Cyber Security Academy · Lekcja

Zarządzanie użytkownikami i grupami

Dodawać, usuwać i kontrolować użytkowników oraz grupy, konfigurować sudo i stosować zasadę najmniejszych uprawnień

Lekcja 2 z 413 kroki

Zarządzanie użytkownikami i grupami to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Model użytkowników systemu Linux

Linux jest wieloużytkownikowym systemem operacyjnym. Każdy proces działa jako konkretny użytkownik. Zrozumienie użytkowników i grup ma fundamentalne znaczenie dla kontroli dostępu i separacji uprawnień.

Plik /etc/passwd

/etc/passwd przechowuje informacje o kontach użytkowników: nazwę użytkownika, UID, GID, katalog domowy i powłokę. Hasła są przechowywane w postaci skrótów w pliku /etc/shadow, dostępnym do odczytu wyłącznie dla użytkownika root.

cat /etc/passwd
# format: username:x:UID:GID:comment:home:shell

Tworzenie użytkowników i zarządzanie nimi

Najważniejsze polecenia:

useradd -m -s /bin/bash alice   # create user with home dir
passwd alice                    # set password
usermod -aG sudo alice          # add to sudo group
userdel -r alice                # delete user and home dir

Grupy i kontrola dostępu

Grupy umożliwiają wielu użytkownikom współdzielenie uprawnień. Użytkownik może należeć do wielu grup dodatkowych. Grupa podstawowa jest ustawiana podczas tworzenia konta, a grupy dodatkowe zapewniają dostęp do plików i urządzeń.

groupadd developers
usermod -aG developers bob
id bob                          # show UID, GID, groups

Plik /etc/shadow

/etc/shadow zawiera skróty haseł i informacje o starzeniu się haseł. Tylko root może go odczytać. Format skrótu: $id$salt$hash, gdzie id wskazuje algorytm (6=SHA-512, 2y=bcrypt).

sudo cat /etc/shadow
# $6$salt$hash = SHA-512

Zasada najmniejszych uprawnień

Każdy użytkownik i każda usługa powinny działać wyłącznie z minimalnym zestawem wymaganych uprawnień. Nie należy uruchamiać aplikacji jako root, chyba że jest to absolutnie konieczne. Należy używać dedykowanych kont usług bez powłoki logowania i z ograniczonymi katalogami domowymi.

sudo a su

sudo uruchamia pojedyncze polecenie z podwyższonymi uprawnieniami i rejestruje tę czynność. su przełącza na innego użytkownika, zwykle root, na czas całej sesji. Ze względu na możliwość audytu należy preferować sudo — każde polecenie wykonane z podwyższonymi uprawnieniami jest rejestrowane w pliku /var/log/auth.log.

sudo apt update              # single command as root
sudo -u postgres psql        # run as specific service user
su - alice                   # switch to alice (full login)

Konfiguracja sudoers

Plik /etc/sudoers (edytowany za pomocą visudo) określa, którzy użytkownicy mogą uruchamiać poszczególne polecenia jako root. Należy przyznawać szczegółowo określony dostęp zamiast pełnego sudo. Przykład: zezwolenie użytkownikowi deploy wyłącznie na ponowne uruchamianie nginx.

visudo
# deploy ALL=(ALL) NOPASSWD: /bin/systemctl restart nginx

Blokowanie i wygaszanie kont

Nieużywane konta należy wyłączać zamiast ich usuwać, aby zachować ślad audytowy:

passwd -l alice              # lock account
usermod -e 2024-12-31 alice  # set expiry date
chage -l alice               # view password aging info

Konta usług

Aplikacje powinny działać na dedykowanych kontach usług, które mają: brak interaktywnej powłoki logowania (/usr/sbin/nologin), brak dostępu do zapisu w katalogu domowym oraz minimalną liczbę członkostw w grupach. Nie należy uruchamiać serwerów internetowych ani baz danych jako root.

Audyt aktywności użytkowników

Działania użytkowników należy monitorować za pomocą logów:

last                        # recent logins
lastb                       # failed login attempts
journalctl _UID=1000        # journal entries for UID 1000
grep sudo /var/log/auth.log # sudo usage

Szybki test: zarządzanie użytkownikami

W którym pliku w systemie Linux znajdują się hasła w postaci skrótów i który jest dostępny do odczytu wyłącznie dla użytkownika root?

Podsumowanie lekcji

Zarządzanie użytkownikami i grupami w systemie Linux kontroluje dostęp za pomocą UID, GID i członkostwa w grupach. Należy używać poleceń useradd, usermod i groupadd. Należy przestrzegać zasady najmniejszych uprawnień: konta usług powinny nie mieć powłoki logowania. Ze względu na możliwość audytu należy używać sudo zamiast su. Log /var/log/auth.log należy monitorować pod kątem podejrzanej aktywności.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Zarządzanie użytkownikami i grupami” jest bezpłatna?

Tak — pełny tekst „Zarządzanie użytkownikami i grupami” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Zarządzanie użytkownikami i grupami”?

Dodawać, usuwać i kontrolować użytkowników oraz grupy, konfigurować sudo i stosować zasadę najmniejszych uprawnień Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Zarządzanie użytkownikami i grupami”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Uprawnienia i własność plików
  2. Zarządzanie użytkownikami i grupami
  3. Wzmacnianie SSH i uwierzytelnianie za pomocą kluczy
  4. Reguły zapory iptables i UFW
← Powrót do Cyber Security Academy