/etc/group
100%

Gestión de Usuarios · Lección 5

/etc/group

Aprende cómo los registros de grupos locales asocian nombres con GID y enumeran miembros complementarios.

/etc/group almacena registros de grupos locales. Asocia nombres de grupos con GID numéricos y enumera miembros explícitos, lo que permite compartir el control de acceso entre varias cuentas.

Grupos locales frente a grupos resueltos

El archivo es solo uno de los posibles orígenes de grupos. NSS puede resolverlos desde archivos locales, servicios de directorio u otras bases de datos configuradas. Muestra los registros locales con:

$ cat /etc/group

Consulta la base de datos de grupos resuelta con getent:

$ getent group
$ getent group developers

Las listas de grupos pueden revelar nombres internos de cuentas y funciones, así que revisa la salida antes de compartirla.

¿Qué orden consulta la base de datos de grupos resuelta por NSS?

Leer los cuatro campos

Un registro local tiene cuatro campos separados por dos puntos:

developers:x:1500:alice,bob
  1. Nombre del grupo: developers.
  2. Campo de contraseña: normalmente x, * u otro marcador; los datos protegidos de contraseñas de grupos pueden almacenarse en /etc/gshadow.
  3. GID: la identidad numérica del grupo, 1500 en este caso.
  4. Lista de miembros: nombres de miembros explícitos separados por comas, aquí alice y bob.

Las contraseñas de grupos son una función heredada que usan herramientas como newgrp en algunas configuraciones. No son el mecanismo normal para conceder autorización sudo y no deben introducirse mediante ediciones manuales de campos.

En developers:x:1500:alice,bob, ¿qué campo contiene el GID?

¿Cómo se representan los nombres de miembros explícitos en un registro de grupo local?

Tener en cuenta la pertenencia al grupo principal

La lista de miembros de /etc/group no suele repetir a los usuarios cuyo registro passwd indica ese GID como grupo principal. Por tanto, un usuario puede ser miembro aunque su nombre no aparezca en el campo 4.

Por ejemplo, si el registro passwd de Alice tiene el GID principal 1500, pertenece a developers aunque el registro local del grupo termine con un campo de miembros vacío:

developers:x:1500:

Por eso, analizar únicamente el campo 4 produce una vista incompleta de las pertenencias.

El registro passwd de Alice usa el GID 1500 como GID principal, pero su nombre no aparece en el campo 4 del grupo 1500. ¿Es miembro de ese grupo?

Consultar los grupos de un usuario

Usa id USER o groups USER para obtener una vista resuelta de la cuenta:

$ id alice
$ groups alice

Para el proceso actual, id sin argumentos muestra los grupos presentes realmente en sus credenciales. Una pertenencia complementaria recién configurada no suele aparecer en una sesión de inicio ya activa; inicia una sesión autenticada nueva o usa deliberadamente un mecanismo configurado como newgrp cuando corresponda.

¿Qué orden muestra el UID, el GID principal y los grupos complementarios del proceso actual?

Cambiar grupos locales de forma segura

Usa herramientas como groupadd, groupmod, groupdel, gpasswd y usermod en vez de editar los registros con un editor de propósito general. Ten especial cuidado con:

  • usermod -aG GROUP USER, que añade una pertenencia complementaria.
  • usermod -G ..., que sustituye la lista de grupos complementarios cuando se omite -a.

Si es inevitable reparar manualmente la base de datos local, usa vigr para bloquearla y grpck para validarla. Mantén una vía de recuperación antes de realizar cambios remotos de identidad.

Para practicar la gestión de grupos locales en un entorno controlado, prueba estos laboratorios prácticos:

  1. Gestionar cuentas de usuario de Linux con useradd, usermod y userdel - Practica todo el ciclo de administración de usuarios, desde crear y proteger cuentas hasta modificarlas y eliminarlas.
  2. Gestionar grupos de Linux con groupadd, usermod y groupdel - Practica utilidades principales de administración de grupos como groupadd, usermod y groupdel.
  3. Añadir un usuario y grupo nuevos - Simula la incorporación de miembros a un servidor mediante cuentas, grupos personalizados y pertenencias.

Lección completada

Has completado /etc/group

Ahora puedes interpretar registros de grupos locales y resolver la pertenencia completa con mayor precisión.

  • Consulta los orígenes de grupos configurados con getent group.

  • Lee los cuatro campos de grupo separados por dos puntos.

  • Localiza el GID numérico y la lista de miembros explícitos.

  • Incluye la pertenencia principal de los registros passwd.

  • Consulta las credenciales activas antes de confiar en una pertenencia recién cambiada.

Guarda tu progreso

Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.

Crear una cuenta gratuita
Siguiente Lección
Volver a Gestión de Usuarios