Pengelolaan Pengguna dan Grup
Tambahkan, hapus, dan audit pengguna serta grup, konfigurasikan sudo, dan terapkan prinsip hak akses paling rendah
Pengelolaan Pengguna dan Grup adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Model Pengguna Linux
Linux adalah OS dengan banyak pengguna. Setiap proses berjalan sebagai pengguna tertentu. Memahami pengguna dan grup merupakan dasar pengendalian akses dan pemisahan hak istimewa.
Berkas /etc/passwd
/etc/passwd menyimpan informasi akun pengguna: nama pengguna, UID, GID, direktori beranda, dan shell. Kata sandi disimpan sebagai hash di /etc/shadow, yang hanya dapat dibaca oleh root.
cat /etc/passwd
# format: username:x:UID:GID:comment:home:shellMembuat dan Mengelola Pengguna
Perintah utama:
useradd -m -s /bin/bash alice # create user with home dir
passwd alice # set password
usermod -aG sudo alice # add to sudo group
userdel -r alice # delete user and home dirGrup dan Kontrol Akses
Grup memungkinkan beberapa pengguna berbagi izin. Seorang pengguna dapat menjadi anggota banyak grup tambahan. Grup utama ditetapkan saat pembuatan; grup sekunder memberikan akses tambahan ke berkas dan perangkat.
groupadd developers
usermod -aG developers bob
id bob # show UID, GID, groupsBerkas /etc/shadow
/etc/shadow berisi kata sandi yang telah di-hash dan informasi masa berlaku kata sandi. Hanya root yang dapat membacanya. Format hash: $id$salt$hash, dengan id yang menunjukkan algoritma (6=SHA-512, 2y=bcrypt).
sudo cat /etc/shadow
# $6$salt$hash = SHA-512Prinsip Hak Istimewa Minimum
Setiap pengguna dan layanan seharusnya berjalan hanya dengan izin minimum yang diperlukan. Jangan pernah menjalankan aplikasi sebagai root kecuali benar-benar diperlukan. Gunakan akun layanan khusus tanpa shell untuk masuk dan dengan direktori beranda yang dibatasi.
sudo dibandingkan su
sudo menjalankan satu perintah dengan hak istimewa lebih tinggi sambil mencatat tindakan tersebut. su beralih ke pengguna lain, biasanya root, untuk seluruh sesi. Utamakan sudo agar mudah diaudit — setiap perintah dengan hak istimewa lebih tinggi dicatat ke /var/log/auth.log.
sudo apt update # single command as root
sudo -u postgres psql # run as specific service user
su - alice # switch to alice (full login)Konfigurasi Sudoers
Berkas /etc/sudoers (edit dengan visudo) mengatur pengguna mana yang dapat menjalankan perintah tertentu sebagai root. Berikan akses terperinci, bukan sudo penuh. Contoh: izinkan pengguna deploy hanya memulai ulang nginx.
visudo
# deploy ALL=(ALL) NOPASSWD: /bin/systemctl restart nginxMengunci dan Menetapkan Kedaluwarsa Akun
Nonaktifkan akun yang tidak digunakan, bukan menghapusnya, untuk mempertahankan jejak audit:
passwd -l alice # lock account
usermod -e 2024-12-31 alice # set expiry date
chage -l alice # view password aging infoAkun Layanan
Aplikasi seharusnya berjalan sebagai akun layanan khusus dengan: tanpa shell interaktif untuk masuk (/usr/sbin/nologin), tanpa akses tulis ke direktori beranda, dan keanggotaan grup seminimal mungkin. Jangan pernah menjalankan server web atau basis data sebagai root.
Mengaudit Aktivitas Pengguna
Pantau tindakan pengguna melalui catatan:
last # recent logins
lastb # failed login attempts
journalctl _UID=1000 # journal entries for UID 1000
grep sudo /var/log/auth.log # sudo usagePemeriksaan Cepat: Pengelolaan Pengguna
Berkas mana yang berisi kata sandi yang telah di-hash di Linux dan hanya dapat dibaca oleh root?
Ringkasan Pelajaran
Pengelolaan pengguna dan grup Linux mengendalikan akses melalui UID, GID, dan keanggotaan grup. Gunakan useradd, usermod, groupadd. Terapkan hak istimewa minimum: gunakan akun layanan tanpa shell untuk masuk. Gunakan sudo daripada su agar mudah diaudit. Pantau /var/log/auth.log untuk aktivitas mencurigakan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pengelolaan Pengguna dan Grup” gratis?
Ya — teks lengkap “Pengelolaan Pengguna dan Grup” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pengelolaan Pengguna dan Grup”?
Tambahkan, hapus, dan audit pengguna serta grup, konfigurasikan sudo, dan terapkan prinsip hak akses paling rendah Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Pengelolaan Pengguna dan Grup” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Izin dan Kepemilikan Berkas
- Pengelolaan Pengguna dan Grup
- Pengerasan SSH dan Autentikasi Berbasis Kunci
- Aturan Firewall iptables dan UFW