Cyber Security Academy · درس

إدارة المستخدمين والمجموعات

أضف المستخدمين والمجموعات واحذفهم ودقّقهم، واضبط sudo، وطبّق مبدأ أقل قدر من الامتيازات

الدرس 2 من 413 خطوة

إدارة المستخدمين والمجموعات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

نموذج المستخدمين في Linux

Linux نظام تشغيل متعدد المستخدمين. تعمل كل عملية بصلاحيات مستخدم محدد. ويُعدّ فهم المستخدمين والمجموعات أمرًا أساسيًا للتحكم في الوصول وفصل الامتيازات.

ملف /etc/passwd

يخزّن /etc/passwd معلومات حسابات المستخدمين: اسم المستخدم، وUID، وGID، والدليل الرئيسي، وshell. وتُخزّن كلمات المرور (على شكل تجزئات) في /etc/shadow، الذي لا يمكن قراءته إلا من قِبل root.

cat /etc/passwd
# format: username:x:UID:GID:comment:home:shell

إنشاء المستخدمين وإدارتهم

الأوامر الأساسية:

useradd -m -s /bin/bash alice   # create user with home dir
passwd alice                    # set password
usermod -aG sudo alice          # add to sudo group
userdel -r alice                # delete user and home dir

المجموعات والتحكم في الوصول

تتيح المجموعات لعدة مستخدمين مشاركة الأذونات. ويمكن للمستخدم الانتماء إلى العديد من المجموعات الإضافية. تُحدَّد المجموعة الأساسية عند إنشاء المستخدم، بينما تمنح المجموعات الثانوية وصولًا إضافيًا إلى الملفات والأجهزة.

groupadd developers
usermod -aG developers bob
id bob                          # show UID, GID, groups

ملف /etc/shadow

يحتوي /etc/shadow على كلمات المرور المُجزّأة ومعلومات تقادم كلمات المرور. ولا يستطيع قراءته سوى root. صيغة التجزئة هي: $id$salt$hash، حيث يشير id إلى الخوارزمية (6=SHA-512، و2y=bcrypt).

sudo cat /etc/shadow
# $6$salt$hash = SHA-512

مبدأ الحد الأدنى من الامتيازات

ينبغي أن تعمل كل خدمة ومستخدم بالحد الأدنى فقط من الأذونات المطلوبة. لا تشغّل التطبيقات بصلاحيات root إلا عند الضرورة القصوى. استخدم حسابات خدمة مخصصة من دون login shell وأدلة رئيسية مقيّدة.

sudo مقابل su

يشغّل sudo أمرًا واحدًا بامتيازات مرتفعة ويسجّل العملية. أما su فيبدّل إلى مستخدم آخر (عادةً root) لجلسة كاملة. يُفضّل استخدام sudo لتسهيل التدقيق — إذ يُسجّل كل أمر بامتيازات مرتفعة في /var/log/auth.log.

sudo apt update              # single command as root
sudo -u postgres psql        # run as specific service user
su - alice                   # switch to alice (full login)

إعداد Sudoers

يتحكم ملف /etc/sudoers (حرّره باستخدام visudo) في المستخدمين الذين يمكنهم تشغيل أوامر محددة بصلاحيات root. امنح وصولًا دقيقًا بدلًا من منح sudo كاملًا. مثال: السماح لمستخدم deploy بإعادة تشغيل nginx فقط.

visudo
# deploy ALL=(ALL) NOPASSWD: /bin/systemctl restart nginx

قفل الحسابات وانتهاء صلاحيتها

عطّل الحسابات غير المستخدمة بدلًا من حذفها (للحفاظ على سجل التدقيق):

passwd -l alice              # lock account
usermod -e 2024-12-31 alice  # set expiry date
chage -l alice               # view password aging info

حسابات الخدمة

ينبغي أن تعمل التطبيقات باستخدام حسابات خدمة مخصصة تتصف بما يلي: عدم وجود login shell تفاعلي (/usr/sbin/nologin)، وعدم امتلاك صلاحية الكتابة في الدليل الرئيسي، والعضوية في أقل عدد ممكن من المجموعات. لا تشغّل خوادم الويب أو قواعد البيانات بصلاحيات root.

تدقيق نشاط المستخدمين

راقب إجراءات المستخدمين عبر السجلات:

last                        # recent logins
lastb                       # failed login attempts
journalctl _UID=1000        # journal entries for UID 1000
grep sudo /var/log/auth.log # sudo usage

اختبار سريع: إدارة المستخدمين

ما الملف الذي يحتوي على كلمات المرور المُجزّأة في Linux ولا يمكن قراءته إلا من قِبل root؟

مراجعة الدرس

تتحكم إدارة المستخدمين والمجموعات في Linux بالوصول من خلال UIDs وGIDs وعضويات المجموعات. استخدم useradd وusermod وgroupadd. اتبع مبدأ الحد الأدنى من الامتيازات: استخدم حسابات خدمة من دون login shell. استخدم sudo بدلًا من su لتسهيل التدقيق. راقب /var/log/auth.log بحثًا عن أي نشاط مريب.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «إدارة المستخدمين والمجموعات» مجاني؟

نعم — نص درس «إدارة المستخدمين والمجموعات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «إدارة المستخدمين والمجموعات»؟

أضف المستخدمين والمجموعات واحذفهم ودقّقهم، واضبط sudo، وطبّق مبدأ أقل قدر من الامتيازات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «إدارة المستخدمين والمجموعات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أذونات الملفات وملكيتها
  2. إدارة المستخدمين والمجموعات
  3. تقوية SSH والمصادقة المستندة إلى المفاتيح
  4. قواعد جدار الحماية في iptables وUFW
← العودة إلى Cyber Security Academy