
- Đối với Ubuntu và Debian:
apt-get update && apt-get install -y polkitd
systemctl enable --now polkit- Đối với RHEL, Rocky Linux và AlmaLinux:
dnf install -y polkit
systemctl enable --now polkitTạo quy tắc phân quyền
Tạo một tệp quy tắc JavaScript trong thư mục /etc/polkit-1/rules.d/ để cấp phép riêng hành động quản lý docker.service cho người dùng komodo-agent:[github]
cat << 'EOF' > /etc/polkit-1/rules.d/50-komodo-docker.rules
polkit.addRule(function(action, subject) {
if (action.id == "org.freedesktop.systemd1.manage-units" &&
subject.user == "komodo-agent") {
var unit = action.lookup("unit");
if (unit == "docker.service") {
return polkit.Result.YES;
}
}
});
EOFSau khi tệp được lưu, daemon Polkit sẽ tự động nạp cấu hình mới mà không cần khởi động lại dịch vụ.[github][packages.debian]
Kiểm thử quyền thực thi
Thực hiện chạy lại các lệnh điều khiển hệ thống dưới danh nghĩa komodo-agent để xác thực kết quả:[github]
# 1. Kiểm tra lệnh restart docker (kỳ vọng: chạy thành công)
su - komodo-agent -c "systemctl restart docker"
echo "Ma thoat: $?"
# 2. Kiểm tra lệnh restart một dịch vụ khác như cron/sshd (kỳ vọng: bị chặn)
su - komodo-agent -c "systemctl restart cron"Lệnh systemctl restart docker sẽ kết thúc với mã thoát 0 (thành công), trong khi lệnh can thiệp vào các dịch vụ khác vẫn bị chặn với lỗi Access denied.[github]
Giám sát nhật ký phân quyền
Quản trị viên có thể theo dõi trực tiếp nhật ký phân quyền của hệ thống bằng công cụ journalctl để xem quá trình Polkit đối chiếu quy tắc:[packages.debian]
journalctl -u polkit -fMỗi khi người dùng thực hiện một lệnh hệ thống, nhật ký sẽ ghi lại chi tiết mã hành động, định danh người gọi và kết quả phê duyệt.[github][packages.debian]