SSH, Sicherheit und Berechtigungen

sudo lehnt ein Konto oder einen Befehl ab

Eine korrekte Anmeldung erlaubt keinen Befehl außerhalb der sudo-Regeln. Aktuelle Gruppen und die genaue Befehlsfreigabe vergleichen.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • sudo meldet ein nicht berechtigtes Konto oder einen nicht erlaubten Befehl.
  • Eine neue Admin-Gruppe wirkt in einer bestehenden Sitzung noch nicht.

Betroffene Umgebung

sudo mit sudoers-Regeln; die Regelabfrage kann eine Anmeldung verlangen, führt den vorgeschlagenen privilegierten Befehl aber nicht aus.

Erkennbare Meldungen (synthetische Beispiele)
sudo: example : user NOT in sudoers ; TTY=pts/2 ; PWD=/home/example ; USER=root ; COMMAND=/usr/bin/id

Regel und Gruppenmitgliedschaft prüfen; ein neues Passwort liefert keine fehlende Freigabe.

sudo: example : command not allowed ; TTY=pts/2 ; USER=root ; COMMAND=/usr/bin/systemctl restart example.service

Befehlspfad, Argumente und RunAs-Ziel prüfen, statt sämtliche Kontorechte auszuweiten.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Der laufende Prozess besitzt möglicherweise die neuen Zusatzgruppen des Kontos noch nicht.
  • Die Regel kann Befehlspfade, Argumente, Zielbenutzer oder Hosts begrenzen.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

Zeigt Identität und Gruppen der aktuellen Shell, ohne sudo-Regeln zu ändern.

id

Ergebnis einordnen: Mit der vorgesehenen berechtigten Gruppe vergleichen; geänderte Kontogruppen aktualisieren bereits laufende Shells nicht.

Prüfschritt 2

Listet erlaubte Befehle des aktuellen Kontos. Kann Anmeldung verlangen und normale Audit-Einträge schreiben; führt keinen gelisteten Befehl aus.

sudo -l

Ergebnis einordnen: RunAs-Ziele, vollständige Pfade und Argumentbeschränkungen lesen. Ein Anmeldefehler hier beweist keine fehlende sudoers-Regel.

Nächste Schritte nach Befund

Sitzung nach berechtigter Gruppenänderung erneuern

Wenn die Verwaltung das Konto bereits der vorgesehenen Regelgruppe hinzugefügt hat, Arbeit speichern, vollständig abmelden und neu anmelden. In der neuen Sitzung id und sudo -l prüfen, bevor der konkret erlaubte Vorgang erneut versucht wird.

Vorsicht: Gruppennamen unterscheiden sich nach Distribution. Der Beitritt zu einer Admin-Gruppe vergibt Rechte und ist keine allgemeine Rechtekorrektur.

Wiederherstellung / Rücknahme: Zum Widerruf entfernt die Verwaltung die Mitgliedschaft und beendet betroffene Sitzungen; eine neue Anmeldung allein widerruft sie nicht.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Eine eng begrenzte Regel administrativ korrigieren

Wenn ein benötigter Vorgang fehlt, sollte eine bereits berechtigte Verwaltung die passende sudoers-Datei mit visudo bearbeiten und Zielkonto, vollen Befehlspfad und sichere Argumente festlegen. Die gesamte Regelkonfiguration prüfen und Rettungszugang behalten.

Vorsicht: Nicht pauschal ALL oder NOPASSWD: ALL vergeben. Beschreibbare Programme und weite Argument-Platzhalter können Beschränkungen aushebeln.

Wiederherstellung / Rücknahme: Die ergänzte Regel mit visudo entfernen oder die gesicherte Datei wiederherstellen; anschließend die gesamte Regelkonfiguration erneut prüfen.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.