Загрузка данных


1. Администратор СВ (admin_sv)
bash# Полный sudo доступ через группу admins
echo "%admins ALL=(ALL:ALL) ALL" > /etc/sudoers.d/admins
visudo -c -f /etc/sudoers.d/admins
2. Администратор безопасности (admin_bsv)
Уже сделано — доступ к журналу через fly-event-viewer. Дополнительно запрещаем доступ к виртуализации:
bashgpasswd -d admin_bsv libvirt 2>/dev/null
gpasswd -d admin_bsv kvm 2>/dev/null
gpasswd -d admin_bsv libvirt-qemu 2>/dev/null
3. Разработчик ВМ (dev_vm)
По вики Астры нужно выдать права ACL на ресурсы виртуализации — хранилища и виртуальные сети:
bash# Права на хранилище образов ВМ
setfacl -m u:dev_vm:rwx /var/lib/libvirt/images
# Проверяем
getfacl /var/lib/libvirt/images
4. Администратор ВМ (admin_vm)
Доступ к управлению виртуальными машинами через libvirt:
bashusermod -aG libvirt admin_vm
5. Администратор хостовой ОС (admin_hos)
Полный sudo через группу admins — уже покрывается правилом выше для группы admins. Проверяем:
bash# Убедиться что правило применилось
sudo -l -U admin_hos
6. Администратор СВТ (admin_svt)
Ограниченный sudo — только управление оборудованием:
bashecho "%sudo ALL=(ALL:ALL) ALL" > /etc/sudoers.d/svt
visudo -c -f /etc/sudoers.d/svt

Итоговая проверка всех прав
bashfor u in admin_sv admin_bsv dev_vm admin_vm admin_hos admin_svt; do
  echo "=== $u ===" && sudo -l -U $u 2>/dev/null | grep -E "ALL|NOPASSWD"
done