Herramientas de gestión de usuarios
100%

Gestión de Usuarios · Lección 6

Herramientas de gestión de usuarios

Aprende a crear, modificar, proteger, verificar y eliminar cuentas locales mediante opciones explícitas.

Las distribuciones de Linux suelen proporcionar herramientas de cuentas de la suite de utilidades shadow, pero los valores predeterminados y las interfaces de nivel superior varían. Antes de cambiar una cuenta local, confirma que no se gestione centralmente, revisa el manual local de la orden y mantén una vía de recuperación.

Las órdenes de esta lección modifican el estado de autenticación y propiedad. Practica únicamente en un entorno desechable autorizado, no en un host de producción.

Revisar los valores predeterminados de creación

useradd crea una cuenta local mediante las opciones de la orden y los valores predeterminados del sitio. Consulta los valores compilados y configurados con:

$ useradd -D

Archivos como /etc/default/useradd, /etc/login.defs y el contenido de plantilla pueden influir en el comportamiento, pero sus funciones varían según la distribución. Puede existir una orden adduser de nivel superior, aunque su interfaz no está estandarizada en todos los sistemas Linux.

Crear explícitamente una cuenta local

En un entorno controlado, especifica las propiedades importantes en vez de confiar en valores predeterminados desconocidos:

$ sudo useradd -m -s /bin/bash -c "Bob Example" bob
  • -m solicita crear el directorio personal.
  • -s /bin/bash elige el shell de inicio después de confirmar que la ruta está permitida e instalada.
  • -c proporciona el campo GECOS/comentario.

La cuenta nueva no suele poder autenticarse mediante una contraseña local utilizable hasta que se establezca una, pero el estado inicial exacto de la contraseña y del bloqueo depende de las herramientas y la política locales. Verifica los registros en vez de darlo por hecho:

$ getent passwd bob
$ sudo passwd -S bob
$ id bob

¿Qué opción de useradd solicita explícitamente crear el directorio personal de la cuenta nueva?

Establecer o cambiar una contraseña

Un usuario normal cambia de forma interactiva su propia contraseña local con:

$ passwd

Un administrador autorizado puede establecer la contraseña de otra cuenta local con:

$ sudo passwd bob

Introduce las contraseñas únicamente en la solicitud protegida, no en argumentos de órdenes, el historial del shell, notas de la lección o conversaciones. La política PAM puede rechazar contraseñas débiles o reutilizadas. Las cuentas gestionadas mediante directorios pueden requerir otra herramienta.

¿Qué orden permite normalmente al usuario actual cambiar su propia contraseña mediante una solicitud interactiva?

Modificar propiedades y grupos de una cuenta

usermod cambia campos de cuentas locales. Algunos ejemplos:

$ sudo usermod -s /bin/zsh bob
$ sudo usermod -d /srv/home/bob -m bob
$ sudo usermod -aG developers bob

Antes de mover el directorio personal, verifica el destino, la propiedad, el espacio disponible, los procesos activos, los montajes y los servicios. Para los grupos complementarios, -aG significa añadir a la lista actual. Usar -G sin -a sustituye toda la lista de grupos complementarios y puede eliminar acceso de forma inesperada.

Los cambios de grupos suelen afectar a las sesiones de inicio nuevas, no a los procesos que ya se ejecutan con el conjunto de credenciales anterior.

¿Qué orden añade bob al grupo complementario developers sin sustituir sus demás pertenencias complementarias?

Bloquear una contraseña local

Un administrador puede bloquear el hash de la contraseña local con passwd -l USER y consultar su estado con passwd -S USER. El desbloqueo se realiza mediante passwd -u USER solo después de revisar el motivo del bloqueo y si permanece un hash válido.

Bloquear una contraseña no detiene necesariamente claves SSH, tokens, tareas programadas, procesos ya activos ni autenticación específica de servicios. Para desactivar una cuenta de forma integral, define la amenaza y las vías de acceso y aplica después una política coordinada que puede incluir caducidad de la cuenta, shell de inicio, acceso a servicios, claves y finalización de sesiones.

¿Qué bloquea principalmente passwd -l bob?

Eliminar deliberadamente una cuenta local

userdel bob sin más elimina los registros de la cuenta local, pero suele conservar el directorio personal. userdel -r bob también intenta eliminar el directorio personal y el buzón de correo, por lo que es una operación destructiva.

Antes de cualquier eliminación:

  1. Confirma la cuenta exacta con getent passwd bob e id bob.
  2. Identifica procesos activos, tareas programadas, servicios, claves y accesos delegados.
  3. Haz un inventario de los archivos propiedad del UID en los sistemas de archivos previstos.
  4. Decide si los datos deben transferirse, archivarse, conservarse o eliminarse de forma segura.
  5. Confirma que el UID no se reasignará mientras queden archivos huérfanos.

userdel -r no garantiza eliminar archivos fuera de las ubicaciones configuradas del directorio personal y el correo. Eliminar una cuenta también puede dejar propiedades numéricas en archivos, permisos de bases de datos, identidades de aplicaciones y registros de directorios remotos.

¿Qué eliminación adicional solicita normalmente userdel -r bob con respecto a userdel bob sin más?

Para practicar el ciclo de vida de las cuentas en un entorno aislado, prueba estos laboratorios prácticos:

  1. Gestionar cuentas de usuario de Linux con useradd, usermod y userdel - Practica todo el ciclo de administración, desde crear y proteger cuentas hasta modificarlas y eliminarlas.
  2. Gestionar grupos de Linux con groupadd, usermod y groupdel - Practica las utilidades principales para añadir, modificar y eliminar grupos.
  3. Configurar cuentas de usuario y privilegios sudo en Linux - Aprende técnicas esenciales para gestionar cuentas y privilegios sudo y mejorar la seguridad del sistema.

Lección completada

Has completado Herramientas de gestión de usuarios

Ahora puedes gestionar cuentas locales con un ámbito explícito y verificación.

  • Revisa los valores predeterminados de useradd antes de crear una cuenta.

  • Solicita explícitamente la configuración del directorio personal, shell y metadatos.

  • Cambia contraseñas únicamente mediante solicitudes protegidas.

  • Añade grupos complementarios sin sustituir la lista existente.

  • Haz un inventario de las dependencias de identidad antes de una eliminación destructiva.

Guarda tu progreso

Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.

Crear una cuenta gratuita
Volver a Gestión de Usuarios