1.10.1基礎
current userにsudo policyが許可・拒否しているcommandを一覧する。
許可された管理command自体は実行しない。
適切なコマンドはどれか。
× 不正解
sudo -lはcurrent host上でcurrent userに適用されるDefaultsと許可・拒否commandを表示する。
詳細解説
誤り
sudo -vcredentialを検証してtimestampを更新する。
-vは認証状態を更新する操作で、許可command一覧そのものを表示しない。
誤り
sudo -kcached credential timestampを無効化する。
-kはcached timestampを破棄し、sudoers policyの一覧を返さない。
正しい
sudo -lcurrent userへ適用されるsudo policyを一覧する。
-lがcurrent userのDefaultsと許可・拒否commandを確認するための参照操作である。
誤り
su -別userのlogin shellを開始する操作である。
su -はuser切替のためのshell開始で、sudo rule監査とは異なる。
実際に確かめる
一時的な検証環境で実行できる例です。
sudo --help 2>&1 | grep -E -- '-l|--list' | head -n 1期待される結果
-lまたは--listの説明行理解のポイント
- -lはlist
- -vはcredential検証
- policy確認
確認時の注意
- 確認環境: sudo help / privilege command実行なし
基礎のおさらい
最小権限
sudoersでは必要なuserへ必要なcommandだけを許可し、包括的なALLを避ける。
実行前確認
sudo -lで適用ruleとrun-as userを確認してから管理操作を行う。
問題IDKL-102-1129
確認環境sudo help / privilege command実行なし
最終技術確認2026-08-13
誤り・権利侵害を報告