Gerenciamento de usuários e grupos
Adicione, remova e audite usuários e grupos, configure o sudo e aplique o princípio do menor privilégio.
Gerenciamento de usuários e grupos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Modelo de usuários do Linux
O Linux é um OS multiusuário. Cada processo é executado por um usuário específico. Compreender usuários e grupos é fundamental para o controle de acesso e a separação de privilégios.
O arquivo /etc/passwd
/etc/passwd armazena informações das contas de usuário: nome de usuário, UID, GID, diretório inicial e interpretador de comandos. As senhas são armazenadas (como hashes) em /etc/shadow, que só pode ser lido pelo superusuário.
cat /etc/passwd
# format: username:x:UID:GID:comment:home:shellCriando e gerenciando usuários
Comandos principais:
useradd -m -s /bin/bash alice # create user with home dir
passwd alice # set password
usermod -aG sudo alice # add to sudo group
userdel -r alice # delete user and home dirGrupos e controle de acesso
Os grupos permitem que vários usuários compartilhem permissões. Um usuário pode pertencer a vários grupos suplementares. O grupo principal é definido na criação; os grupos secundários concedem acesso adicional a arquivos e dispositivos.
groupadd developers
usermod -aG developers bob
id bob # show UID, GID, groupsO arquivo /etc/shadow
/etc/shadow contém senhas com hash e informações sobre o envelhecimento das senhas. Somente o superusuário pode lê-lo. Formato do hash: $id$salt$hash, em que id indica o algoritmo (6=SHA-512, 2y=bcrypt).
sudo cat /etc/shadow
# $6$salt$hash = SHA-512Princípio do menor privilégio
Cada usuário e serviço deve ser executado somente com as permissões mínimas necessárias. Nunca execute aplicações como superusuário, a menos que seja absolutamente necessário. Use contas de serviço dedicadas, sem interpretador de comandos de acesso e com diretórios iniciais restritos.
sudo versus su
sudo executa um único comando com privilégios elevados e registra a ação. su muda para outro usuário (geralmente o superusuário) durante toda uma sessão. Prefira sudo para facilitar a auditoria — cada comando elevado é registrado em /var/log/auth.log.
sudo apt update # single command as root
sudo -u postgres psql # run as specific service user
su - alice # switch to alice (full login)Configuração do Sudoers
O arquivo /etc/sudoers (edite-o com visudo) controla quais usuários podem executar quais comandos como superusuário. Conceda acesso granular em vez de acesso total ao sudo. Exemplo: permitir que um usuário de implantação reinicie somente o nginx.
visudo
# deploy ALL=(ALL) NOPASSWD: /bin/systemctl restart nginxBloqueando e expirando contas
Desative contas não utilizadas em vez de excluí-las (isso preserva o histórico de auditoria):
passwd -l alice # lock account
usermod -e 2024-12-31 alice # set expiry date
chage -l alice # view password aging infoContas de serviço
As aplicações devem ser executadas com contas de serviço dedicadas, com: nenhum interpretador de comandos interativo de acesso (/usr/sbin/nologin), nenhum acesso de gravação ao diretório inicial e o mínimo possível de associações a grupos. Nunca execute servidores web ou bancos de dados como superusuário.
Auditando a atividade dos usuários
Monitore as ações dos usuários por meio dos registros:
last # recent logins
lastb # failed login attempts
journalctl _UID=1000 # journal entries for UID 1000
grep sudo /var/log/auth.log # sudo usageVerificação rápida: gerenciamento de usuários
Qual arquivo contém as senhas com hash no Linux e só pode ser lido pelo superusuário?
Recapitulação da lição
O gerenciamento de usuários e grupos do Linux controla o acesso por meio de UIDs, GIDs e associações a grupos. Use useradd, usermod e groupadd. Siga o princípio do menor privilégio: use contas de serviço sem interpretador de comandos de acesso. Use sudo em vez de su para facilitar a auditoria. Monitore /var/log/auth.log em busca de atividades suspeitas.
Perguntas Frequentes
A aula “Gerenciamento de usuários e grupos” é grátis?
Sim — o texto completo de “Gerenciamento de usuários e grupos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Gerenciamento de usuários e grupos”?
Adicione, remova e audite usuários e grupos, configure o sudo e aplique o princípio do menor privilégio. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Gerenciamento de usuários e grupos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Permissões e propriedade de arquivos
- Gerenciamento de usuários e grupos
- Proteção do SSH e autenticação por chaves
- Regras de firewall do iptables e UFW