0Pricing
Cyber Security Academy · Lektion

Benutzer- und Gruppenverwaltung

Fügen Sie Benutzer und Gruppen hinzu, entfernen und prüfen Sie sie, konfigurieren Sie sudo und wenden Sie das Prinzip der geringsten Rechte an.

Benutzer- und Gruppenverwaltung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Linux-Benutzermodell

Linux ist ein Mehrbenutzerbetriebssystem. Jeder Prozess wird unter einem bestimmten Benutzer ausgeführt. Das Verständnis von Benutzern und Gruppen ist grundlegend für Zugriffskontrolle und Rechteaufteilung.

Die Datei /etc/passwd

/etc/passwd speichert Benutzerkontoinformationen: Benutzername, UID, GID, Home-Verzeichnis und Shell. Passwörter werden als Hashes in /etc/shadow gespeichert, das nur für root lesbar ist.

cat /etc/passwd
# format: username:x:UID:GID:comment:home:shell

Benutzer erstellen und verwalten

Wichtige Befehle:

useradd -m -s /bin/bash alice   # create user with home dir
passwd alice                    # set password
usermod -aG sudo alice          # add to sudo group
userdel -r alice                # delete user and home dir

Gruppen und Zugriffskontrolle

Gruppen ermöglichen es mehreren Benutzern, Berechtigungen gemeinsam zu nutzen. Ein Benutzer kann vielen zusätzlichen Gruppen angehören. Die primäre Gruppe wird beim Erstellen festgelegt; sekundäre Gruppen gewähren zusätzlichen Zugriff auf Dateien und Geräte.

groupadd developers
usermod -aG developers bob
id bob                          # show UID, GID, groups

Die Datei /etc/shadow

/etc/shadow enthält Hashwerte von Passwörtern und Informationen zur Passwortalterung. Nur root kann die Datei lesen. Hash-Format: $id$salt$hash, wobei id den Algorithmus angibt (6=SHA-512, 2y=bcrypt).

sudo cat /etc/shadow
# $6$salt$hash = SHA-512

Prinzip der geringsten Rechte

Jeder Benutzer und jeder Dienst sollte nur mit den unbedingt erforderlichen Mindestberechtigungen ausgeführt werden. Führen Sie Anwendungen niemals als root aus, sofern dies nicht unbedingt notwendig ist. Verwenden Sie dedizierte Dienstkonten ohne Login-Shell und mit eingeschränkten Home-Verzeichnissen.

sudo vs su

sudo führt einen einzelnen Befehl mit erweiterten Berechtigungen aus und protokolliert die Aktion. su wechselt für eine gesamte Sitzung zu einem anderen Benutzer, normalerweise root. Bevorzugen Sie sudo zur besseren Nachvollziehbarkeit — jeder Befehl mit erweiterten Berechtigungen wird in /var/log/auth.log protokolliert.

sudo apt update              # single command as root
sudo -u postgres psql        # run as specific service user
su - alice                   # switch to alice (full login)

Sudoers-Konfiguration

Die Datei /etc/sudoers (bearbeiten Sie sie mit visudo) legt fest, welche Benutzer welche Befehle als root ausführen dürfen. Gewähren Sie gezielten Zugriff statt vollständigem sudo-Zugriff. Beispiel: Erlauben Sie dem Benutzer deploy, nur nginx neu zu starten.

visudo
# deploy ALL=(ALL) NOPASSWD: /bin/systemctl restart nginx

Konten sperren und ablaufen lassen

Deaktivieren Sie nicht verwendete Konten, anstatt sie zu löschen (so bleibt die Prüfspur erhalten):

passwd -l alice              # lock account
usermod -e 2024-12-31 alice  # set expiry date
chage -l alice               # view password aging info

Dienstkonten

Anwendungen sollten unter dedizierten Dienstkonten ausgeführt werden mit: keiner interaktiven Login-Shell (/usr/sbin/nologin), keinem Schreibzugriff auf das Home-Verzeichnis und minimalen Gruppenmitgliedschaften. Führen Sie Webserver oder Datenbanken niemals als root aus.

Benutzeraktivitäten überwachen

Überwachen Sie Benutzeraktionen mithilfe von Protokollen:

last                        # recent logins
lastb                       # failed login attempts
journalctl _UID=1000        # journal entries for UID 1000
grep sudo /var/log/auth.log # sudo usage

Kurztest: Benutzerverwaltung

Welche Datei enthält unter Linux gehashte Passwörter und ist nur für root lesbar?

Zusammenfassung der Lektion

Die Verwaltung von Linux-Benutzern und -Gruppen steuert den Zugriff über UIDs, GIDs und Gruppenmitgliedschaften. Verwenden Sie useradd, usermod und groupadd. Befolgen Sie das Prinzip der geringsten Rechte: Dienstkonten ohne Login-Shell. Verwenden Sie aus Gründen der Nachvollziehbarkeit sudo statt su. Überwachen Sie /var/log/auth.log auf verdächtige Aktivitäten.

Häufig gestellte Fragen

Ist die Lektion „Benutzer- und Gruppenverwaltung“ kostenlos?

Ja — der vollständige Text von „Benutzer- und Gruppenverwaltung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Benutzer- und Gruppenverwaltung“?

Fügen Sie Benutzer und Gruppen hinzu, entfernen und prüfen Sie sie, konfigurieren Sie sudo und wenden Sie das Prinzip der geringsten Rechte an. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Benutzer- und Gruppenverwaltung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Dateiberechtigungen und Eigentümerschaft
  2. Benutzer- und Gruppenverwaltung
  3. SSH-Härtung und schlüsselbasierte Authentifizierung
  4. iptables- und UFW-Firewallregeln
← Zurück zu Cyber Security Academy