110.1基礎
/etc/sudoersを編集し、保存前にsyntax errorを検査する。
通常のtext editorで直接上書きしない。
適切なコマンドはどれか。
× 不正解
visudoはsudoersを排他的に編集し、保存前にparse errorを確認するため、直接編集による管理権限喪失を防ぎやすい。
詳細解説
正しい
visudolockとsyntax checkを伴ってsudoersを編集する。
正しい。visudoは同時編集を防ぎ、syntax errorのあるsudoers保存を警告する。
誤り
sudo -lcurrent userに許可されたsudo commandを一覧する。
誤り。sudo -lはpolicyを読む監査操作で、sudoers fileを編集しない。
誤り
su /etc/sudoerssuはuser切替用でfile editorではない。
誤り。suはuser切替用で、/etc/sudoersを安全にparseして編集するtoolではない。
誤り
passwd /etc/sudoerspasswdはuser password管理用で設定file編集ではない。
誤り。passwdはaccount credential管理用で、sudo policy file editorではない。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s
' 'visudo -> lock, edit, syntax-check sudoers'期待される結果
visudo -> lock, edit, syntax-check sudoers理解のポイント
- visudoを使用
- syntax check
- 同時編集をlock
確認時の注意
- 確認環境: sudo visudoの動作対応表(file編集なし)
- 実sudoers fileは編集しない。
基礎のおさらい
sudoers.d
大規模運用では/etc/sudoers.dのdrop-inを使えるが、include policyとpermissionを守りvisudo -fで検査する。
least privilege
ALL権限を広く与えず、必要なuser・host・run-as・commandへ絞る。
問題IDKP-110-859
確認環境sudo visudoの動作対応表(file編集なし)
最終技術確認2026-08-13
誤り・権利侵害を報告