/etc/group
100%

Benutzerverwaltung · Lektion 5

/etc/group

Erfahre, wie lokale Gruppeneinträge Namen GIDs zuordnen und ergänzende Mitglieder auflisten.

/etc/group speichert lokale Gruppeneinträge. Die Datei ordnet Gruppennamen numerischen GIDs zu und listet ausdrückliche Mitglieder auf. Dadurch unterstützt sie eine Zugriffskontrolle, die sich mehrere Konten teilen.

Lokale und aufgelöste Gruppen

Die Datei ist nur eine mögliche Gruppenquelle. NSS kann Gruppen aus lokalen Dateien, Verzeichnisdiensten oder anderen konfigurierten Datenbanken auflösen. Zeige die lokalen Einträge an mit:

$ cat /etc/group

Frage die aufgelöste Gruppendatenbank mit getent ab:

$ getent group
$ getent group developers

Gruppenlisten können interne Konto- und Rollennamen offenlegen. Prüfe die Ausgabe daher, bevor du sie teilst.

Welcher Befehl fragt die durch NSS aufgelöste Gruppendatenbank ab?

Die vier Felder lesen

Ein lokaler Eintrag besitzt vier durch Doppelpunkte getrennte Felder:

developers:x:1500:alice,bob
  1. Gruppenname: developers.
  2. Passwortfeld: Gewöhnlich x, * oder ein anderer Platzhalter; geschützte Gruppenpasswortdaten können in /etc/gshadow gespeichert werden.
  3. GID: Die numerische Gruppenidentität, hier 1500.
  4. Mitgliederliste: Durch Kommas getrennte ausdrückliche Mitgliedsnamen, hier alice und bob.

Gruppenpasswörter sind eine Altlast, die in einigen Konfigurationen von Werkzeugen wie newgrp verwendet wird. Sie sind nicht der übliche Mechanismus, um sudo-Autorisierungen zu gewähren, und sollten nicht durch manuelle Änderungen an Feldern eingeführt werden.

Welches Feld enthält in developers:x:1500:alice,bob die GID?

Wie werden ausdrückliche Mitgliedsnamen in einem lokalen Gruppeneintrag dargestellt?

Primäre Gruppenmitgliedschaften berücksichtigen

Die Mitgliederliste in /etc/group wiederholt gewöhnlich keine Benutzer, deren passwd-Eintrag diese GID als primäre Gruppe nennt. Ein Benutzer kann der Gruppe daher auch dann angehören, wenn sein Name in Feld 4 fehlt.

Wenn beispielsweise Alices passwd-Eintrag die primäre GID 1500 besitzt, gehört sie zu developers, selbst wenn der lokale Gruppeneintrag mit einem leeren Mitgliederfeld endet:

developers:x:1500:

Deshalb ergibt die alleinige Auswertung von Feld 4 eine unvollständige Ansicht der Mitgliedschaften.

Alices passwd-Eintrag verwendet die GID 1500 als primäre GID, aber ihr Name fehlt in Feld 4 der Gruppe 1500. Ist sie Mitglied dieser Gruppe?

Die Gruppen eines Benutzers prüfen

Verwende id USER oder groups USER für eine aufgelöste Kontoansicht:

$ id alice
$ groups alice

Für den aktuellen Prozess gibt ein einfaches id die Gruppen aus, die tatsächlich in seinen Zugangsdaten vorhanden sind. Eine neu konfigurierte ergänzende Mitgliedschaft erscheint gewöhnlich nicht in einer bereits laufenden Anmeldesitzung. Starte eine neue authentifizierte Sitzung oder verwende gegebenenfalls einen bewusst konfigurierten Mechanismus wie newgrp.

Welcher Befehl gibt die UID, die primäre GID und die ergänzenden Gruppen des aktuellen Prozesses aus?

Lokale Gruppen sicher ändern

Verwende Werkzeuge wie groupadd, groupmod, groupdel, gpasswd und usermod, statt Einträge mit einem allgemeinen Editor zu bearbeiten. Sei besonders vorsichtig mit:

  • usermod -aG GROUP USER, das eine ergänzende Mitgliedschaft hinzufügt.
  • usermod -G ..., das ohne -a die Liste der ergänzenden Gruppen ersetzt.

Wenn eine manuelle Reparatur der lokalen Datenbank unvermeidbar ist, verwende vigr zur Sperrung und grpck zur Validierung. Halte einen Wiederherstellungsweg bereit, bevor du entfernte Identitätsänderungen vornimmst.

Probiere diese praktischen Labs aus, um die lokale Gruppenverwaltung in einer kontrollierten Umgebung zu üben:

  1. Linux-Benutzerkonten mit useradd, usermod und userdel verwalten - Übe den vollständigen Lebenszyklus der Benutzerverwaltung, vom Erstellen und Absichern neuer Konten bis zu deren Änderung und Löschung.
  2. Linux-Gruppen mit groupadd, usermod und groupdel verwalten - Sammle praktische Erfahrung mit zentralen Befehlszeilenwerkzeugen zur Gruppenverwaltung, darunter groupadd, usermod und groupdel.
  3. Neuen Benutzer und neue Gruppe hinzufügen - Simuliere das Hinzufügen neuer Teammitglieder zu einer Serverumgebung, indem du neue Benutzerkonten erstellst, eigene Gruppen einrichtest und Gruppenmitgliedschaften verwaltest.

Lektion abgeschlossen

Sie haben /etc/group abgeschlossen

Du kannst nun lokale Gruppeneinträge interpretieren und vollständige Mitgliedschaften genauer auflösen.

  • Frage konfigurierte Gruppenquellen mit getent group ab.

  • Lies die vier durch Doppelpunkte getrennten Gruppenfelder.

  • Bestimme die numerische GID und die ausdrückliche Mitgliederliste.

  • Beziehe primäre Mitgliedschaften aus passwd-Einträgen ein.

  • Prüfe aktive Zugangsdaten, bevor du dich auf eine geänderte Mitgliedschaft verlässt.

Lernfortschritt speichern

Erstellen Sie ein kostenloses Konto, um diese Lektion zu speichern und auf jedem Gerät weiterzulernen.

Kostenloses Konto erstellen
Nächste Lektion
Zurück zu Benutzerverwaltung