Linux运维——用户管理

Linux用户管理

  • 一、Linux用户管理要点
  • 二、常用命令
    • 2.1、groupadd
    • 2.2、groupdel
    • 2.3、groupmod
    • 2.4、groups
    • 2.5、useradd
    • 2.6、userdel
    • 2.7、passwd
    • 2.9、su
    • 2.10、sudo
      • 2.10.1、给普通用户授权 sudo
      • 2.10.2、 免密码授权 sudo

一、Linux用户管理要点

  • 创建用户组 - 使用 groupadd
  • 删除用户组 - 使用 groupdel
  • 修改用户组信息 - 使用 groupmod
  • 创建用户 - 使用 useradd
  • 删除用户 - 使用 userdel
  • 修改用户信息 - 使用 usermod
  • 设置用户认证信息 - 使用 passwd
  • 切换用户 - 使用 su
  • 当前用户想执行没有权限执行的命令时,使用其他用户身份去执行 - 使用 sudo

二、常用命令

2.1、groupadd

groupadd 命令用于创建一个新的用户组,新用户组的信息将被添加到系统文件中。

groupadd [选项] 组名

​- -g, --gid GID​: 指定新用户组的组 ID(GID)。
​- -K, --key KEY=VALUE​: 设置密钥值对,用于指定组的属性。
​- -o, --non-unique​: 允许创建非唯一的组 ID。
​- -p, --password PASSWORD​: 设置用户组的密码,通常不建议使用密码。
​- -r, --system​: 创建一个系统用户组。
​- -R, --root CHROOT_DIR​: 在指定的 chroot 目录中执行操作。

使用案例:
创建一个名为 ​testgroup​​的新用户组:

groupadd testgroup

创建一个名为 ​sysgroup​​的系统用户组:

groupadd -r sysgroup

创建一个名为 ​staff​​的用户组并指定组 ID 为 500:

groupadd -g 500 staff

注意事项:

  • 使用 groupadd ​命令需要具有适当的权限,通常需要 root 权限或 sudo 权限。
  • 可以通过指定选项来设置新用户组的组 ID、属性等。
  • 创建系统用户组时,通常会使用 -r ​选项。
  • 确保新创建的用户组名称不与现有用户组重复,避免混淆。
  • 建议在创建用户组时,为其指定一个明确的目的或描述性的名称,以便于管理和理解。

2.2、groupdel

‌groupdel命令用于在Linux系统中删除一个用户组‌。该命令不会操作与用户组关联的文件和目录,但删除用户组后,与该组相关的文件和目录中的组信息可能需要手动更改,以避免权限问题‌。

本命令要修改的系统文件包括 /ect/group 和 /ect/gshadow。若该群组中仍包括某些用户,则必须先删除这些用户后,方能删除群组。

groupdel [选项] 组名
  • -h--help:显示groupdel命令的帮助信息。
  • -f--force:强制删除用户组,即使它是某个用户的主组‌。

使用示例:

删除名为testgroup的用户组‌:

groupdel testgroup

删除cc用户组‌:

groupdel cc

‌强制删除apps用户组‌:

groupdel -f apps

强制删除名为staff的用户组‌:

groupdel -f staff

显示groupdel命令的帮助信息‌:

groupdel -h

注意事项和常见错误处理:

  • ‌确保该组不再被任何用户所使用‌:如果该组仍被某些用户使用,删除操作将失败。除非使用-f选项强制删除,否则必须先删除这些用户‌
  • ‌修改用户的主组‌:如果某个用户的主组是目标组,命令会报错。此时需要先将用户的主组改为另一个组,然后再进行删除操作‌
  • ‌组不存在‌:如果要删除的组不存在,groupdel会提示错误‌

2.3、groupmod

‌groupmod命令‌是Linux系统中用于修改现有用户组的工具。其主要用途包括修改组的GID(组标识符)和组名。

常用选项:

  • -g--gid GID:用于更改组的GID。
  • -n--new-name NEW_GROUP:用于更改组的名称。
  • -o--non-unique:允许使用重复的GID,即允许多个组使用同一个GID。
  • -h--help:显示帮助信息。
  • -p--password PASSWORD:设置组的密码。
  • -R--root CHROOT_DIR:指定在CHROOT_DIR下更改生效。
  • -V--version:显示版本信息。

使用示例:
‌修改组名‌:

groupmod -n newgroup oldgroup
# 这条命令将用户组oldgroup的名称修改为newgroup。

‌修改组的GID‌:

groupmod -g 101 groupname
# 这条命令将用户组groupname的GID修改为101。

‌允许使用其他用户组的GID‌:

groupmod -o groupname
# 这条命令将用户组groupname的属性设置为允许使用其他用户组的GID。

‌设置组密码‌:

groupmod -p password groupname
# 这条命令将用户组groupname的密码设置为password。

注意事项:

  • 在执行groupmod命令时,确保您具有足够的权限,通常需要以root用户身份执行。
  • 修改组名称或GID可能会影响系统上相关用户的权限和文件,因此在进行修改前请做好备

2.4、groups

‌groups命令用于显示用户所属的用户组信息。

  • 默认情况下‌,groups命令会显示当前用户所属的所有用户组。例如,输入groups即可查看当前用户所属的所有附加组。
  • ‌指定用户‌,可以在命令后跟上用户名来显示指定用户所属的用户组。例如,输入groups username可以查看指定用户username所属的所有用户组。

常用选项:

  • -a:在输出中包括用户的主组(primary group)。默认情况下,主组不会被单独列出,而是作为用户名的一部分显示在输出中。
  • -g:只显示用户的主组ID(GID),而不显示组名。
  • -n:以数字形式显示组ID(GID)和用户名(UID),而不是名称。
  • -r:只显示实际存在的组,即那些在系统上实际存在的组。默认情况下,groups命令还会显示一些特殊的、不存在的组(如“wheel”组在某些系统中可能不存在)。

注意事项:

  • ‌权限问题‌:在执行groups命令时,需要确保当前用户具有足够的权限来查看其他用户的组信息。如果当前用户没有足够的权限,可能会收到权限拒绝的错误信息。
  • 输出定制‌:根据需要,可以使用不同的参数来定制groups命令的输出。例如,如果需要以数字形式显示组ID,可以使用-n参数;如果需要只显示主组ID,可以使用-g参数。

2.5、useradd

useradd 命令用于 Linux 中创建的新的系统用户。useradd 可用来建立用户帐号。帐号建好之后,再用 passwd 设定帐号的密码.而可用 userdel 删除帐号。使用 useradd 指令所建立的帐号,实际上是保存在 /etc/passwd 文本文件中。

‌使用useradd命令时,系统会自动更新相关文件,包括/etc/passwd和/etc/shadow。‌ /etc/passwd文件包含用户的基本信息,如用户名、用户ID(UID)、组ID(GID)等;而/etc/shadow文件则包含加密的用户密码和账户有效期等信息。通过useradd命令创建的用户,管理员可以通过passwd命令为其设置密码。需要注意的是,useradd命令本身不会为用户创建密码信息,而是使用星号(*)初始化密码字段,随后需要通过passwd或pwdadm命令设置密码。‌

useradd [选项] 用户名

常用选项:

  • -m:创建用户主目录(通常位于 /home/用户名)。
  • -d:指定用户主目录路径。
  • -s:指定用户的默认 shell。
  • -g:指定用户的主组(组名或 GID)。
  • -G:指定用户的附加组(组名或 GID)。
  • -u:指定用户的 UID。
  • -c:添加用户备注信息(如全名)。
  • -e:设置账户过期日期(格式:YYYY-MM-DD)。
  • -p:设置用户密码(通常不推荐直接使用,建议用 passwd 命令)。

使用示例:
创建用户并生成主目录

sudo useradd -m username
···
指定主目录路径
```sh
sudo useradd -m -d /custom/home/username username

指定默认 shell

sudo useradd -m -s /bin/bash username

指定主组和附加组

sudo useradd -m -g primarygroup -G supplementarygroup username

指定 UID

sudo useradd -m -u 1001 username

添加备注信息

sudo useradd -m -c "User Full Name" username

设置账户过期日期

sudo useradd -m -e 2023-12-31 username

创建用户后,使用 passwd 命令设置密码:

sudo passwd username

注意事项:

  • 需要 root 权限,通常使用 sudo。
  • 如果不使用 -m 选项,不会创建主目录。
  • 建议使用 passwd 命令设置密码,而不是 -p 选项。

2.6、userdel

以下是基本用法和常见选项:

userdel [选项] 用户名

常用选项:

  • -r:删除用户的同时,删除用户的主目录和邮件文件(通常位于 /home/用户名 和 /var/mail/用户名)。
  • -f:强制删除用户,即使用户当前已登录。
  • -Z:删除用户的 SELinux 用户映射(适用于启用了 SELinux 的系统)。

使用示例:
删除用户(保留主目录)

sudo userdel username
# 这种方式只会删除用户账户,但不会删除用户的主目录和邮件文件。

删除用户并删除主目录

sudo userdel -r username
# 这种方式会删除用户账户及其主目录和邮件文件。

强制删除用户

sudo userdel -f username
# 即使用户当前已登录,也会强制删除用户。

删除用户并清理 SELinux 映射

sudo userdel -rZ username
# 适用于启用了 SELinux 的系统。

注意事项:

  • 权限要求:需要 root 权限,通常使用 sudo。
  • 用户进程:如果用户有正在运行的进程,删除用户时可能会失败。可以使用 -f 选项强制删除,或者先终止相关进程。
  • 主目录:如果不使用 -r 选项,用户的主目录和邮件文件将保留在系统中。
  • 依赖文件:删除用户后,系统中可能仍存在属于该用户的文件(如 /home/username 中的文件),需要手动清理。

其他相关命令:

检查用户是否存在:

id username
# 如果用户存在,会显示用户信息;如果不存在,会提示“无此用户”。

终止用户进程:如果用户有正在运行的进程,可以使用以下命令终止:

sudo pkill -u username
sudo killall -u username
# 通过 userdel 命令,可以安全地删除用户账户及其相关文件。

2.7、passwd

passwd 命令用于在 Linux 系统中管理用户密码。

passwd [选项] [用户名]
# 如果不指定用户名,默认修改当前用户的密码。
# 如果指定用户名(需要管理员权限),可以修改其他用户的密码。

常用选项:

  • -l:锁定用户账户,禁止登录。
  • -u:解锁用户账户。
  • -d:删除用户密码,允许用户无需密码登录(不安全,不推荐)。
  • -e:强制用户下次登录时修改密码。
  • -S:显示用户密码状态(是否锁定、密码加密算法等)。
  • -n:设置密码的最短使用期限(天数)。
  • -x:设置密码的最长使用期限(天数)。
  • -w:设置密码过期前的警告天数。
  • -i:设置密码过期后的宽限天数。

使用示例:
修改当前用户的密码

passwd
# 系统会提示输入当前密码,然后输入新密码并确认。

修改其他用户的密码(需要管理员权限)

sudo passwd username
# 管理员可以直接为其他用户设置新密码。

锁定用户账户

sudo passwd -l username
# 锁定后,用户将无法登录。

解锁用户账户

sudo passwd -u username

删除用户密码

sudo passwd -d username
# 删除密码后,用户无需密码即可登录(不安全,不推荐)。

强制用户下次登录时修改密码

sudo passwd -e username

显示用户密码状态

sudo passwd -S username# 输出示例:
username P 05/10/2023 0 99999 7 -1各字段含义:
- 用户名
- 密码状态(P 表示有密码,L 表示锁定,NP 表示无密码)
- 最后修改密码的日期
- 最小密码年龄(天数)
- 最大密码年龄(天数)
- 警告天数
- 密码过期后的宽限天数

设置密码策略:

# 设置密码最短使用期限为 7 天:
sudo passwd -n 7 username# 设置密码最长使用期限为 90 天:
sudo passwd -x 90 username# 设置密码过期前 7 天提醒用户:
sudo passwd -w 7 username# 设置密码过期后 5 天内仍可登录:
sudo passwd -i 5 username

注意事项:

  • 密码强度:系统通常会检查密码强度,过于简单的密码可能被拒绝。
  • 管理员权限:修改其他用户的密码需要 root 权限,通常使用 sudo。
  • 锁定账户:锁定账户后,用户将无法登录,但用户的主目录和文件仍然存在。
  • 密码策略:合理设置密码策略可以提高系统安全性。

2.9、su

su 命令用于切换当前用户身份到其他用户身份,变更时须输入所要变更的用户帐号与密码。

su [选项] [用户名]
# 如果不指定用户名,默认切换到 root 用户。
# 切换用户后,会进入目标用户的 shell 环境。

常用选项:

  • --l--login:以登录 shell 的方式切换用户,同时加载目标用户的环境变量和配置文件(如 ~/.bashrc 或 ~/.profile)。
  • -c:执行一条命令后立即退出,不进入交互式 shell。
  • -s:指定要使用的 shell(如 /bin/bash 或 /bin/sh)。
  • -m-p:保留当前环境变量,不加载目标用户的环境配置。

常用示例:
切换到 root 用户

su
# 系统会提示输入 root 用户的密码。

以登录 shell 的方式切换到 root 用户

su -
#这种方式会加载 root 用户的环境变量和配置文件。

切换到其他用户

su username
# 系统会提示输入目标用户的密码。

以登录 shell 的方式切换到其他用户

su - username

切换到用户并执行一条命令

su -c "command" username# 例如,以 root 用户身份创建一个文件:su -c "touch /root/testfile" root

指定使用的 shell

su -s /bin/bash username

保留当前环境变量

su -m username

注意事项:

  • 密码要求:
    • 切换到 root 用户或其他用户时,需要输入目标用户的密码。
    • 如果当前用户是 root,切换到其他用户时不需要密码。
  • 环境变量:
    • 使用 su - 或 su -l 会加载目标用户的环境变量。
    • 使用 su 或 su -m 会保留当前用户的环境变量。
  • 退出切换的用户:
    • 输入 exit 或按 Ctrl+D 可以退出当前用户,返回到之前的用户。
  • 权限限制:
    • 普通用户只能切换到其他用户(需要密码),而 root 用户可以切换到任何用户(无需密码)。

与 sudo 的区别:

  • su:直接切换到目标用户的身份,需要目标用户的密码。
  • sudo:以当前用户的权限执行命令,需要当前用户的密码(或配置为无需密码)。

2.10、sudo

sudo 命令允许授权用户以超级用户(root)或其他用户的身份执行命令。

sudo [选项] 命令
# 默认情况下,sudo 以 root 用户身份执行命令。
# 执行命令时,系统会提示输入当前用户的密码(而非 root 密码)。

常用选项:

  • -u:以指定用户身份执行命令。
  • -l:列出当前用户允许执行的 sudo 命令。
  • -s:启动目标用户的 shell(默认为 root)。
  • -i:以登录 shell 的方式启动目标用户的 shell(加载环境变量)。
  • -v:刷新 sudo 的认证时间戳(延长有效期)。
  • -k:清除 sudo 的认证时间戳(立即失效)。
  • -b:在后台运行命令。
  • -E:保留当前用户的环境变量。

使用示例:
以 root 身份执行命令

sudo command# 例如,安装软件包:
sudo apt update

以其他用户身份执行命令

sudo -u username command# 例如,以用户 testuser 的身份创建文件:
sudo -u testuser touch /home/testuser/testfile

启动 root 用户的 shell

sudo -s

以登录 shell 的方式启动 root 用户的 shell

sudo -i

在后台运行命令

sudo -b command

保留当前用户的环境变量

sudo -E command

刷新 sudo 认证时间戳

sudo -v

清除 sudo 认证时间戳

sudo -k

配置文件:
sudo 的权限配置存储在 /etc/sudoers 文件中。可以使用 visudo 命令安全地编辑该文件。

示例配置:

允许用户执行所有命令

username ALL=(ALL:ALL) ALL

允许用户执行特定命令

username ALL=(ALL) /usr/bin/apt, /usr/bin/systemctl

允许用户无需密码执行命令

username ALL=(ALL) NOPASSWD: /usr/bin/apt

注意事项:

  • 密码提示:
    • 执行 sudo 时,系统会提示输入当前用户的密码。
    • 默认情况下,密码在 5 分钟内有效(无需重复输入)。
  • 权限限制:
    • 只有被授权的用户才能使用 sudo。
    • 权限配置在 /etc/sudoers 文件中定义。
  • 安全性:
    • 避免直接使用 sudo 执行未知或不可信的脚本。
    • 谨慎配置 NOPASSWD 选项,以免降低安全性。
  • 日志记录:
    • sudo 的所有操作都会被记录到 /var/log/auth.log 或 /var/log/secure 中,便于审计。

与 su 的区别:

  • sudo:以当前用户的权限执行命令,需要当前用户的密码。
  • su:直接切换到目标用户的身份,需要目标用户的密码。

2.10.1、给普通用户授权 sudo

假设要给普通用户 mary 配置 sudo 权限:

  1. /etc/sudoers 文件存放了 sudo 的相关用户,但是默认是没有写权限的,所以需要设为可写:chmod u+w /etc/sudoers
  2. 在该文件中添加 mary ALL=(ALL) ALL ,保存并退出,让 mary 具有 sudo 的所有权限
  3. 再将 /etc/sudoers 的权限恢复到默认状态:chmod u-w /etc/sudoers

2.10.2、 免密码授权 sudo

与给普通用户授权 sudo 类似,区别仅在于第 2 步:mary ALL=(ALL) NOPASSWD: ALL

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/15903.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Linux ftrace 内核跟踪入门

文章目录 ftrace介绍开启ftrace常用ftrace跟踪器ftrace使用ftrace跟踪指定内核函数ftrace跟踪指定pid ftrace原理ftrace与stracetrace-cmd 工具KernelShark参考 ftrace介绍 Ftrace is an internal tracer designed to help out developers and designers of systems to find wh…

VUE项目中实现权限控制,菜单权限,按钮权限,接口权限,路由权限,操作权限,数据权限实现

VUE项目中实现权限控制,菜单权限,按钮权限,接口权限,路由权限,操作权限,数据权限实现 权限系统分类(RBAC)引言菜单权限按钮权限接口权限路由权限 菜单权限方案方案一:菜单…

Pdf手册阅读(1)--数字签名篇

原文阅读摘要 PDF支持的数字签名, 不仅仅是公私钥签名,还可以是指纹、手写、虹膜等生物识别签名。PDF签名的计算方式,可以基于字节范围进行计算,也可以基于Pdf 对象(pdf object)进行计算。 PDF文件可能包…

CSS3+动画

浏览器内核以及其前缀 css标准中各个属性都要经历从草案到推荐的过程,css3中的属性进展都不一样,浏览器厂商在标准尚未明确的情况下提前支持会有风险,浏览器厂商对新属性的支持情况也不同,所有会加厂商前缀加以区分。如果某个属性…

微信小程序分包异步化

分包1引入分包2的组件或者js 引入组件: 主包里的pages/tabbars/tabbar1/tabbar1页面 引入分包sub1的sub1/components/sub1-component/sub1-component组件 1、分包预下载 首先在app.js定义preloadRule "preloadRule": {"pages/tabbars/tabbar1/tabb…

后端java工程师经验之谈,工作7年,mysql使用心得

mysql 工作7年,mysql使用心得 mysql1.创建变量2.创建存储过程2.1:WHILE循环2.2:repeat循环2.3:loop循环2.4:存储过程,游标2.5:存储过程,有输入参数和输出参数 3.三种注释写法4.case …

基于 GEE 利用插值方法填补缺失影像

目录 1 完整代码 2 运行结果 利用GEE合成NDVI时,如果研究区较大,一个月的影像覆盖不了整个研究区,就会有缺失的地方,还有就是去云之后,有云量的地区变成空值。 所以今天来用一种插值的方法来填补缺失的影像&#xf…

unity学习34:角色相关3,触发器trigger,铰链 hingejoint 等 spring joint, fixed joint

目录 1 触发的实现条件 1.1 碰撞的的实现条件 1.2 触发的实现条件 1.3 触发器trigger,直接拿 碰撞器collider修改下配置即可 2 触发器相关实验:触发开门效果 2.0 目标 2.1 player物体的属性 2.2 新建一个trigger 物体 2.3 新建一个被trigger 控…

(1/100)每日小游戏平台系列

每日小游戏平台 项目简介以及地址 准备开发一个一百天小游戏平台,使用Flask构建的简单游戏导航网站,无需登录,让大家在返工的同时也可以愉快的摸鱼玩耍。 每天更新一个小游戏上传,看看能不能坚持一百天。 这些小游戏主要使用前端…

从零到一:基于Rook构建云原生Ceph存储的全面指南(上)

文章目录 一.Rook简介二.Rook与Ceph架构2.1 Rook结构体系2.2 Rook包含组件1)Rook Operator2)Rook Discover3)Rook Agent 2.3 Rook与kubernetes结合的架构图如下2.4 ceph特点2.5 ceph架构2.6 ceph组件 三.Rook部署Ceph集群3.1 部署条件3.3 获取…

第40天:Web开发-JS应用VueJS框架Vite构建启动打包渲染XSS源码泄露代码审计

#知识点 1、安全开发-VueJS-搭建启动&打包安全 2、安全开发-VueJS-源码泄漏&代码审计 一、Vue搭建创建项目启动项目 1、Vue 框架搭建->基于nodejs搭建,安装nodejs即可 参考:https://cn.vuejs.org/ 已安装18.3或更高版本的Node.js 2、Vue 创建…

DeepSeek做赛车游戏

赛车模型 2D生成图片 任意AI图片软件SD,MJ 图片生成3D模型 车身 车轮 场景 Rodin,Tripo和Meshy 询问deepSeek如何开发 拷贝代码 将汽车运行代码拖到汽车上 再让AI写个摄像头跟随代码 再去提问deepseek控制轮胎和一些处理细节

软考高级《系统架构设计师》知识点(一)

计算机硬件 校验码 码距:就单个编码A:00而言,其码距为1,因为其只需要改变一位就变成另一个编码。在两个编码中,从A码到B码转换所需要改变的位数称为码距,如A:00要转换为B:11,码距为2。一般来说,…

亚博microros小车-原生ubuntu支持系列:26手势控制小车基础运动

背景知识 手指检测:亚博microros小车-原生ubuntu支持系列:4-手部检测-CSDN博客 程序功能说明 功能开启后,摄像头捕获图像,识别手势来控制小车移动。 手势 “5”小车前进拳头小车后退手势 “1”小车向左手势 “2”小车向右 运…

OpenFeign远程调用返回的是List<T>类型的数据

在使用 OpenFeign 进行远程调用时,如果接口返回的是 List 类型的数据,可以通过以下方式处理: 直接定义返回类型为List Feign 默认支持 JSON 序列化/反序列化,如果服务端返回的是 List的JSON格式数据,可以直接在 Feig…

【hive】记一次hiveserver内存溢出排查,线程池未正确关闭导致

一、使用 MemoryAnalyzer软件打开hprof文件 很大有30G,win内存24GB,不用担心可以打开,ma软件能够生成索引文件,逐块分析内存,如下图。 大约需要4小时。 overview中开不到具体信息。 二、使用Leak Suspects功能继续…

【Docker】

一、概述 1、Docker为什么出现? 开发和运维两套环境,而环境配置十分麻烦。如在Windows上开发,要发布到Linux上运行。 Docker给以上问题提出解决方案:Java --- Jar(环境)---打包项目带上环境(镜像&#x…

游戏手柄Type-c方案,支持一边充电一边传输数据

乐得瑞推出LDR6023SS,专门针对USB-C接口手机手柄方案,支持手机快充,支持任天堂游戏机,PS4等设备~同时支持手机充电跟数据传输 1、概述 LDR6023SS SSOP16 是乐得瑞科技针对 USB Type-C 标准中的 Bridge 设备而开发的双 USB-C DRP …

【报错解决】Sql server 2022连接数据库时显示证书链是由不受信任的颁发机构颁发的

SSMS 20在连接Sql server 2022数据库时有如下报错: A connection was successfully established with the server, but then an error occurred during the login process. (provider: SSL Provider, error: 0 - 证书链是由不受信任的颁发机构颁发的。 原因是尝试使…

「vue3-element-admin」告别 vite-plugin-svg-icons!用 @unocss/preset-icons 加载本地 SVG 图标

🚀 作者主页: 有来技术 🔥 开源项目: youlai-mall ︱vue3-element-admin︱youlai-boot︱vue-uniapp-template 🌺 仓库主页: GitCode︱ Gitee ︱ Github 💖 欢迎点赞 👍 收藏 ⭐评论 …