Zarządzanie użytkownikami i grupami
Dodawać, usuwać i kontrolować użytkowników oraz grupy, konfigurować sudo i stosować zasadę najmniejszych uprawnień
Zarządzanie użytkownikami i grupami to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Model użytkowników systemu Linux
Linux jest wieloużytkownikowym systemem operacyjnym. Każdy proces działa jako konkretny użytkownik. Zrozumienie użytkowników i grup ma fundamentalne znaczenie dla kontroli dostępu i separacji uprawnień.
Plik /etc/passwd
/etc/passwd przechowuje informacje o kontach użytkowników: nazwę użytkownika, UID, GID, katalog domowy i powłokę. Hasła są przechowywane w postaci skrótów w pliku /etc/shadow, dostępnym do odczytu wyłącznie dla użytkownika root.
cat /etc/passwd
# format: username:x:UID:GID:comment:home:shellTworzenie użytkowników i zarządzanie nimi
Najważniejsze polecenia:
useradd -m -s /bin/bash alice # create user with home dir
passwd alice # set password
usermod -aG sudo alice # add to sudo group
userdel -r alice # delete user and home dirGrupy i kontrola dostępu
Grupy umożliwiają wielu użytkownikom współdzielenie uprawnień. Użytkownik może należeć do wielu grup dodatkowych. Grupa podstawowa jest ustawiana podczas tworzenia konta, a grupy dodatkowe zapewniają dostęp do plików i urządzeń.
groupadd developers
usermod -aG developers bob
id bob # show UID, GID, groupsPlik /etc/shadow
/etc/shadow zawiera skróty haseł i informacje o starzeniu się haseł. Tylko root może go odczytać. Format skrótu: $id$salt$hash, gdzie id wskazuje algorytm (6=SHA-512, 2y=bcrypt).
sudo cat /etc/shadow
# $6$salt$hash = SHA-512Zasada najmniejszych uprawnień
Każdy użytkownik i każda usługa powinny działać wyłącznie z minimalnym zestawem wymaganych uprawnień. Nie należy uruchamiać aplikacji jako root, chyba że jest to absolutnie konieczne. Należy używać dedykowanych kont usług bez powłoki logowania i z ograniczonymi katalogami domowymi.
sudo a su
sudo uruchamia pojedyncze polecenie z podwyższonymi uprawnieniami i rejestruje tę czynność. su przełącza na innego użytkownika, zwykle root, na czas całej sesji. Ze względu na możliwość audytu należy preferować sudo — każde polecenie wykonane z podwyższonymi uprawnieniami jest rejestrowane w pliku /var/log/auth.log.
sudo apt update # single command as root
sudo -u postgres psql # run as specific service user
su - alice # switch to alice (full login)Konfiguracja sudoers
Plik /etc/sudoers (edytowany za pomocą visudo) określa, którzy użytkownicy mogą uruchamiać poszczególne polecenia jako root. Należy przyznawać szczegółowo określony dostęp zamiast pełnego sudo. Przykład: zezwolenie użytkownikowi deploy wyłącznie na ponowne uruchamianie nginx.
visudo
# deploy ALL=(ALL) NOPASSWD: /bin/systemctl restart nginxBlokowanie i wygaszanie kont
Nieużywane konta należy wyłączać zamiast ich usuwać, aby zachować ślad audytowy:
passwd -l alice # lock account
usermod -e 2024-12-31 alice # set expiry date
chage -l alice # view password aging infoKonta usług
Aplikacje powinny działać na dedykowanych kontach usług, które mają: brak interaktywnej powłoki logowania (/usr/sbin/nologin), brak dostępu do zapisu w katalogu domowym oraz minimalną liczbę członkostw w grupach. Nie należy uruchamiać serwerów internetowych ani baz danych jako root.
Audyt aktywności użytkowników
Działania użytkowników należy monitorować za pomocą logów:
last # recent logins
lastb # failed login attempts
journalctl _UID=1000 # journal entries for UID 1000
grep sudo /var/log/auth.log # sudo usageSzybki test: zarządzanie użytkownikami
W którym pliku w systemie Linux znajdują się hasła w postaci skrótów i który jest dostępny do odczytu wyłącznie dla użytkownika root?
Podsumowanie lekcji
Zarządzanie użytkownikami i grupami w systemie Linux kontroluje dostęp za pomocą UID, GID i członkostwa w grupach. Należy używać poleceń useradd, usermod i groupadd. Należy przestrzegać zasady najmniejszych uprawnień: konta usług powinny nie mieć powłoki logowania. Ze względu na możliwość audytu należy używać sudo zamiast su. Log /var/log/auth.log należy monitorować pod kątem podejrzanej aktywności.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Zarządzanie użytkownikami i grupami” jest bezpłatna?
Tak — pełny tekst „Zarządzanie użytkownikami i grupami” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Zarządzanie użytkownikami i grupami”?
Dodawać, usuwać i kontrolować użytkowników oraz grupy, konfigurować sudo i stosować zasadę najmniejszych uprawnień Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Zarządzanie użytkownikami i grupami”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Uprawnienia i własność plików
- Zarządzanie użytkownikami i grupami
- Wzmacnianie SSH i uwierzytelnianie za pomocą kluczy
- Reguły zapory iptables i UFW