Cyber Security Academy · Leçon

Gestion des utilisateurs et des groupes

Ajoutez, supprimez et contrôlez les utilisateurs et les groupes, configurez sudo et appliquez le principe du moindre privilège.

Leçon 2 sur 413 étapes

Gestion des utilisateurs et des groupes est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Modèle des utilisateurs Linux

Linux est un OS multiutilisateur. Chaque processus s'exécute sous un utilisateur précis. Comprendre les utilisateurs et les groupes est fondamental pour contrôler les accès et séparer les privilèges.

Le fichier /etc/passwd

/etc/passwd stocke les informations des comptes utilisateur : nom d'utilisateur, UID, GID, répertoire personnel et interpréteur de commandes. Les mots de passe sont stockés, sous forme de hachages, dans /etc/shadow, qui n'est lisible que par le superutilisateur.

cat /etc/passwd
# format: username:x:UID:GID:comment:home:shell

Créer et gérer des utilisateurs

Commandes principales :

useradd -m -s /bin/bash alice   # create user with home dir
passwd alice                    # set password
usermod -aG sudo alice          # add to sudo group
userdel -r alice                # delete user and home dir

Groupes et contrôle des accès

Les groupes permettent à plusieurs utilisateurs de partager des permissions. Un utilisateur peut appartenir à de nombreux groupes supplémentaires. Le groupe principal est défini lors de la création ; les groupes secondaires accordent un accès supplémentaire aux fichiers et aux périphériques.

groupadd developers
usermod -aG developers bob
id bob                          # show UID, GID, groups

Le fichier /etc/shadow

/etc/shadow contient les mots de passe hachés et les informations de vieillissement des mots de passe. Seul le superutilisateur peut le lire. Format du hachage : $id$salt$hash, où id indique l'algorithme (6=SHA-512, 2y=bcrypt).

sudo cat /etc/shadow
# $6$salt$hash = SHA-512

Principe du moindre privilège

Chaque utilisateur et chaque service ne devrait s'exécuter qu'avec les permissions minimales nécessaires. N'exécutez jamais les applications avec les privilèges du superutilisateur, sauf en cas d'absolue nécessité. Utilisez des comptes de service dédiés, sans interpréteur de commandes de connexion et avec des répertoires personnels restreints.

sudo contre su

sudo exécute une seule commande avec des privilèges élevés et journalise l'action. su bascule vers un autre utilisateur, généralement le superutilisateur, pour toute une session. Préférez sudo pour faciliter les audits : chaque commande exécutée avec des privilèges élevés est consignée dans /var/log/auth.log.

sudo apt update              # single command as root
sudo -u postgres psql        # run as specific service user
su - alice                   # switch to alice (full login)

Configuration de Sudoers

Le fichier /etc/sudoers, à modifier avec visudo, contrôle quels utilisateurs peuvent exécuter quelles commandes avec les privilèges du superutilisateur. Accordez un accès précis plutôt qu'un accès sudo complet. Exemple : autoriser un utilisateur de déploiement à redémarrer nginx uniquement.

visudo
# deploy ALL=(ALL) NOPASSWD: /bin/systemctl restart nginx

Verrouiller et faire expirer les comptes

Désactivez les comptes inutilisés au lieu de les supprimer, afin de préserver la traçabilité des actions :

passwd -l alice              # lock account
usermod -e 2024-12-31 alice  # set expiry date
chage -l alice               # view password aging info

Comptes de service

Les applications devraient s'exécuter avec des comptes de service dédiés offrant : aucun interpréteur de commandes de connexion interactif (/usr/sbin/nologin), aucun accès en écriture au répertoire personnel et un nombre minimal d'appartenances à des groupes. N'exécutez jamais les serveurs web ou les bases de données avec les privilèges du superutilisateur.

Auditer l'activité des utilisateurs

Surveillez les actions des utilisateurs au moyen des journaux :

last                        # recent logins
lastb                       # failed login attempts
journalctl _UID=1000        # journal entries for UID 1000
grep sudo /var/log/auth.log # sudo usage

Vérification rapide : gestion des utilisateurs

Quel fichier contient les mots de passe hachés sous Linux et n'est lisible que par le superutilisateur ?

Récapitulatif de la leçon

La gestion des utilisateurs et des groupes Linux contrôle les accès au moyen des UID, des GID et des appartenances aux groupes. Utilisez useradd, usermod et groupadd. Appliquez le principe du moindre privilège : comptes de service sans interpréteur de commandes de connexion. Préférez sudo à su pour faciliter les audits. Surveillez /var/log/auth.log afin de détecter toute activité suspecte.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Gestion des utilisateurs et des groupes » est-elle gratuite ?

Oui — le texte complet de « Gestion des utilisateurs et des groupes » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Gestion des utilisateurs et des groupes » ?

Ajoutez, supprimez et contrôlez les utilisateurs et les groupes, configurez sudo et appliquez le principe du moindre privilège. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Gestion des utilisateurs et des groupes » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Permissions et propriété des fichiers
  2. Gestion des utilisateurs et des groupes
  3. Renforcement de SSH et authentification par clé
  4. Règles de pare-feu iptables et UFW
← Retour à Cyber Security Academy