Дистрибутивы Linux обычно предоставляют инструменты учётных записей из набора shadow, но значения по умолчанию и высокоуровневые оболочки различаются. Перед изменением локальной учётной записи убедитесь, что она не управляется централизованно, изучите локальную справочную страницу команды и сохраните путь восстановления.
Управление пользователями · Урок 6
Инструменты управления пользователями
Научитесь создавать, изменять, защищать, проверять и удалять локальные учётные записи с явными параметрами.
Команды этого урока изменяют состояние аутентификации и владения. Практикуйтесь только в разрешённой одноразовой среде, а не на рабочем сервере.
Проверка параметров создания учётных записей
useradd создаёт локальную учётную запись на основе параметров команды и настроек площадки. Проверьте встроенные и настроенные значения:
$ useradd -D
На поведение могут влиять /etc/default/useradd, /etc/login.defs и содержимое каталога-шаблона, но их роли зависят от дистрибутива. Может существовать высокоуровневая команда adduser, однако её интерфейс не стандартизован для всех систем Linux.
Явное создание локальной учётной записи
В контролируемой среде задавайте важные свойства, а не полагайтесь на неизвестные значения по умолчанию:
$ sudo useradd -m -s /bin/bash -c "Bob Example" bob
-mзапрашивает создание домашнего каталога.-s /bin/bashвыбирает оболочку входа после подтверждения, что путь разрешён и установлен.-cзадаёт поле GECOS/комментария.
Новая учётная запись обычно не может пройти аутентификацию с пригодным локальным паролем до его установки, но точное начальное состояние пароля и блокировки зависит от локальных инструментов и политики. Проверяйте записи, а не предполагайте:
$ getent passwd bob
$ sudo passwd -S bob
$ id bob
Какой параметр useradd явно запрашивает создание домашнего каталога новой учётной записи?
Установка или изменение пароля
Обычный пользователь интерактивно меняет собственный локальный пароль командой:
$ passwd
Авторизованный администратор может установить пароль другой локальной учётной записи:
$ sudo passwd bob
Вводите пароли только в защищённом приглашении, а не в аргументах команд, истории оболочки, заметках урока или чате. Политика PAM может отклонять слабые или повторно используемые пароли. Для учётных записей службы каталогов может требоваться другой инструмент.
Какая команда обычно позволяет текущему пользователю изменить собственный пароль через интерактивное приглашение?
Изменение свойств и групп учётной записи
usermod изменяет поля локальной учётной записи. Примеры:
$ sudo usermod -s /bin/zsh bob
$ sudo usermod -d /srv/home/bob -m bob
$ sudo usermod -aG developers bob
Перед переносом домашнего каталога проверьте назначение, владельцев, свободное место, работающие процессы, точки монтирования и службы. Для дополнительных групп -aG означает добавление к текущему списку. -G без -a заменяет весь список и может неожиданно удалить доступ.
Изменения групп обычно влияют на новые сеансы входа, а не на уже запущенные процессы со старым набором учётных данных.
Какая команда добавляет bob в дополнительную группу developers, не заменяя другие его дополнительные членства?
Блокировка локального пароля
Администратор может заблокировать локальный хеш командой passwd -l USER и проверить состояние через passwd -S USER. Разблокировку passwd -u USER выполняйте только после выяснения причины блокировки и наличия допустимого хеша.
Блокировка пароля не обязательно останавливает ключи SSH, токены, запланированные задания, уже работающие процессы и аутентификацию отдельных служб. Чтобы комплексно отключить учётную запись, определите угрозу и пути доступа, затем примените согласованную политику, которая может включать истечение записи, оболочку входа, доступ служб, ключи и завершение сеансов.
Что в первую очередь блокирует passwd -l bob?
Осознанное удаление локальной учётной записи
Обычная userdel bob удаляет локальные записи, но обычно оставляет домашний каталог. userdel -r bob также пытается удалить домашний каталог и почтовый spool, поэтому является разрушительной операцией.
Перед удалением:
- Подтвердите точную учётную запись через
getent passwd bobиid bob. - Найдите работающие процессы, запланированные задания, службы, ключи и делегированный доступ.
- Проведите инвентаризацию файлов, принадлежащих UID, в предполагаемых файловых системах.
- Решите, нужно ли передать, архивировать, сохранить или безопасно удалить данные.
- Убедитесь, что UID не будет назначен повторно, пока остаются файлы без учётной записи.
userdel -r не гарантирует удаление файлов за пределами настроенных домашнего и почтового расположений. После удаления могут остаться числовое владение файлами, права баз данных, идентичности приложений и записи удалённых каталогов.
Какое дополнительное удаление запрашивает обычная userdel -r bob по сравнению с userdel bob?
Чтобы попрактиковаться с жизненным циклом учётных записей в изолированной среде, выполните лабораторные работы:
- Управление учётными записями Linux с useradd, usermod и userdel — отработайте полный жизненный цикл создания, защиты, изменения и удаления пользователей.
- Управление группами Linux с groupadd, usermod и groupdel — попрактикуйтесь добавлять, изменять и удалять группы основными утилитами командной строки.
- Настройка учётных записей и привилегий sudo в Linux — изучите управление учётными записями и sudo для повышения безопасности Linux.
Урок завершён
Вы завершили Инструменты управления пользователями
Теперь вы можете управлять локальными учётными записями с явной областью и проверкой.
Проверяйте настройки
useraddперед созданием.Явно задавайте домашний каталог, оболочку и метаданные.
Меняйте пароли только через защищённые приглашения.
Добавляйте дополнительные группы, не заменяя существующий список.
Инвентаризируйте зависимости идентичности перед разрушительным удалением.
Сохраните прогресс
Создайте бесплатный аккаунт, чтобы сохранить этот урок и продолжить на любом устройстве.
Создать бесплатный аккаунт