O (s) processo (s) de coleta de informações de root
pode gravar os arquivos em algum diretório que uma conta de serviço de não- root
possa copiar em outro lugar. Isso pode exigir rename(2)
ou equivalente, portanto a conta de serviço não copia um arquivo parcialmente gravado (ou talvez seja desejável transferir dados parcialmente coletados?). Benefícios:
- Como apontado pelo @EEAA, as vulnerabilidades do cliente SSH não recebem
root
. - Uma conta de serviço não pode eliminar
/etc/passwd
ou todo/var
ou qualquer outra coisa se houver um whoopsie no código relacionado à transferência de arquivos da conta de serviço. Claro que isso poderia matar seu próprio diretório pessoal, mas esse é um problema bem menor do que o que oroot
tem acesso. (Ou seja o que for que um administrador fumble-finger está fazendo como conta de serviço vs. acesso root completo ... foi que o banco de dados de produção eu apenas ...) - Saber configurar e usar contas de serviço provavelmente é bom saber.