Der Hüter der Schlüssel

LinuxBeginner
Jetzt üben

Einführung

Willkommen zu Ihrem letzten Tag der Woche bei der LabEx Corporation! Sie haben eine beeindruckende Entwicklung durchlaufen: von Ihrer ersten Aufklärungsmission bis zum Hüter der Festung. Nun befördert das Unternehmen Sie in die Position, die ultimatives Vertrauen erfordert: zum Hüter der Schlüssel für Project Phoenix.

Der CTO nimmt Sie zu einer wichtigen Besprechung beiseite: „Project Phoenix tritt in seine letzte Phase ein, und wir müssen vollständig kontrollieren, wer Zugriff auf unsere Systeme hat. Wir stellen eine neue Senior-Entwicklerin ein: Brenda Smith. Sie wird die letzten Arbeiten bis zum Abschluss leiten. Leider haben wir außerdem festgestellt, dass John Doe, ein Auftragnehmer aus dem vorherigen Team, während des Sicherheitsvorfalls, den Sie zuvor untersucht haben, unbefugten Zugriff hatte. Sein Zugriff muss sofort widerrufen werden.“

Als Hüter der Schlüssel kontrollieren Sie nun den menschlichen Zugang zu Project Phoenix. Ihre Entscheidungen bei der Benutzerverwaltung bestimmen, wer zu TechNovas wichtigstem Projekt beitragen darf und wem aus Sicherheitsgründen der Zugriff verweigert werden muss.

Jetzt können Sie Ihre umfassenden Kenntnisse der Linux-Benutzerverwaltung unter Beweis stellen. Die Zukunft von Project Phoenix hängt davon ab, dass Sie den benötigten Personen Zugriff gewähren und diejenigen aussperren, die das System gefährden könnten. Schließen wir diese Mission ab!

Eine neue Entwicklerin im System anlegen

Ihre erste Aufgabe besteht darin, ein neues Benutzerkonto für Brenda Smith anzulegen. Die Senior-Entwicklerin wird die letzte Entwicklungsphase von Project Phoenix leiten. Nach den Richtlinien von TechNova müssen Benutzernamen dem Muster first_initial.last_name folgen.

Aufgaben

  • Legen Sie ein neues Benutzerkonto für Brenda Smith an.

Anforderungen

  • Der Benutzername muss b.smith lauten.
  • Verwenden Sie den Befehl useradd, um den neuen Benutzer zum System hinzuzufügen. Dafür benötigen Sie sudo-Berechtigungen.

Hinweise

  • In dieser Challenge soll der Standardbefehl useradd verwendet werden, nicht der interaktive Helfer adduser.
  • Denken Sie daran, sudo zu verwenden, um Befehle mit administrativen Rechten auszuführen.

Beispiele

Nach dem erfolgreichen Anlegen des neuen Benutzerkontos sollte der Benutzereintrag in der Benutzerdatenbank des Systems angezeigt werden:

$ grep "b.smith" /etc/passwd
b.smith:x:5002:5004::/home/b.smith:/bin/sh

Das Benutzerkonto wird mit einer vom System vergebenen Benutzer-ID und Gruppen-ID angelegt. Mit folgendem Befehl können Sie prüfen, ob das Konto existiert, und seine Details anzeigen:

$ id b.smith
uid=5002(b.smith) gid=5004(b.smith) groups=5004(b.smith)

Ein eigenes Home-Verzeichnis für die neue Benutzerin anlegen

Sie haben den Benutzer angelegt, aber einen wichtigen Schritt vergessen! Brenda benötigt als Senior-Entwicklerin, die die letzte Phase von Project Phoenix leitet, einen eigenen geschützten Arbeitsbereich für wichtige Projektdateien und Entwicklungswerkzeuge. Sie müssen sicherstellen, dass für sie ein Home-Verzeichnis angelegt wird.

Aufgaben

  • Legen Sie für den Benutzer b.smith ein Home-Verzeichnis unter /home/b.smith an.

Anforderungen

  • Das Home-Verzeichnis muss für den Benutzer b.smith angelegt werden.
  • Verwenden Sie eine Option des Befehls useradd, mit der das Home-Verzeichnis automatisch erstellt wird. Wenn Sie den Benutzer bereits ohne Home-Verzeichnis angelegt haben, müssen Sie ihn möglicherweise zuerst löschen und anschließend korrekt neu anlegen.
  • Gültige Lösungen verwenden entweder -m oder --create-home. Das Flag kann vor oder nach dem Benutzernamen stehen.

Hinweise

  • Zum Löschen eines Benutzers können Sie den Befehl userdel verwenden, zum Beispiel: sudo userdel b.smith.
  • Der Befehl useradd besitzt ein spezielles Flag zum Erstellen eines Home-Verzeichnisses. Lesen Sie die man useradd-Seite und suchen Sie nach einer Option wie -m oder --create-home.

Beispiele

Nachdem Sie den Benutzer mit einem Home-Verzeichnis angelegt haben, sollte das neue Verzeichnis in der Auflistung des Home-Verzeichnisses erscheinen:

$ ls -la /home/
drwxr-xr-x 1 root root 47 Sep 3 16:32 .
drwxr-xr-x 1 root root 62 Sep 3 16:31 ..
-rw-r--r-- 1 root root 58 Jul 18 2024 .zshrc
drwxr-x--- 2 b.smith b.smith 57 Sep 3 16:32 b.smith
drwxr-x--- 2 j.doe j.doe 57 Sep 3 16:31 j.doe
drwxr-x--- 1 labex labex 4096 Sep 3 16:35 labex

Das Home-Verzeichnis gehört dem Benutzer und hat eingeschränkte Berechtigungen. Es ist nur für den Eigentümer und die Gruppe zugänglich. Um den Inhalt anzuzeigen, benötigen Sie möglicherweise passende Berechtigungen oder müssen sudo verwenden:

$ sudo ls -la /home/b.smith/
drwxr-x--- 2 b.smith b.smith 57 Sep 3 16:32 .
drwxr-xr-x 1 root root 47 Sep 3 16:32 ..
-rw-r--r-- 1 b.smith b.smith 220 Sep 3 16:32 .bash_logout
-rw-r--r-- 1 b.smith b.smith 3771 Sep 3 16:32 .bashrc
-rw-r--r-- 1 b.smith b.smith 655 Sep 3 16:32 .profile

Ein erstes Passwort für die neue Benutzerin festlegen

Das Benutzerkonto b.smith wurde angelegt, ist derzeit jedoch gesperrt. Ohne Passwort kann Brenda nicht auf die Project-Phoenix-Systeme zugreifen und ihre neue Aufgabe übernehmen. Ihre nächste Aufgabe besteht darin, ein sicheres erstes Passwort für ihr Konto festzulegen.

Aufgaben

  • Legen Sie ein Passwort für den Benutzer b.smith fest.

Anforderungen

  • Verwenden Sie den üblichen Linux-Befehl zum Ändern des Passworts eines Benutzers.
  • Sie werden aufgefordert, das neue Passwort einzugeben und zu bestätigen. Für diese Übung können Sie ein einfaches Passwort wie password123 verwenden.

Hinweise

  • Der Befehl zum Festlegen oder Ändern von Passwörtern lautet passwd.
  • Da Sie das Passwort eines anderen Benutzers ändern, benötigen Sie sudo-Berechtigungen. Die Syntax lautet sudo passwd <username>.

Beispiele

Nach dem erfolgreichen Festlegen des Passworts sollte die Shadow-Datei einen Passwort-Hash für das Benutzerkonto enthalten. Sie können dies in der Shadow-Datei prüfen. Dafür benötigen Sie Root-Berechtigungen:

$ sudo grep "^b.smith:" /etc/shadow
b.smith:$y$j9T$XbJLH9LJgY518Th4qcd1V0$NrfHOJ2MGm/1OhLGfpfMQkvPasV23Eenhwl9bA0i8O4:20334:0:99999:7:::

Die neue Entwicklerin zur Gruppe „developers“ hinzufügen

Damit Brenda auf die Project-Phoenix-Dateien und -Repositories zugreifen kann, die Sie die ganze Woche über geschützt haben, müssen Sie sie zur Gruppe developers hinzufügen. Mit dieser Gruppe haben Sie während Ihrer Zeit bei TechNova bereits gearbeitet. Sie verfügt über die speziellen Berechtigungen, die für das Projekt erforderlich sind.

Aufgaben

  • Fügen Sie den Benutzer b.smith zur Gruppe developers hinzu.

Anforderungen

  • Der Benutzer b.smith muss Mitglied der Gruppe developers sein.
  • Die bisherigen Gruppenmitgliedschaften des Benutzers dürfen nicht entfernt werden.

Hinweise

  • Mit dem Befehl usermod ändern Sie ein Benutzerkonto.
  • Suchen Sie nach den Flags -a (append) und -G (groups). Durch die gemeinsame Verwendung fügen Sie den Benutzer einer neuen Gruppe hinzu, ohne die bisherigen Gruppenmitgliedschaften zu entfernen.

Beispiele

Nach dem erfolgreichen Hinzufügen zur Gruppe developers sollte die Gruppenmitgliedschaft in der Gruppenliste des Benutzers erscheinen:

$ groups b.smith
b.smith : b.smith developers

Mit dem Befehl id können Sie ebenfalls detailliertere Informationen zu den Gruppen anzeigen:

$ id b.smith
uid=5002(b.smith) gid=5004(b.smith) groups=5004(b.smith),5003(developers)

Der Benutzer sollte nun auf Dateien und Verzeichnisse zugreifen können, die für die Gruppe developers zugänglich sind. Mit folgendem Befehl können Sie prüfen, ob die Gruppe existiert:

$ grep "^developers:" /etc/group
developers:x:5003:b.smith

Beachten Sie, dass b.smith in der Liste der Gruppenmitglieder erscheint. Dies bestätigt, dass der Benutzer erfolgreich zur Gruppe hinzugefügt wurde und seine bisherigen Gruppenmitgliedschaften erhalten geblieben sind.

Das Konto eines ausgeschiedenen Mitarbeiters vorübergehend deaktivieren

Nun folgt Ihre letzte und wichtigste Sicherheitsaufgabe der Woche für Project Phoenix. Bei John Doe (j.doe) wurde während Ihrer früheren Untersuchung ein möglicherweise unbefugter Zugriff während des Sicherheitsvorfalls festgestellt. Der CTO hat seine sofortige Entfernung aus allen TechNova-Systemen angeordnet. Die Rechts- und Compliance-Teams müssen seine Dateien jedoch für das laufende Sicherheitsaudit erhalten. Deshalb müssen Sie das Konto sperren, anstatt es vollständig zu löschen.

Aufgaben

  • Sperren Sie das Benutzerkonto von j.doe, um Anmeldungen zu verhindern.

Anforderungen

  • Das Benutzerkonto j.doe muss gesperrt sein.
  • Löschen Sie weder den Benutzer noch sein Home-Verzeichnis.

Hinweise

  • Sie können den Befehl usermod mit der Option -L (lock) verwenden.
  • Alternativ verfügt der Befehl passwd über das Flag -l (lock), das dasselbe Ergebnis erzielt.
  • Denken Sie daran, sudo zu verwenden.

Beispiele

Sie können prüfen, ob das Konto gesperrt ist, indem Sie die Shadow-Datei anzeigen:

$ sudo grep "^j.doe:" /etc/shadow
j.doe:!:20334:0:99999:7:::

Beachten Sie das Ausrufezeichen (!) am Anfang des Passwortfelds. Es zeigt an, dass das Konto gesperrt ist. Der ursprüngliche Passwort-Hash bleibt hinter dem ! erhalten, damit das Konto bei Bedarf später wieder entsperrt werden kann.

Zusammenfassung

Herzlichen Glückwunsch, Hüter der Schlüssel! Sie haben Ihre beeindruckende erste Woche bei der LabEx Corporation erfolgreich abgeschlossen und Project Phoenix für die letzte Phase bis zum Abschluss abgesichert.

Im Verlauf dieser ereignisreichen Woche haben Sie sich von einem neuen Junior-Systemadministrator zu einem vertrauenswürdigen Beschützer von TechNovas wichtigsten Systemen entwickelt. In Ihrer abschließenden Challenge haben Sie wichtige Befehle zur Benutzerverwaltung beherrscht:

  • Sie haben ein neues Benutzerkonto für die Senior-Entwicklerin angelegt, die den Abschluss von Project Phoenix leitet.
  • Sie haben sichere Home-Verzeichnisse für wichtige Teammitglieder eingerichtet.
  • Sie haben mit passwd robuste Passwortregeln umgesetzt.
  • Sie haben Gruppenmitgliedschaften verwaltet, um den richtigen Zugriff auf die Ressourcen von Project Phoenix sicherzustellen.
  • Sie haben das System geschützt, indem Sie unbefugten Zugriff deaktiviert und gleichzeitig die Prüfprotokolle erhalten haben.

Von der ersten Aufklärung über digitale Architektur, Protokollanalysen und die Umsetzung von Sicherheitsmaßnahmen bis hin zur Benutzerverwaltung haben Sie das vollständige Kompetenzprofil eines professionellen Systemadministrators unter Beweis gestellt. Der CTO hat Ihre feste Anstellung bestätigt und spricht bereits über mögliche Beförderungen.

Project Phoenix ist nun in sicheren Händen, und dank Ihres Engagements und Ihrer Fachkenntnisse ist die Zukunft von TechNova gesichert!

✨ Lösung prüfen und üben✨ Lösung prüfen und üben✨ Lösung prüfen und üben✨ Lösung prüfen und üben✨ Lösung prüfen und üben