/etc/group speichert lokale Gruppeneinträge. Die Datei ordnet Gruppennamen numerischen GIDs zu und listet ausdrückliche Mitglieder auf. Dadurch unterstützt sie eine Zugriffskontrolle, die sich mehrere Konten teilen.
Benutzerverwaltung · Lektion 5
/etc/group
Erfahre, wie lokale Gruppeneinträge Namen GIDs zuordnen und ergänzende Mitglieder auflisten.
Lokale und aufgelöste Gruppen
Die Datei ist nur eine mögliche Gruppenquelle. NSS kann Gruppen aus lokalen Dateien, Verzeichnisdiensten oder anderen konfigurierten Datenbanken auflösen. Zeige die lokalen Einträge an mit:
$ cat /etc/group
Frage die aufgelöste Gruppendatenbank mit getent ab:
$ getent group
$ getent group developers
Gruppenlisten können interne Konto- und Rollennamen offenlegen. Prüfe die Ausgabe daher, bevor du sie teilst.
Welcher Befehl fragt die durch NSS aufgelöste Gruppendatenbank ab?
Die vier Felder lesen
Ein lokaler Eintrag besitzt vier durch Doppelpunkte getrennte Felder:
developers:x:1500:alice,bob
- Gruppenname:
developers. - Passwortfeld: Gewöhnlich
x,*oder ein anderer Platzhalter; geschützte Gruppenpasswortdaten können in/etc/gshadowgespeichert werden. - GID: Die numerische Gruppenidentität, hier
1500. - Mitgliederliste: Durch Kommas getrennte ausdrückliche Mitgliedsnamen, hier
aliceundbob.
Gruppenpasswörter sind eine Altlast, die in einigen Konfigurationen von Werkzeugen wie newgrp verwendet wird. Sie sind nicht der übliche Mechanismus, um sudo-Autorisierungen zu gewähren, und sollten nicht durch manuelle Änderungen an Feldern eingeführt werden.
Welches Feld enthält in developers:x:1500:alice,bob die GID?
Wie werden ausdrückliche Mitgliedsnamen in einem lokalen Gruppeneintrag dargestellt?
Primäre Gruppenmitgliedschaften berücksichtigen
Die Mitgliederliste in /etc/group wiederholt gewöhnlich keine Benutzer, deren passwd-Eintrag diese GID als primäre Gruppe nennt. Ein Benutzer kann der Gruppe daher auch dann angehören, wenn sein Name in Feld 4 fehlt.
Wenn beispielsweise Alices passwd-Eintrag die primäre GID 1500 besitzt, gehört sie zu developers, selbst wenn der lokale Gruppeneintrag mit einem leeren Mitgliederfeld endet:
developers:x:1500:
Deshalb ergibt die alleinige Auswertung von Feld 4 eine unvollständige Ansicht der Mitgliedschaften.
Alices passwd-Eintrag verwendet die GID 1500 als primäre GID, aber ihr Name fehlt in Feld 4 der Gruppe 1500. Ist sie Mitglied dieser Gruppe?
Die Gruppen eines Benutzers prüfen
Verwende id USER oder groups USER für eine aufgelöste Kontoansicht:
$ id alice
$ groups alice
Für den aktuellen Prozess gibt ein einfaches id die Gruppen aus, die tatsächlich in seinen Zugangsdaten vorhanden sind. Eine neu konfigurierte ergänzende Mitgliedschaft erscheint gewöhnlich nicht in einer bereits laufenden Anmeldesitzung. Starte eine neue authentifizierte Sitzung oder verwende gegebenenfalls einen bewusst konfigurierten Mechanismus wie newgrp.
Welcher Befehl gibt die UID, die primäre GID und die ergänzenden Gruppen des aktuellen Prozesses aus?
Lokale Gruppen sicher ändern
Verwende Werkzeuge wie groupadd, groupmod, groupdel, gpasswd und usermod, statt Einträge mit einem allgemeinen Editor zu bearbeiten. Sei besonders vorsichtig mit:
usermod -aG GROUP USER, das eine ergänzende Mitgliedschaft hinzufügt.usermod -G ..., das ohne-adie Liste der ergänzenden Gruppen ersetzt.
Wenn eine manuelle Reparatur der lokalen Datenbank unvermeidbar ist, verwende vigr zur Sperrung und grpck zur Validierung. Halte einen Wiederherstellungsweg bereit, bevor du entfernte Identitätsänderungen vornimmst.
Probiere diese praktischen Labs aus, um die lokale Gruppenverwaltung in einer kontrollierten Umgebung zu üben:
- Linux-Benutzerkonten mit useradd, usermod und userdel verwalten - Übe den vollständigen Lebenszyklus der Benutzerverwaltung, vom Erstellen und Absichern neuer Konten bis zu deren Änderung und Löschung.
- Linux-Gruppen mit groupadd, usermod und groupdel verwalten - Sammle praktische Erfahrung mit zentralen Befehlszeilenwerkzeugen zur Gruppenverwaltung, darunter
groupadd,usermodundgroupdel. - Neuen Benutzer und neue Gruppe hinzufügen - Simuliere das Hinzufügen neuer Teammitglieder zu einer Serverumgebung, indem du neue Benutzerkonten erstellst, eigene Gruppen einrichtest und Gruppenmitgliedschaften verwaltest.
Lektion abgeschlossen
Sie haben /etc/group abgeschlossen
Du kannst nun lokale Gruppeneinträge interpretieren und vollständige Mitgliedschaften genauer auflösen.
Frage konfigurierte Gruppenquellen mit
getent groupab.Lies die vier durch Doppelpunkte getrennten Gruppenfelder.
Bestimme die numerische GID und die ausdrückliche Mitgliederliste.
Beziehe primäre Mitgliedschaften aus passwd-Einträgen ein.
Prüfe aktive Zugangsdaten, bevor du dich auf eine geänderte Mitgliedschaft verlässt.
Lernfortschritt speichern
Erstellen Sie ein kostenloses Konto, um diese Lektion zu speichern und auf jedem Gerät weiterzulernen.
Kostenloses Konto erstellen