准确可用的sudo用户清单需同时满足配置存在与执行通路畅通:先筛选潜在用户(组成员、sudoers规则),再用sudo -n -u $user true逐个验证权限实效性,最后整合上下文生成带限制说明的清单。

要拿到一份准确、可落地的具备 sudo 权限的用户清单,不能只查“在不在 sudo 组”,也不能只看 /etc/sudoers 里写了谁——因为 sudo 权限是三层叠加生效的:组成员身份 + 规则显式授权 + 实际执行通路(比如 requiretty、密码策略)。审计目标不是“看起来有权限”,而是“真能用 sudo 执行命令”。下面分三步实操。
一、先筛出所有可能被授权的用户和组
这一步抓的是“潜在候选人”,不判断是否真有效,只找配置入口:
- 查默认授权组是否启用:
sudo grep -E '^\s*%sudo\s+ALL|^\s*%wheel\s+ALL' /etc/sudoers(Ubuntu/Debian 看%sudo,RHEL/CentOS 8+ 默认需手动启用%wheel) - 查
/etc/sudoers.d/下所有启用的规则:ls /etc/sudoers.d/ | xargs -I{} sudo grep -H '^[^#].*ALL' "/etc/sudoers.d/{}" 2>/dev/null - 列出所有属于 sudo 或 wheel 组的用户:
getent group sudo wheel | cut -d: -f4 | tr ',' '\n' | sort -u - 查直接写用户名的规则:
sudo grep -E '^[^#[:space:]]+[[:space:]]+[^#]+' /etc/sudoers /etc/sudoers.d/* 2>/dev/null | grep -v '^[[:space:]]*#'
二、逐个验证是否真能 sudo 执行命令
光进组或写在配置里不够,得跑通一次。用静默、无副作用的方式验证:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- 对每个候选用户,用
sudo -n -u $user true 2>/dev/null测试(注意:必须由 root 或已有 sudo 权限的用户执行) - 返回码为 0 → 用户当前会话下具备免密或缓存有效的 sudo 权限;返回 1 → 无权限、需密码但被
-n拒绝、或策略拦截(如 requiretty) - 若需覆盖 tty 限制,可改用
echo '' | sudo -S -n -u $user true 2>/dev/null(慎用于脚本,涉及密码明文)
三、生成最终可用清单并标注上下文
把验证结果整理成带说明的清单,避免后续误判:
- 包含用户名、所属关键组(sudo/wheel)、是否命中
%sudo或%wheel规则、是否在/etc/sudoers.d/中有独立配置 - 标注典型限制:例如“仅可执行 /usr/bin/systemctl”、“需每次输密码”、“仅限特定主机别名”
- 附上审计时间与执行账号(便于溯源),例如:
audit_time=2026-09-24T18:22:05 root@server01
真正可靠的 sudo 权限清单,是“配置存在”和“执行通路畅通”两个条件同时满足的结果。跳过第二步验证,清单就只是配置快照,不是运行态事实。










