Einführung
Willkommen zu Ihrem letzten Tag der Woche bei der LabEx Corporation! Sie haben eine beeindruckende Entwicklung durchlaufen: von Ihrer ersten Aufklärungsmission bis zum Hüter der Festung. Nun befördert das Unternehmen Sie in die Position, die ultimatives Vertrauen erfordert: zum Hüter der Schlüssel für Project Phoenix.
Der CTO nimmt Sie zu einer wichtigen Besprechung beiseite: „Project Phoenix tritt in seine letzte Phase ein, und wir müssen vollständig kontrollieren, wer Zugriff auf unsere Systeme hat. Wir stellen eine neue Senior-Entwicklerin ein: Brenda Smith. Sie wird die letzten Arbeiten bis zum Abschluss leiten. Leider haben wir außerdem festgestellt, dass John Doe, ein Auftragnehmer aus dem vorherigen Team, während des Sicherheitsvorfalls, den Sie zuvor untersucht haben, unbefugten Zugriff hatte. Sein Zugriff muss sofort widerrufen werden.“
Als Hüter der Schlüssel kontrollieren Sie nun den menschlichen Zugang zu Project Phoenix. Ihre Entscheidungen bei der Benutzerverwaltung bestimmen, wer zu TechNovas wichtigstem Projekt beitragen darf und wem aus Sicherheitsgründen der Zugriff verweigert werden muss.
Jetzt können Sie Ihre umfassenden Kenntnisse der Linux-Benutzerverwaltung unter Beweis stellen. Die Zukunft von Project Phoenix hängt davon ab, dass Sie den benötigten Personen Zugriff gewähren und diejenigen aussperren, die das System gefährden könnten. Schließen wir diese Mission ab!
Eine neue Entwicklerin im System anlegen
Ihre erste Aufgabe besteht darin, ein neues Benutzerkonto für Brenda Smith anzulegen. Die Senior-Entwicklerin wird die letzte Entwicklungsphase von Project Phoenix leiten. Nach den Richtlinien von TechNova müssen Benutzernamen dem Muster first_initial.last_name folgen.
Aufgaben
- Legen Sie ein neues Benutzerkonto für Brenda Smith an.
Anforderungen
- Der Benutzername muss
b.smithlauten. - Verwenden Sie den Befehl
useradd, um den neuen Benutzer zum System hinzuzufügen. Dafür benötigen Siesudo-Berechtigungen.
Hinweise
- In dieser Challenge soll der Standardbefehl
useraddverwendet werden, nicht der interaktive Helferadduser. - Denken Sie daran,
sudozu verwenden, um Befehle mit administrativen Rechten auszuführen.
Beispiele
Nach dem erfolgreichen Anlegen des neuen Benutzerkontos sollte der Benutzereintrag in der Benutzerdatenbank des Systems angezeigt werden:
$ grep "b.smith" /etc/passwd
b.smith:x:5002:5004::/home/b.smith:/bin/sh
Das Benutzerkonto wird mit einer vom System vergebenen Benutzer-ID und Gruppen-ID angelegt. Mit folgendem Befehl können Sie prüfen, ob das Konto existiert, und seine Details anzeigen:
$ id b.smith
uid=5002(b.smith) gid=5004(b.smith) groups=5004(b.smith)
Ein eigenes Home-Verzeichnis für die neue Benutzerin anlegen
Sie haben den Benutzer angelegt, aber einen wichtigen Schritt vergessen! Brenda benötigt als Senior-Entwicklerin, die die letzte Phase von Project Phoenix leitet, einen eigenen geschützten Arbeitsbereich für wichtige Projektdateien und Entwicklungswerkzeuge. Sie müssen sicherstellen, dass für sie ein Home-Verzeichnis angelegt wird.
Aufgaben
- Legen Sie für den Benutzer
b.smithein Home-Verzeichnis unter/home/b.smithan.
Anforderungen
- Das Home-Verzeichnis muss für den Benutzer
b.smithangelegt werden. - Verwenden Sie eine Option des Befehls
useradd, mit der das Home-Verzeichnis automatisch erstellt wird. Wenn Sie den Benutzer bereits ohne Home-Verzeichnis angelegt haben, müssen Sie ihn möglicherweise zuerst löschen und anschließend korrekt neu anlegen. - Gültige Lösungen verwenden entweder
-moder--create-home. Das Flag kann vor oder nach dem Benutzernamen stehen.
Hinweise
- Zum Löschen eines Benutzers können Sie den Befehl
userdelverwenden, zum Beispiel:sudo userdel b.smith. - Der Befehl
useraddbesitzt ein spezielles Flag zum Erstellen eines Home-Verzeichnisses. Lesen Sie dieman useradd-Seite und suchen Sie nach einer Option wie-moder--create-home.
Beispiele
Nachdem Sie den Benutzer mit einem Home-Verzeichnis angelegt haben, sollte das neue Verzeichnis in der Auflistung des Home-Verzeichnisses erscheinen:
$ ls -la /home/
drwxr-xr-x 1 root root 47 Sep 3 16:32 .
drwxr-xr-x 1 root root 62 Sep 3 16:31 ..
-rw-r--r-- 1 root root 58 Jul 18 2024 .zshrc
drwxr-x--- 2 b.smith b.smith 57 Sep 3 16:32 b.smith
drwxr-x--- 2 j.doe j.doe 57 Sep 3 16:31 j.doe
drwxr-x--- 1 labex labex 4096 Sep 3 16:35 labex
Das Home-Verzeichnis gehört dem Benutzer und hat eingeschränkte Berechtigungen. Es ist nur für den Eigentümer und die Gruppe zugänglich. Um den Inhalt anzuzeigen, benötigen Sie möglicherweise passende Berechtigungen oder müssen sudo verwenden:
$ sudo ls -la /home/b.smith/
drwxr-x--- 2 b.smith b.smith 57 Sep 3 16:32 .
drwxr-xr-x 1 root root 47 Sep 3 16:32 ..
-rw-r--r-- 1 b.smith b.smith 220 Sep 3 16:32 .bash_logout
-rw-r--r-- 1 b.smith b.smith 3771 Sep 3 16:32 .bashrc
-rw-r--r-- 1 b.smith b.smith 655 Sep 3 16:32 .profile
Ein erstes Passwort für die neue Benutzerin festlegen
Das Benutzerkonto b.smith wurde angelegt, ist derzeit jedoch gesperrt. Ohne Passwort kann Brenda nicht auf die Project-Phoenix-Systeme zugreifen und ihre neue Aufgabe übernehmen. Ihre nächste Aufgabe besteht darin, ein sicheres erstes Passwort für ihr Konto festzulegen.
Aufgaben
- Legen Sie ein Passwort für den Benutzer
b.smithfest.
Anforderungen
- Verwenden Sie den üblichen Linux-Befehl zum Ändern des Passworts eines Benutzers.
- Sie werden aufgefordert, das neue Passwort einzugeben und zu bestätigen. Für diese Übung können Sie ein einfaches Passwort wie
password123verwenden.
Hinweise
- Der Befehl zum Festlegen oder Ändern von Passwörtern lautet
passwd. - Da Sie das Passwort eines anderen Benutzers ändern, benötigen Sie
sudo-Berechtigungen. Die Syntax lautetsudo passwd <username>.
Beispiele
Nach dem erfolgreichen Festlegen des Passworts sollte die Shadow-Datei einen Passwort-Hash für das Benutzerkonto enthalten. Sie können dies in der Shadow-Datei prüfen. Dafür benötigen Sie Root-Berechtigungen:
$ sudo grep "^b.smith:" /etc/shadow
b.smith:$y$j9T$XbJLH9LJgY518Th4qcd1V0$NrfHOJ2MGm/1OhLGfpfMQkvPasV23Eenhwl9bA0i8O4:20334:0:99999:7:::
Die neue Entwicklerin zur Gruppe „developers“ hinzufügen
Damit Brenda auf die Project-Phoenix-Dateien und -Repositories zugreifen kann, die Sie die ganze Woche über geschützt haben, müssen Sie sie zur Gruppe developers hinzufügen. Mit dieser Gruppe haben Sie während Ihrer Zeit bei TechNova bereits gearbeitet. Sie verfügt über die speziellen Berechtigungen, die für das Projekt erforderlich sind.
Aufgaben
- Fügen Sie den Benutzer
b.smithzur Gruppedevelopershinzu.
Anforderungen
- Der Benutzer
b.smithmuss Mitglied der Gruppedeveloperssein. - Die bisherigen Gruppenmitgliedschaften des Benutzers dürfen nicht entfernt werden.
Hinweise
- Mit dem Befehl
usermodändern Sie ein Benutzerkonto. - Suchen Sie nach den Flags
-a(append) und-G(groups). Durch die gemeinsame Verwendung fügen Sie den Benutzer einer neuen Gruppe hinzu, ohne die bisherigen Gruppenmitgliedschaften zu entfernen.
Beispiele
Nach dem erfolgreichen Hinzufügen zur Gruppe developers sollte die Gruppenmitgliedschaft in der Gruppenliste des Benutzers erscheinen:
$ groups b.smith
b.smith : b.smith developers
Mit dem Befehl id können Sie ebenfalls detailliertere Informationen zu den Gruppen anzeigen:
$ id b.smith
uid=5002(b.smith) gid=5004(b.smith) groups=5004(b.smith),5003(developers)
Der Benutzer sollte nun auf Dateien und Verzeichnisse zugreifen können, die für die Gruppe developers zugänglich sind. Mit folgendem Befehl können Sie prüfen, ob die Gruppe existiert:
$ grep "^developers:" /etc/group
developers:x:5003:b.smith
Beachten Sie, dass b.smith in der Liste der Gruppenmitglieder erscheint. Dies bestätigt, dass der Benutzer erfolgreich zur Gruppe hinzugefügt wurde und seine bisherigen Gruppenmitgliedschaften erhalten geblieben sind.
Das Konto eines ausgeschiedenen Mitarbeiters vorübergehend deaktivieren
Nun folgt Ihre letzte und wichtigste Sicherheitsaufgabe der Woche für Project Phoenix. Bei John Doe (j.doe) wurde während Ihrer früheren Untersuchung ein möglicherweise unbefugter Zugriff während des Sicherheitsvorfalls festgestellt. Der CTO hat seine sofortige Entfernung aus allen TechNova-Systemen angeordnet. Die Rechts- und Compliance-Teams müssen seine Dateien jedoch für das laufende Sicherheitsaudit erhalten. Deshalb müssen Sie das Konto sperren, anstatt es vollständig zu löschen.
Aufgaben
- Sperren Sie das Benutzerkonto von
j.doe, um Anmeldungen zu verhindern.
Anforderungen
- Das Benutzerkonto
j.doemuss gesperrt sein. - Löschen Sie weder den Benutzer noch sein Home-Verzeichnis.
Hinweise
- Sie können den Befehl
usermodmit der Option-L(lock) verwenden. - Alternativ verfügt der Befehl
passwdüber das Flag-l(lock), das dasselbe Ergebnis erzielt. - Denken Sie daran,
sudozu verwenden.
Beispiele
Sie können prüfen, ob das Konto gesperrt ist, indem Sie die Shadow-Datei anzeigen:
$ sudo grep "^j.doe:" /etc/shadow
j.doe:!:20334:0:99999:7:::
Beachten Sie das Ausrufezeichen (!) am Anfang des Passwortfelds. Es zeigt an, dass das Konto gesperrt ist. Der ursprüngliche Passwort-Hash bleibt hinter dem ! erhalten, damit das Konto bei Bedarf später wieder entsperrt werden kann.
Zusammenfassung
Herzlichen Glückwunsch, Hüter der Schlüssel! Sie haben Ihre beeindruckende erste Woche bei der LabEx Corporation erfolgreich abgeschlossen und Project Phoenix für die letzte Phase bis zum Abschluss abgesichert.
Im Verlauf dieser ereignisreichen Woche haben Sie sich von einem neuen Junior-Systemadministrator zu einem vertrauenswürdigen Beschützer von TechNovas wichtigsten Systemen entwickelt. In Ihrer abschließenden Challenge haben Sie wichtige Befehle zur Benutzerverwaltung beherrscht:
- Sie haben ein neues Benutzerkonto für die Senior-Entwicklerin angelegt, die den Abschluss von Project Phoenix leitet.
- Sie haben sichere Home-Verzeichnisse für wichtige Teammitglieder eingerichtet.
- Sie haben mit
passwdrobuste Passwortregeln umgesetzt. - Sie haben Gruppenmitgliedschaften verwaltet, um den richtigen Zugriff auf die Ressourcen von Project Phoenix sicherzustellen.
- Sie haben das System geschützt, indem Sie unbefugten Zugriff deaktiviert und gleichzeitig die Prüfprotokolle erhalten haben.
Von der ersten Aufklärung über digitale Architektur, Protokollanalysen und die Umsetzung von Sicherheitsmaßnahmen bis hin zur Benutzerverwaltung haben Sie das vollständige Kompetenzprofil eines professionellen Systemadministrators unter Beweis gestellt. Der CTO hat Ihre feste Anstellung bestätigt und spricht bereits über mögliche Beförderungen.
Project Phoenix ist nun in sicheren Händen, und dank Ihres Engagements und Ihrer Fachkenntnisse ist die Zukunft von TechNova gesichert!



