嗨,我们有一家大公司,有一些域管理员属于
id myadminuser
groups=101010(domain admins),
“域管理员”组。
默认情况下,我感到惊讶的是sudoers %admin group (如果我正确理解的话)扩展到域控制器上的“域管理员”组中的用户。也许是硬编码的sssd??
有办法禁用该功能吗?我们只想将sudoers限制在我们需要访问服务器的活动目录管理员.我们显式地添加到"thisServerGroup“中的人--我理解--我们可以在sudoers中显式地声明如下:
%thisServerGroup ALL=(ALL) ALL