Dado:
U = um usuário G = um grupo ao qual o usuário não pertence C = um comando M = a máquina
se você tiver a linha:
U M=:G C
Se você quer que o comando de teste 'user' toque 'touch' como group 'whatever' em machine 'aserver' você deve adicionar:
test aserver=(:whatever) /usr/bin/touch
em sudoers, você poderá lançar o toque como grupo, seja qual for:
sudo -g whatever touch mytestfile