люди надо разрешить одной группе(допустим А) пользователей менять пароли пользователям с другой группы(В), кроме рута :), и пользователей данной группы(А).
если разрешить этим пользователям править /etc/passwd (с помощью sudo или открыв этот файл на запись для их группы), то они смогут менять ВСЕ пароли, а не только пароли пользователей группы В. То есть нужен сценарий который будет принимать в качестве аргумента имя пользователя, пароль которого нужно изменить и выполнять passwd только если одновременно id -Gn | grep -iw $A >/dev/null; if [$? == 0 ]... (выполняет сценарий член группы А) и $1 содержится в grep ^$B: /etc/group | cut -d: -f4 (меняется пароль члена группы В)