Symptome und Geltungsbereich
- sudo meldet ein nicht berechtigtes Konto oder einen nicht erlaubten Befehl.
- Eine neue Admin-Gruppe wirkt in einer bestehenden Sitzung noch nicht.
Betroffene Umgebung
sudo mit sudoers-Regeln; die Regelabfrage kann eine Anmeldung verlangen, führt den vorgeschlagenen privilegierten Befehl aber nicht aus.
Erkennbare Meldungen (synthetische Beispiele)
sudo: example : user NOT in sudoers ; TTY=pts/2 ; PWD=/home/example ; USER=root ; COMMAND=/usr/bin/idRegel und Gruppenmitgliedschaft prüfen; ein neues Passwort liefert keine fehlende Freigabe.
sudo: example : command not allowed ; TTY=pts/2 ; USER=root ; COMMAND=/usr/bin/systemctl restart example.serviceBefehlspfad, Argumente und RunAs-Ziel prüfen, statt sämtliche Kontorechte auszuweiten.
Mögliche Ursachen
Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.
- Der laufende Prozess besitzt möglicherweise die neuen Zusatzgruppen des Kontos noch nicht.
- Die Regel kann Befehlspfade, Argumente, Zielbenutzer oder Hosts begrenzen.
Sicher prüfen
Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.
Prüfschritt 1
Zeigt Identität und Gruppen der aktuellen Shell, ohne sudo-Regeln zu ändern.
idErgebnis einordnen: Mit der vorgesehenen berechtigten Gruppe vergleichen; geänderte Kontogruppen aktualisieren bereits laufende Shells nicht.
Prüfschritt 2
Listet erlaubte Befehle des aktuellen Kontos. Kann Anmeldung verlangen und normale Audit-Einträge schreiben; führt keinen gelisteten Befehl aus.
sudo -lErgebnis einordnen: RunAs-Ziele, vollständige Pfade und Argumentbeschränkungen lesen. Ein Anmeldefehler hier beweist keine fehlende sudoers-Regel.
Nächste Schritte nach Befund
Eine eng begrenzte Regel administrativ korrigieren
Wenn ein benötigter Vorgang fehlt, sollte eine bereits berechtigte Verwaltung die passende sudoers-Datei mit visudo bearbeiten und Zielkonto, vollen Befehlspfad und sichere Argumente festlegen. Die gesamte Regelkonfiguration prüfen und Rettungszugang behalten.
Vorsicht: Nicht pauschal ALL oder NOPASSWD: ALL vergeben. Beschreibbare Programme und weite Argument-Platzhalter können Beschränkungen aushebeln.
Wiederherstellung / Rücknahme: Die ergänzte Regel mit visudo entfernen oder die gesicherte Datei wiederherstellen; anschließend die gesamte Regelkonfiguration erneut prüfen.
Hat dir dieser Hinweis geholfen?
Quellen und Prüfung
Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.
- Sudo manual: list mode, authentication and diagnostics (Projekt- oder Distributionsdokumentation)
- Sudoers manual: command matching and policy diagnostics (Projekt- oder Distributionsdokumentation)