<div dir="ltr">Now that you put that, we may not get much from that approach.<div><br></div><div>What we really want is for a group to be able to run commands as the vips user.</div><div><br></div><div>The idea here is that only one user is given permission to  run commands on  Suse VM as super user without pw.</div><div><br></div><div>The members of the group puppet-folks should be able to run commands either as that vips user or scripts owned by vips should be runnable by the members  of the group.</div><div><br></div><div>-Narahari</div></div><div class="gmail_extra"><br><div class="gmail_quote">On Tue, Mar 31, 2015 at 7:43 PM, Alex Carver <span dir="ltr">&lt;<a href="mailto:agcarver+ale@acarver.net" target="_blank">agcarver+ale@acarver.net</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">What is this going to get you?  If they can become the vips user then<br>
they can go up one more link in the chain and be root for anything.<br>
You&#39;re gaining nothing by allowing them to become the unrestricted vips<br>
user.  You might as well give them direct sudo access.<br>
<div><div class="h5"><br>
On 2015-03-31 16:40, Narahari &#39;n&#39; Savitha wrote:<br>
&gt; Friends:<br>
&gt;<br>
&gt; Thank You folks for your time and reading this email.<br>
&gt;<br>
&gt; Here is the scenario<br>
&gt;<br>
&gt; I have a machine with a user call vips<br>
&gt;<br>
&gt; This vips user has sudo on the box to do pretty much anything<br>
&gt; vips ALL = (ALL) NOPASSWD:ALL<br>
&gt;<br>
&gt; I have two other users narahari and zikka<br>
&gt;<br>
&gt; narahari and zikka belong to puppet-folks user group<br>
&gt;<br>
&gt; pupppet-folks:x:2100:narahari,zikka<br>
&gt;<br>
&gt;<br>
&gt; The entry in the sudoers file is<br>
&gt; %pupppet-folks ALL = (vips) ALL<br>
&gt;<br>
&gt; .......<br>
&gt;<br>
&gt; When I login as narahari on to the box, and I try the following command<br>
&gt;<br>
&gt; narahari@cdl-pid-c1-02:~&gt; sudo su -u virtual<br>
&gt; narahari&#39;s password:<br>
&gt; Sorry, user narahari is not allowed to execute &#39;/bin/su -u virtual&#39; as root<br>
&gt; on cdl-pid-c1-02.<br>
&gt;<br>
&gt; I am at a loss.  The idea is that either narahari or zikka logs in they<br>
&gt; should be able to get to a shell for the vips user.<br>
&gt;<br>
&gt; If not the shell, at least something like sudo su -u vips bash -c<br>
&gt; &quot;/home/vips/cool/loveTheWorld.sh&quot;<br>
&gt;<br>
&gt; Please provide some thoughts or if I am going about this the wrong way<br>
&gt; correct me please.<br>
&gt;<br>
&gt; -Narahari<br>
&gt;<br>
&gt;<br>
&gt;<br>
</div></div>&gt; _______________________________________________<br>
&gt; Ale mailing list<br>
&gt; <a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
&gt; <a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
&gt; See JOBS, ANNOUNCE and SCHOOLS lists at<br>
&gt; <a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
&gt;<br>
<br>
_______________________________________________<br>
Ale mailing list<br>
<a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
<a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
See JOBS, ANNOUNCE and SCHOOLS lists at<br>
<a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
</blockquote></div><br></div>