https://wiki.ubuntuusers.de/PolicyKit/ *** Benutzung PolKit läuft automatisch im Hintergrund. Bei "normaler" Nutzung" des Rechner kommt man mit PolKit nur in Berührung, wenn, wie in der Einleitung beschrieben, für eine bestimmte Aktion oder ein bestimmtes Programm mehr / höhere Rechte benötigt sind. Polkit kennt "actions" (auf Deutsch: Aktionen), in den definiert werden kann, wer wie welche Aktion (z.B. Aufruf eines Programms) durchführen kann / darf. Die Aktionen sind in Form von XML-Dateien im Verzeichnis /usr/share/polkit-1/actions hinterlegt. Hier sind auch eine ganze Reihe von Aktionen zu finden, welche Ubuntu standardmäßig mit bringt, eigene Aktionen können auch hier abgelegt werden. Aktion-Dateien müssen die Endung .policy haben. Polkit kennt weiterhin "local authority" Regeln, mit denen zusätzliche Rechte für Benutzer und Gruppen gesetzt - oder weggenommen - werden können. Eigene Regeln können im Verzeichnis /etc/polkit-1/localauthority/50-local.d abgelegt werden. Die Dateiendung muss .pkla sein, der Dateiname kann im Prinzip beliebig gewählt werden, der Dateiname muss aber unter allen .pkla Dateien einmalig sein. Die .pkla Dateien werden in lexikalischer Reihenfolge abgearbeitet, d.h. später abgearbeitete Dateien können Einstellung von vorher abgearbeiteten überschreiben. Neuere Versionen von Polkit kennt "rules" (auf Deutsch: Regeln), in denen per Javascript-Funktionen definiert werden kann, wo welche Authentifizierung benötigt wird und die die .pkla Dateien ablösen. Die Regeln liegen im Verzeichnis /usr/share/polkit-1/rules.d, allerdings werden Regel-Dateien erst ab Polkit 0.106 interpretiert, alle Ubuntu-Version bis einschließlich Impish haben aber PolKit 0.105 installiert. PolKit bringt aber auch drei Kommandozeilenprogramme mit: pkexec - führt ein Programm mit den Rechten eines anderen Nutzers oder mit Root-Rechten aus pkaction - hiermit können Aktionen angezeigt werden pkcheck - hiermit kann geprüft werden, ob ein Prozess für eine bestimmte Aktion autorisiert ist -------------------------------------- *** pkla-Dateien anlegen Über .pkla Dateien können zusätzliche Rechte für Nutzer und Gruppen für verschiedene Aktionen vergeben werde. Die folgende Datei würde z.B. dem Nutzer "otto" erlauben, GParted per pkexec auszuführen, wobei nur das Password von otto abgefragt wird, aber kein R oot-Password benötigt wird: [extra permissions for gparted for user otto] Identity=unix-user:otto Action=com.ubuntu.pkexec.gparted ResultInactive=no ResultActive=auth_self Die erste Zeile ist ein (beliebiger) Kommentar, die 2. Zeile legt fest, für wenn die Regel gilt. Anstatt unix-user kann man über unix-group: die Regel einer Gruppe zuweisen. Mehrere Benutzer können so angegeben werden: Identity=unix-user:otto;unix-user:susi. Die 3. Zeile legt fest, für welche Aktion die Regel gilt. Die 4. Zeile sagt, dass der Nutzer angemeldet und aktiv sein muss, die 5. Zeile legt fest, dass das Passwort des Benutzers abgefragt werden soll. Eine weitergehende Erklärung zu pkla-Dateien liefert die Manpage zu pklocalauthority.